211service.com
CES 2014: Technologiczny atak na hasło
Wpisywanie haseł — i martwienie się o naruszenia bezpieczeństwa danych w usługach online — może wkrótce zająć mniej czasu. W tym tygodniu na targach International Consumer Electronics Show kilka firm wprowadziło technologie omijania haseł za pomocą technologii uwierzytelniania, które opierają się na odciskach palców, oczach lub innych sztuczkach. Niektóre z tych technologii będą dostępne w tym roku w istniejących gadżetach, podczas gdy inne mają zostać zintegrowane z przyszłymi komputerami, tabletami i telefonami. Jeden ma poparcie Google, który powiedział, że ma nadzieję, że hasła będą w końcu używane rzadko (patrz Eksperymenty Google z Ring as Password ).
Eksperci od dawna twierdzą, że hasła są złym sposobem na zachowanie prywatności urządzeń i kont internetowych. Ale mając niewiele alternatyw, zdominowali życie cyfrowe. Główną wadą polegania na hasłach jest to, że ludzie mają trudności z ich zapamiętaniem i częstym ich ponownym wykorzystaniem, a firmy muszą przechowywać je w centralnych bazach danych, które są celem przestępców. Około 150 milionów nazw użytkowników i haseł zostało pobranych z serwerów Adobe w październiku 2013 r. Evernote, LinkedIn i inne firmy doświadczyły podobnych naruszeń.
Nazwy użytkownika i hasła nie są dobrym zabezpieczeniem, a także są niewygodne – i stają się coraz trudniejsze w zarządzaniu, gdy dostajemy więcej i musimy je bardziej skomplikować, mówi Stina Ehrensvärd, dyrektor generalny Yubico , który na CES zademonstrował YubiKey Neo, urządzenie uwierzytelniające podobne do pamięci USB.
Działa z protokołem o nazwie U2F, który jest rozwijany przez Google, którego pracownicy używają urządzenia do uzyskiwania dostępu do wewnętrznych systemów firmy. Użytkownicy podłączają swój osobisty Neo do portu USB komputera lub dotykają go urządzeniem mobilnym, gdy muszą zalogować się do aplikacji lub usługi internetowej. Pomocnicza aplikacja na telefon lub przeglądarka Chrome używa następnie bezpiecznego chipa wewnątrz Neo do wymiany kluczy kryptograficznych z usługą. Użytkownik musi również wprowadzić krótki kod PIN.
Chociaż korzystanie z systemu wymaga nowatorskiego sprzętu i systemów logowania, Yubico, Google i niektórzy partnerzy próbują przekonać inne firmy i twórców przeglądarek do jego zastosowania. Ehrensvärd mówi, że duże firmy, takie jak banki, będą chciały to zrobić, ponieważ zapewnia odpowiednią równowagę między większym bezpieczeństwem a łatwością użytkowania dla swoich klientów. Jak mówi, wrażenia użytkownika mogą być bardzo proste, a jeden klucz nie jest przypisany do żadnej firmy ani usługi. YubiKey Neo trafi do sprzedaży jeszcze w tym roku za 50 USD po dalszym dopracowaniu protokołu U2F, mówi Ehrensvärd. Oczekuje, że wiele z nich będzie sprzedawanych hurtowo ze zniżką dla firm, z których niektóre mogą wydawać je bezpłatnie swoim klientom.
Kilka innych firm na CES zademonstrowało sposoby wykorzystania części ciała do potwierdzenia tożsamości. Firma Synaptics, która buduje technologię touchpada i ekranu wykorzystywaną w wielu komputerach i urządzeniach mobilnych, promowała swój nowy dział czytników linii papilarnych.
Biometria odcisków palców nie jest niczym nowym, ale Sebastien Taveau, były dyrektor ds. technologii w Validity, firmie zajmującej się czujnikami odcisków palców, którą firma Synaptics przejęła w październiku, mówi, że technologia skanowania jest teraz na tyle dojrzała, że stała się powszechna. Wskazuje on na włączenie przez Apple czytnika linii papilarnych w swoim iPhonie 5S, wprowadzonym na rynek w zeszłym roku, jako punkt zwrotny. To naprawdę uczyniło z niej technologię konsumencką, mówi.
Synaptics już produkuje czytniki linii papilarnych, które znajdują się w niektórych laptopach biznesowych i smartfonie HTC One Max, ale na CES pokazała bardziej kompaktowe czujniki, które mogłyby być łatwiejsze w obsłudze. Przechwytują one odcisk palca jednym dotknięciem i można je zintegrować z przyciskiem, takim jak w iPhonie 5S firmy Apple, a nawet umieścić pod szkłem smartfona w obszarze obok jego ekranu. W końcu może stać się możliwe osadzenie czujników odcisków palców na ekranie urządzenia dotykowego, mówi Taveau.
Urządzenia uwierzytelniające mogą również umożliwiać nowe formy personalizacji, mówi Andrew D’Souza, prezes Bionym, która produkuje opaskę na rękę o nazwie Nymi, która weryfikuje tożsamość użytkowników telefonów na podstawie unikalnych sygnałów z ich bicia serca. Chcielibyśmy, żebyś wszedł do restauracji, a oni poczęstowali cię drinkiem i zapamiętali twoje imię, mówi. D’Souza mówi, że w tym roku jego firma ogłosi współpracę z firmami płatniczymi, detalicznymi i internetowymi, co pozwoli ludziom logować się przy użyciu Nymi zamiast hasła.
Urządzenie, które skanuje Twoje oczy, aby umożliwić Ci dostęp do komputera i kont internetowych, również uruchomione na CES. Myris to okrągłe urządzenie wielkości myszy komputerowej, które łączy się z komputerem za pomocą kabla USB.
Aby z niego skorzystać, wpatrujesz się w małe lusterko na jego spodzie przez 15 sekund, w tym czasie kamera wideo na podczerwień szuka 240 punktów w każdej tęczówce. Na podstawie wykrytego indywidualnego podpisu oprogramowanie pomocnicze może wprowadzać hasła do stron internetowych lub odblokowywać komputer z systemem operacyjnym Windows, Mac lub Chrome.
Myris trafi do sprzedaży w pierwszej połowie tego roku, ale firma EyeLock nie ogłosiła ceny. Dyrektor marketingu Anthony Antolino powiedział Przegląd technologii MIT że do końca roku technologia zostanie wbudowana w niektóre komputery i tablety. Jest to możliwe, ponieważ wkrótce w tych urządzeniach pojawią się kamery na podczerwień (patrz Głowice kamer 3D do laptopów i tabletów).
Synaptics, Yubico, EyeLock i inne firmy zajmujące się zwalczaniem haseł opracowują swoją technologię pod patronatem FIDO Alliance, grupy branżowej, której celem jest zapewnienie, że takie technologie będą ze sobą współpracować (patrz PayPal, Lenovo Launch Campaign to Kill the Password ). FIDO, które ma wsparcie dużych firm, w tym Google, Microsoft, PayPal, Lenovo i MasterCard, poparło protokół Google U2F.
Niezależnie od ostatecznych protokołów przyjętych przez FIDO, będą one miały jedną wspólną cechę: odcisk palca danej osoby lub unikalny identyfikator dowolnego urządzenia USB nie będą wysyłane przez Internet. Raczej będą sprawdzane lokalnie; wszystko, co jest przesyłane przez Internet, będzie kluczami kryptograficznymi, których nie można odtworzyć w celu kradzieży tożsamości osoby. Taveau of Synaptics mówi, że zapewnia wystarczającą ochronę wszystkim oprócz tych, którzy mają bardzo zmotywowanych wrogów. Jeśli ktoś odetnie ci palec, mówi, masz większe problemy.