Alternatywa Google dla hasła

Google wykorzystuje swoich pracowników jak króliki doświadczalne, aby pozbyć się hasła jako podatnej na ataki podpory, która zabezpiecza wszystko, od profili w mediach społecznościowych po konta bankowe.





Taki kompaktowy klucz USB może być alternatywą dla wpisywania haseł

W ciągu nadchodzący artykuł od dwóch starszych pracowników Google, którzy pracują nad bezpieczeństwem – po raz pierwszy wydobyli na światło dzienne przez Wired – okazuje się, że firma zastanawia się, jak sprawić, by hasło było używane rzadko. Zamiast tego, próby polegają na tym, że ludzie logują się po prostu przez podłączenie kompaktowego klucza USB, takiego jak na powyższym obrazku.

Autorzy Google, Eric Grosse, wiceprezes ds. inżynierii bezpieczeństwa i Mayank Upadhyay, główny inżynier specjalizujący się w bezpieczeństwie, wymieniają wiele znanych powodów, dla których hasła nie są skuteczne. Wśród nich jest to, że ludzie wybierają je źle, tracą je, zapisują i ponownie wykorzystują w różnych usługach; hasła mogą zostać przechwycone przez złośliwe oprogramowanie; oraz że serwery haseł mogą zostać złamane przez Internet.



Najlepsza odpowiedź na te problemy, jakie obecnie oferuje Google, znana jako uwierzytelnianie dwuskładnikowe , nie jest rozwiązaniem długoterminowym, piszą Grosse i Upadhyay. System jest coraz częściej promowany przez Google i przyjmowany przez miliony ludzi, i wymaga, aby po wpisaniu hasła osoba musiała podać tymczasowy kod z SMS-a lub aplikacji na smartfona, aby się zalogować. Jednak kody wyświetlane przez wiadomości tekstowe i aplikacje mogą zostać przechwycone, a centralna baza danych, która śledzi autoryzowane komputery zwolnione z uwierzytelniania dwuskładnikowego, może zostać naruszona.

Artykuł mówi, że Google wewnętrznie testuje bezpieczniejszą alternatywę, używając urządzeń, które brzmią identycznie jak przedstawiony na zdjęciu pilot USB, wyprodukowany przez Yubikey (Niedawno spotkałem dyrektora generalnego Yubikey, który powiedział, że pracuje z dużą firmą w chmurze nad dużym projektem). Gdy ktoś powiąże swój unikalny klucz ze swoim kontem, po prostu podłącza go do komputera za każdym razem, gdy musi się zalogować. Google stworzył nowe oprogramowanie, które pozwala stronie internetowej na użycie przeglądarki Chrome do przeprowadzenia krótkiej wymiany kryptograficznej z kluczem, udowadniając że jest to konto powiązane z kontem danej osoby. Podczas tej wymiany nie są generowane żadne dane, które mogłyby posłużyć do podszycia się pod klucz, więc bez klucza nikt nie może zalogować się na konto.

Przyjęcie takiego podejścia, jak czytamy w artykule, może oznaczać, że ludzie w ogóle rzadko używają haseł i potrzebują tylko silnego hasła do głębokiego tworzenia kopii zapasowych. Intencją firmy jest ujawnienie szczegółów tego podejścia jako otwartego standardu do przyjęcia przez inne firmy.



Propozycja Googlersów staje się nieco mniej prawdopodobna, gdy proponują rozwiązanie problemu, że nie każdy uzna klucz USB za wygodny:

Niektóre bardziej atrakcyjne formy mogą obejmować integrację ze smartfonami lub biżuterią, którą użytkownik i tak prawdopodobnie będzie miał przy sobie. Chcielibyśmy, aby Twój smartfon lub pierścień na palec z wbudowaną kartą inteligentną autoryzował nowy komputer po dotknięciu komputera, nawet w sytuacjach, gdy Twój telefon może nie mieć łączności komórkowej.

Jednym z największych problemów technicznych tego pomysłu jest to, że nie ma powszechnie przyjętej metody, aby urządzenia komunikowały się bezpośrednio ze sobą, gdy znajdują się w tym samym miejscu. Google eksperymentuje z chipami Near Field Communication, które umożliwiają łączenie urządzeń w jedno rozwiązanie, mówi artykuł, ale dopiero pojawiają się one w smartfonach i prawie nie istnieją w komputerach PC.



ukryć