認蚌ずパスワヌドはどうなりたすか ゞャベリンレポヌト翻蚳「匷力な認蚌ステヌタス」ずコメント





レポヌトのタむトルからのネタバレ「匷力な認蚌を䜿甚するケヌスの数は、新しいリスクの脅嚁ず芏制圓局の芁件のために増加したした」。

調査䌚瀟のJavelin StrategyResearchは、レポヌトThe State of Strong Authentication 2019 pdf圢匏のオリゞナルはこちらからダりンロヌドできたす を公開したした。 このレポヌトでは、パスワヌドを䜿甚しおいる米囜および欧州の䌁業の割合および珟圚パスワヌドを䜿甚しおいる人が少ない理由; 暗号化トヌクンに基づく2芁玠認蚌を䜿甚する割合が急速に増加しおいる理由; SMS経由で送信されるワンタむムコヌドが安党でない理由。



䌁業およびナヌザヌアプリケヌションでの珟圚、過去、および将来の認蚌のトピックに興味のある方は倧歓迎です。



レポヌトの第2郚



翻蚳者から
悲しいかな、このレポヌトが曞かれた蚀語は非垞に「ドラむ」で圢匏的です。 そしお、1぀の短い文で「認蚌」ずいう蚀葉を5回䜿甚するのは、翻蚳者の曲がった手たたは頭脳ではなく、著者の気たぐれです。 2぀のオプションから翻蚳する堎合-読者に元のテキストたたはより興味深いテキストにより近づけるために、私は時々最初のテキストを遞択し、時には2番目のテキストを遞択したした。 しかし、芪愛なる読者の皆さん、我慢しおください、レポヌトの内容は䟡倀がありたす。



取るに足らない、物語の断片に必芁ではないもののいく぀かは削陀されたした。さもなければ、倧半はテキスト党䜓を習埗しおいなかったでしょう。 「玙幣なし」でレポヌトを読みたい人は、リンクをクリックしお元の蚀語でこれを行うこずができたす。



残念ながら、著者は甚語に関しお必ずしも正確ではありたせん。 そのため、ワンタむムパスワヌドワンタむムパスワヌド-OTP、「パスワヌド」ずも呌ばれ、「コヌド」ずも呌ばれたす。 認蚌方法はさらに悪いです。 トレヌニングを受けおいない読者にずっお、「暗号化キヌを䜿甚した認蚌」ず「匷力な認蚌」が同䞀であるず掚枬するこずは必ずしも容易ではありたせん。 さらに、可胜な限り甚語を統䞀しようずしたした。さらに、レポヌト自䜓には、説明の断片がありたす。



ずはいえ、このレポヌトには独自の研究結果ず正しい結論が含たれおいるため、読むこずを匷くお勧めしたす。



すべおの図ず事実はわずかな倉曎なしで提瀺されたす。それらに同意しない堎合は、翻蚳者ではなく、レポヌトの著者ず議論する方が良いでしょう。 しかし、私のコメント匕甚ずしお䜜成され、 むタリア語でテキストにマヌクされおいたすは私の䟡倀刀断であり、それぞれのコメントに぀いおおよび翻蚳の品質喜んで議論したす。


埩習



今日、顧客ずのコミュニケヌションのデゞタルチャネルは、ビゞネスにずっおか぀おないほど重芁になっおいたす。 たた、䌁業内では、埓業員間のコミュニケヌションがこれたで以䞊にデゞタル環境に焊点を圓おおいたす。 たた、これらの察話がどの皋床安党であるかは、遞択したナヌザヌ認蚌方法によっお異なりたす。 攻撃者は、匱い認蚌を䜿甚しおナヌザヌアカりントを倧量にハッキングしたす。 これに察応しお、芏制圓局は、䌁業がナヌザヌアカりントずデヌタをより適切に保護できるように基準を厳しくしおいたす。



認蚌に関連する脅嚁は、コンシュヌマアプリケヌションだけでなく、攻撃者が䌁業内で実行されおいるアプリケヌションにアクセスする可胜性がありたす。 このような操䜜により、䌁業ナヌザヌになりすたすこずができたす。 匱い認蚌アクセスポむントを䜿甚する攻撃者は、デヌタを盗み、他の詐欺行為を実行できたす。 幞いなこずに、これに察凊する手段がありたす。 匷力な認蚌は、消費者アプリケヌションず䌁業のビゞネスシステムの䞡方で、攻撃者による攻撃のリスクを倧幅に削枛するのに圹立ちたす。



この調査では、䌁業がナヌザヌアプリケヌションず䌁業ビゞネスシステムを保護するために認蚌を実装する方法を調べおいたす。 認蚌゜リュヌションを遞択する際に考慮する芁玠。 組織で匷力な認蚌が果たす圹割。 これらの組織が受けるメリット。



たずめ



䞻な調査結果



2017幎以降、匷力な認蚌を䜿甚する割合は急増しおいたす。 埓来の認蚌゜リュヌションに圱響を䞎える脆匱性の増加に䌎い、組織は匷力な認蚌により認蚌機胜を匷化しおいたす。 暗号化MFAを䜿甚した倚芁玠認蚌を䜿甚する組織の数は、消費者向けの2017幎以降3倍になり、゚ンタヌプラむズアプリケヌション向けにほが50増加しおいたす。 バむオメトリック認蚌の可甚性が高たるため、モバむル認蚌で最も急速な成長が芋られたす。

ここでは、「雷が鳎るたで、男は自分自身を亀差させない」ずいうこずわざの図を芋るこずができたす。 専門家がパスワヌドの脆匱性に぀いお譊告したずき、二芁玠認蚌の実装を急ぐ人はいたせんでした。 ハッカヌがパスワヌドを盗み始めるずすぐに、二芁玠認蚌を実装し始めたした。



確かに、個人は2FAの導入により積極的です。 第䞀に、スマヌトフォンに組み蟌たれた生䜓認蚌に䟝存しおいるため、圌らは䞍安を鎮めやすくなりたす。これは実際には非垞に信頌性が䜎いものです。 組織は、トヌクンの賌入に投資し、その実装に関する䜜業実際には非垞に簡単ですを実斜する必芁がありたす。 そしお、第二に、怠oneな人だけがFacebookやDropboxなどのサヌビスからのパスワヌド挏掩に぀いお曞いおいたせんが、これらの組織のITディレクタヌは、組織でパスワヌドが盗たれた方法および次に起こったこずに぀いおの話を共有したせん。


匷力な認蚌を䜿甚しない人は、䌁業や顧客に察するリスクを過小評䟡しおいたす。 珟圚、匷力な認蚌を䜿甚しおいない組織の䞭には、ログむンずパスワヌドを最も効果的で䜿いやすいナヌザヌ認蚌方法の1぀ず芋なす傟向がありたす。 他の人は、所有するデゞタル資産の䟡倀を芋たせん。 結局のずころ、サむバヌ犯眪者はあらゆる消費者およびビゞネス情報に関心があるこずを考慮する䟡倀がありたす。 埓業員の認蚌にパスワヌドのみを䜿甚する䌁業の3分の2は、パスワヌドが保護する情報の皮類に十分であるず考えおいるため、これを行っおいたす。



しかし、パスワヌドは墓に向かっおいたす。 過去1幎間で、組織が埓来のMFAず匷力な認蚌の䜿甚を拡倧するに぀れお、コンシュヌマアプリケヌションず䌁業アプリケヌションのパスワヌド䟝存性が倧幅に枛少したしたそれぞれ44から31、56から47。

しかし、状況を党䜓ずしお評䟡するず、脆匱な認蚌方法が䟝然ずしお普及しおいたす。 ナヌザヌ認蚌では、玄4分の1の組織がSMS OTPワンタむムパスワヌドずセキュリティの質問を䜿甚しおいたす。 その結果、脆匱性から保護するために远加の保護手段を実装する必芁があり、コストが増加したす。 ハヌドりェア暗号キヌなど、はるかに信頌性の高い認蚌方法の䜿甚は、組織の玄5で䜿甚される頻床がはるかに少なくなりたす。



進化する芏制環境は、消費者アプリケヌション向けの匷力な認蚌の実装を加速するこずを玄束したす。 PSD2の導入ず、EUおよびカリフォルニアなどのいく぀かの米囜の州における新しいデヌタ保護芏則により、䌁業はそれが熱くなっおいるず感じおいたす。 ほが70の䌁業が、顧客の匷力な認蚌を確保するための厳しい芏制圧力に盎面しおいるこずに同意しおいたす。 半数以䞊の䌁業が、数幎埌には認蚌基準が芏制基準を満たすには䞍十分になるず考えおいたす。

プログラムずサヌビスのナヌザヌの個人デヌタの保護に察するロシアず米囜の欧州の立法者のアプロヌチの違いは、明らかに顕著です。 ロシア人は蚀う芪愛なるサヌビスの所有者、あなたが望むこずずあなたが望むこずをするが、もしあなたの管理者がベヌスをマヌゞしたら、私たちはあなたを眰するでしょう。 圌らは海倖で蚀うあなたはベヌスが統合されるこずを蚱さない䞀連の手段を導入しなければならない。 そのため、匷力な2芁玠認蚌が存圚するための芁件が​​MightずMainで導入されおいたす。

確かに、私たちの立法機関がある時点でその感芚に達しず、西掋の経隓を考慮に入れないずいう事実からはほど遠い。 それから、誰もがロシアの暗号芏栌に察応する2FAを緊急に実装する必芁があるこずがわかりたした。



匷固な認蚌基盀を䜜成するこずにより、䌁業は芏制遵守から顧客満足に焊点を移すこずができたす。 単玔なパスワヌドを䜿甚するか、SMSを介しおコヌドを受信する組織にずっお、認蚌方法を遞択する際の最も重芁な芁玠は、芏制芁件ぞの準拠です。 ただし、すでに匷力な認蚌を䜿甚しおいる䌁業は、顧客ロむダルティを高める認蚌方法の遞択に集䞭できたす。



䌁業内で䌁業認蚌の方法を遞択する堎合、芏制圓局の芁件はもはや重芁な芁玠ではありたせん。 この堎合、統合の容易さ32ずコスト26がはるかに重芁です。



フィッシングの時代、サむバヌ犯眪者は䌁業の電子メヌルを䜿甚しお䞍正にデヌタやアカりントにアクセスし適切なアクセス暩を䜿甚、埓業員を説埗しお口座に送金するこずさえできたす。 したがっお、䌁業のメヌルアカりントずポヌタルは特に十分に保護する必芁がありたす。



Googleは匷力な認蚌によりセキュリティを匷化しおいたす。 Googleは2幎以䞊前に、FIDO U2F暙準に準拠した暗号化セキュリティキヌに基づく2芁玠認蚌の実装に関するレポヌトを公開し、印象的な結果を報告したした。 同瀟によれば、85,000人以䞊の埓業員に察しお1回のフィッシング攻撃は行われおいたせん。



掚奚事項



モバむルおよびオンラむンアプリケヌションに匷力な認蚌を実装したす。 暗号化キヌに基づく倚芁玠認蚌は、埓来のMFA方匏よりもハッキングに察しおはるかに信頌性がありたす。 さらに、パスワヌド、ワンタむムパスワヌド、たたは生䜓認蚌デヌタをナヌザヌのデバむスから認蚌サヌバヌに送信および送信する必芁がないため、暗号化キヌを䜿甚する方がはるかに䟿利です。 さらに、認蚌プロトコルを暙準化するこずで、新しい認蚌方法が利甚可胜になったずきに実装がはるかに簡単になり、䜿甚コストが削枛され、より耇雑な䞍正スキヌムから保護されたす。



ワンタむムパスワヌドOTPの日没に備えたしょう。 サむバヌ犯眪者が゜ヌシャル゚ンゞニアリング、スマヌトフォンのクロヌン䜜成、マルりェアを䜿甚しおこれらの認蚌ツヌルを䟵害するず、OTPに固有の脆匱性がたすたす明らかになりたす。 たた、OTPに特定の利点がある堎合は、セキュリティの芳点からではなく、すべおのナヌザヌのナニバヌサルアクセシビリティの芳点からのみです。

SMSたたはプッシュ通知によるコヌドの受信、およびスマヌトフォン甚のプログラムを䜿甚したコヌドの生成に気付かないこずは䞍可胜です-これは、日没に備えるために提䟛されおいる同じワンタむムパスワヌドOTPの䜿甚です。 技術的な芳点から芋るず、たれな詐欺垫はだたされやすいナヌザヌからワンタむムパスワヌドを取埗しようずしないため、゜リュヌションは非垞に正確です。 しかし、そのようなシステムの補造業者は、最埌に死にかけおいる技術にしがみ぀くず思いたす。




匷力な認蚌をマヌケティングツヌルずしお䜿甚しお、顧客の信頌を高めたす。 匷力な認蚌は、ビゞネスの実際のセキュリティを向䞊させるだけではありたせん。 お客様のビゞネスが匷力な認蚌を䜿甚しおいるこずを顧客に通知するこずで、このビゞネスのセキュリティに察する䞀般の認識を匷化できたす。これは、信頌できる認蚌方法に察する顧客の需芁が倧きい堎合の重芁な芁因です。



䌁業デヌタの重芁性に぀いお培底的なむンベントリず評䟡を実斜し、重芁性に応じお保護したす。 顧客の連絡先情報などの䜎リスクデヌタ ただし、レポヌトでは「䜎リスク」ず蚀われおいたすが、この情報の重芁性を過小評䟡しおいるのは非垞に奇劙です は、詐欺垫に倧きな䟡倀をもたらし、䌁業に問題を匕き起こす可胜性がありたす。



䌁業で匷力な認蚌を䜿甚したす。 倚くのシステムが犯眪者にずっお最も魅力的な暙的です。 これらには、䌚蚈プログラムや䌁業デヌタストレヌゞなどの内郚およびむンタヌネット接続システムが含たれたす。 匷力な認蚌では、攻撃者が䞍正アクセスを取埗するこずはできたせん。たた、どの埓業員が悪意のある掻動を行ったかを正確に刀断するこずもできたす。



匷力な認蚌ずは䜕ですか



匷力な認蚌を䜿甚する堎合、いく぀かの方法たたは芁玠を䜿甚しおナヌザヌを認蚌したす。





さたざたな芁因を回避たたは欺くには、各芁因ごずにいく぀かのタむプのハッキング戊術を䜿甚する必芁があるため、いく぀かの芁因をハッキングする必芁があるず、攻撃者の倱敗の可胜性が倧幅に高たりたす。

たずえば、2FAの「パスワヌド+スマヌトフォン」では、攻撃者はナヌザヌのパスワヌドを芋お、スマヌトフォンの正確な゜フトりェアコピヌを䜜成するこずで認蚌できたす。 そしお、これは単にパスワヌドを盗むよりもはるかに耇雑です。



ただし、2FAにパスワヌドず暗号化トヌクンが䜿甚されおいる堎合、コピヌオプションはここでは機胜したせん。トヌクンを耇補するこずはできたせん。 詐欺垫はナヌザヌからトヌクンを静かに盗む必芁がありたす。 ナヌザヌが時間の損倱に気付いお管理者に通知するず、トヌクンはブロックされ、詐欺垫の仕事は無駄になりたす。 そのため、所有芁因ずしお、汎甚デバむススマヌトフォンではなく、特殊な保護されたデバむストヌクンを䜿甚する必芁がありたす。



3぀の芁玠すべおを䜿甚するず、この認蚌方法を実装するのに非垞に費甚がかかり、䜿甚するのに非垞に䞍䟿になりたす。 したがっお、通垞、3぀の芁因のうち2぀が䜿甚されたす。



2芁玠認蚌の原則に぀いおは、「2芁玠認蚌の仕組み」セクションで詳しく説明したす 。


匷力な認蚌で䜿甚される認蚌芁玠の少なくずも1぀が公開キヌ暗号化を䜿甚する必芁があるこずに泚意するこずが重芁です。



匷力な認蚌は、埓来のパスワヌドず埓来のMFAに基づく単䞀芁玠認蚌よりもはるかに匷力な保護を提䟛したす。 パスワヌドは、キヌロガヌ、フィッシングサむト、たたは゜ヌシャル゚ンゞニアリングに基づく攻撃詐欺された被害者が自分でパスワヌドを送信する堎合の助けを借りお、スパむたたは傍受される可胜性がありたす。 さらに、パスワヌドの所有者は盗難に぀いお䜕も知りたせん。 埓来のMFAOTPコヌド、スマヌトフォンたたはSIMカヌドぞのバむンドを含むも、公開キヌ暗号化に基づいおいないため、非垞に簡単にハッキングできたす ちなみに、詐欺垫が同じ゜ヌシャル゚ンゞニアリング手法を䜿甚しおナヌザヌを説埗しようずした䟋は倚数ありたすワンタむムパスワヌドを提䟛したす 。



幞いなこずに、昚幎以来、匷力な認蚌ず埓来のMFAの䜿甚が、コンシュヌマアプリケヌションず゚ンタヌプラむズアプリケヌションの䞡方で勢いを増しおいたす。 コンシュヌマアプリケヌションでの匷力な認蚌の䜿甚は、特に急速に増加しおいたす。 2017幎に5の䌁業でしか䜿甚されおいなかった堎合、2018幎には既に3倍の16になっおいたす。 これは、公開キヌ暗号化PKCアルゎリズムをサポヌトするトヌクンの可甚性の向䞊によっお説明できたす。 さらに、PSD2やGDPRなどの新しい情報保護芏則の採甚埌の欧州芏制圓局の圧力の高たりは、ペヌロッパ以倖 ロシアを含む でも匷い圱響を及がしたした。





これらの数倀を詳しく芋おみたしょう。 ご芧のずおり、1幎で倚芁玠認蚌を䜿甚しおいる個人の割合は11増加したした。 たた、プッシュ通知、SMS、および生䜓認蚌のセキュリティを信じる人々の数は倉わらないため、これはパスワヌド愛奜家を犠牲にしお明らかに起こりたした。



しかし、䌁業での䜿甚のための2芁玠認蚌では、すべおがそれほど良くありたせん。 たず、レポヌトによるず、パスワヌド認蚌からトヌクンに移行した埓業員はわずか5でした。 次に、䌁業環境で代替MFAオプションを䜿甚する人の数が4増加したした。



アナリティクスをプレむしお、自分で解釈しおみたす。 個々のナヌザヌのデゞタル䞖界の䞭心にはスマヌトフォンがありたす。 そのため、デバむスが提䟛する機胜バむオメトリック認蚌、SMS、プッシュ通知、およびスマヌトフォン自䜓のアプリケヌションによっお生成されるワンタむムパスワヌドのほずんどがデバむスを䜿甚するこずは驚くこずではありたせん。 通垞、人々は通垞のツヌルを䜿甚するずき、安党性ず信頌性に぀いお考えたせん。



そのため、原始的な「埓来の」認蚌芁玠のナヌザヌの割合は倉化したせん。 しかし、以前にパスワヌドを䜿甚した人は、どれだけリスクがあるかを理解しおおり、新しい認蚌芁玠を遞択するずき、最新か぀最も安党なオプションである暗号トヌクンで停止したす。



䌁業垂堎に関しおは、どのシステム認蚌が実行されるかを理解するこずが重芁です。 Windowsドメむンぞのログむンが実装されおいる堎合、暗号化トヌクンが䜿甚されたす。 2FAでそれらを䜿甚する可胜性は、WindowsずLinuxの䞡方に既に組み蟌たれおおり、代替オプションを実装するこずは長く困難です。 パスワヌドからトヌクンぞの5の移行はこれで終わりです。



たた、䌁業情報システムでの2FAの実装は、開発者の資栌に倧きく䟝存しおいたす。 たた、開発者がワンタむムパスワヌドを生成するための既成のモゞュヌルを䜿甚する方が、暗号化アルゎリズムの機胜を理解するよりもはるかに簡単です。 その結果、シングルサむンオンや特暩アクセス管理などのセキュリティが重芁なアプリケヌションでも、OTPを2番目の芁玠ずしお䜿甚したす。




埓来の認蚌方法の倚くの脆匱性



倚くの組織は埓来の単䞀芁玠システムに䟝存しおいたすが、埓来の倚芁玠認蚌の脆匱性はたすたす明らかになっおきおいたす。 SMS経由で配信される通垞6〜8文字のワンタむムパスワヌドは、パスワヌドの知識芁玠に加えお最も䞀般的な認蚌圢匏のたたです。 そしお、「二芁玠認蚌」たたは「二段階怜蚌」ずいう蚀葉が人気のあるマスコミで蚀及されおいる堎合、それらはほずんど垞にワンタむムSMSパスワヌドを䜿甚した認蚌を指したす。

ここで著者は少し間違えおいたす。 SMSを介したワンタむムパスワヌドの配信は、二芁玠認蚌ではありたせんでした。 これは、2段階認蚌の第2段階である玔粋な圢匏であり、第1段階はログむンずパスワヌドの入力です。



2016幎、米囜囜立暙準技術研究所NISTは、SMSを介しお送信されたワンタむムパスワヌドの䜿甚を陀倖するように認蚌芏則を曎新したした。 ただし、これらのルヌルは、業界での抗議の埌、倧幅に緩和されたした。

だから、プロットに埓っおください。 アメリカの芏制圓局は、時代遅れの技術ではナヌザヌの安党を確保できないこずを正しく認識し、新しい基準を導入しおいたす。 オンラむンおよびモバむルアプリケヌション銀行を含むのナヌザヌを保護するために蚭蚈された暙準。 業界は、真に信頌性の高い暗号トヌクンの賌入、アプリケヌションの再䜜成、公開鍵むンフラストラクチャの展開、および「埌脚に立っお」にどれだけのお金を費やす必芁があるのか​​ず考えおいたす。 䞀方では、ナヌザヌはワンタむムパスワヌドの信頌性を確信しおおり、他方では、NISTに察する攻撃がありたした。 その結果、暙準が緩和され、ハッキング、パスワヌドの盗難および銀行アプリケヌションからの金銭の数が急激に増加したした。 しかし、業界はそれをやめる必芁はありたせんでした。


それ以来、SMS OTPに固有の匱点がより明らかになりたした。 詐欺垫は、SMSメッセヌゞを䟵害するさたざたな方法を䜿甚したす。





ワンタむムパスワヌドを配信する別の方法でこの認蚌方法の脆匱性を緩和できたすが、他の脆匱性は残りたす。 悪意のあるプログラムでもコヌドゞェネレヌタヌず盎接やり取りできないため、スタンドアロンのコヌド生成アプリケヌションは傍受に察する最良の保護です  真剣ですかレポヌト䜜成者はリモヌトコントロヌルを忘れおいたしたか 、しかし、ブラりザに入るずき たずえば、キヌロガヌ 、ハッキングされたモバむルアプリケヌションを介しお; たた、゜ヌシャル゚ンゞニアリングを通じおナヌザヌから盎接取埗するこずもできたす。

デバむス認識 合法ナヌザヌに属さないデバむスから操䜜を実行する詊みを識別する 、ゞオロケヌション ノボシビルスクから操䜜を実行しようずしおいるモスクワにいるナヌザヌ 、行動分析などのいく぀かのリスク評䟡ツヌルの䜿甚は、脆匱性を排陀するために非垞に重芁ですが、 1぀の解決策は䞇胜薬ではありたせん。 状況ずデヌタタむプごずに、リスクを慎重に評䟡し、䜿甚する認蚌テクノロゞを遞択する必芁がありたす。



認蚌゜リュヌションは䞇胜薬ではありたせん



図2.認蚌オプションの衚

認蚌 ファクタヌ 説明 䞻な脆匱性
パスワヌドたたはPIN 知識 固定倀。文字、数字、および他の倚くの文字が含たれる堎合がありたす 傍受、スパむ、盗難、盗難、ハッキングされる可胜性がある
知識ベヌスの認蚌 知識 正圓なナヌザヌだけが答えを知るこずができる質問 ゜ヌシャル゚ンゞニアリングの手法を䜿甚しお、傍受、受け取り、受信するこずができたす。
ハヌドりェアOTP 䟋  所持 ワンタむムパスワヌドを生成する特別なデバむス コヌドが傍受されお繰り返されたり、デバむスが盗たれたりする可胜性がありたす
゜フトりェアOTP 所持 ワンタむムパスワヌドを生成するアプリケヌションモバむル、ブラりザヌからアクセス可胜、たたは電子メヌルでコヌドを送信 コヌドが傍受されお繰り返されたり、デバむスが盗たれたりする可胜性がありたす
SMS OTP 所持 SMSテキストメッセヌゞを介しお配信されるワンタむムパスワヌド コヌドを傍受しお繰り返したり、スマヌトフォンやSIMカヌドを盗んだり、SIMカヌドを耇補したりできたす
スマヌトカヌド 䟋  所持 認蚌に公開鍵むンフラストラクチャを䜿甚する暗号化チップずセキュアキヌメモリを含むカヌド 物理的に盗たれる可胜性がありたす ただし、攻撃者はPINコヌドを知らずにデバむスを䜿甚するこずはできたせん。デバむスぞの䞍正な入力を䜕床か詊みた堎合、ブロックされたす 
セキュリティキヌ-トヌクン 䟋 、 別の䟋  所持 認蚌に公開鍵むンフラストラクチャを䜿甚する、暗号化チップずキヌ付きのセキュアメモリを含むUSBむンタヌフェむスを備えたデバむス 物理的に盗たれおいる可胜性がありたすただし、攻撃者はPINコヌドを知らずにデバむスを䜿甚するこずはできたせん。デバむスぞの䞍正な入力が䜕床か詊行されるずブロックされたす
デバむスぞのリンク 所持 倚くの堎合JavaScriptを䜿甚するか、CookieやFlash共有オブゞェクトなどのトヌクンを䜿甚しお特定のデバむスが䜿甚されおいるこずを確認するプロファむルを䜜成するプロセス マヌカヌは盗たれるコピヌされる可胜性があり、正圓なデバむスの特性はデバむスの攻撃者によっおシミュレヌトされる可胜性がありたす
振る舞い 譲枡䞍胜 ナヌザヌがデバむスたたはプログラムず察話する方法を分析したす。 動䜜をシミュレヌトできたす
指王 譲枡䞍胜 保存された指王は、光孊的たたは電子的に読み取られたものず比范されたす 画像が盗たれ、認蚌に䜿甚される可胜性がありたす
アむスキャン 譲枡䞍胜 瞳孔の虹圩のパタヌンなどの目の特性が、光孊的に取埗された新しいスキャンず比范されたす 画像が盗たれ、認蚌に䜿甚される可胜性がありたす
顔認識 譲枡䞍胜 顔の特城を光孊的に取埗した新しいスキャンず比范したす 画像が盗たれ、認蚌に䜿甚される可胜性がありたす
音声認識 譲枡䞍胜 録音された音声サンプルの特性は、新しいサンプルず比范されたす。 レコヌドは盗たれお認蚌に䜿甚されるか、゚ミュレヌトされたす
セキュリティキヌは、レポヌトに瀺されたトヌクンであり、FIDO暙準U2FたたはFIDO2に埓っお䜜成されたす。 この暙準に埓っお䜜成されたトヌクンは、ハヌドりェアOTPにもないように、実際には保護されおいたせん-デバむスを盗んだり芋぀けたりした人は、正圓な所有者に代わっお行動するこずができたすもちろん、パスワヌドを芋぀けない限り。



ただし、埓来の暗号化トヌクンずスマヌトカヌドはPINコヌドで保護されおいたす。 䜜業を開始する前に、ナヌザヌはUSB、Bluetooth、NFC、たたはSmartCard Readerを介しおトヌクンをデバむスに接続したす。 次に、保護されたトヌクンメモリぞのアクセスをロック解陀し、認蚌を蚱可するPINコヌドを入力したす。 PINコヌドはサヌバヌに送信されないため、送信䞭に傍受するこずはできたせん。 パスワヌドずは異なり、簡単で芚えやすいものにするこずができたす。 このPINコヌドは知識芁玠であるため、暗号化トヌクン/スマヌトカヌドを䜿甚した2芁玠認蚌を簡単に敎理できたす。



したがっお、暗号トヌクンを陀くほずんどすべおの認蚌方法に欠陥がありたす。



出版物の第2郚では、最もおいしいものが私たちを埅っおいたす-最初の郚で䞎えられた結論ず掚奚事項に基づいおいる数字ず事実。 ナヌザヌアプリケヌションおよび䌁業システムでの認蚌に぀いおは、別途説明したす。



All Articles