Facebook chce udostępnić Twoje internetowe prawo jazdy

Chociaż dla wielu nie jest to oczywiste, Facebook jest w trakcie przekształcania się z najpopularniejszej witryny mediów społecznościowych na świecie w kluczową część infrastruktury tożsamości internetowej. Jeśli to się powiedzie, konta na Facebooku i Facebooku staną się jeszcze większym celem hakerów.





W miarę jak specjaliści od bezpieczeństwa zastanawiają się, czy Internet potrzebuje warstwy tożsamości — jednolitego protokołu do uwierzytelniania tożsamości użytkowników — coraz większa liczba witryn głosuje za pomocą swojego kodu, przyjmując Facebook Connect jako sposób na zalogowanie się do witryny przez każdego, kto ma konto na Facebooku. kliknięcie przycisku.

Facebook wprowadził Connect z powrotem w lipcu 2008 roku, oferując narzędzia stron internetowych stron trzecich do koordynowania z informacjami o użytkownikach przechowywanymi przez Facebooka, w tym loginami. W ten sposób strony internetowe miały możliwość umożliwienia użytkownikom Facebooka identyfikowania się z ich tożsamościami na Facebooku.

Na przykład sprzedawca statystyk internetowych Alexa daje nowym użytkownikom możliwość utworzenia konta poprzez wprowadzenie nazwy użytkownika i hasła lub po prostu kliknięcie przycisku Połącz z Facebookiem. Do znanych witryn internetowych, które również korzystają z Connect, należą Internet Movie Database, Ask.com i ESPN. Inni prawie na pewno wskoczą na modę w 2011 roku.



System tożsamości Facebooka może bardzo dobrze zapewnić coś, z czym VeriSign, Microsoft, Yahoo i Google z trudem oferowały: jedno prawo jazdy do Internetu. (Pomija to pytanie, czy to dobrze, że jedna firma ma taką pozycję władzy.)

Unikalna kombinacja czynników sprawia, że ​​Facebook dobrze nadaje się do bycia repozytorium tożsamości ludzi w Internecie. W przeciwieństwie do wielu popularnych stron internetowych wymaga od użytkowników zarejestrowania się i zalogowania. I na Facebooku warunki usługi wymagać, aby użytkownicy podali swoje prawdziwe nazwiska i informacje — w rzeczywistości Facebook zlikwidował konta, które zostały utworzone z pozornie fałszywymi imionami lub dla fikcyjnych postaci. Ponieważ użytkownicy Facebooka inwestują swoje konta w ogromną ilość trwałych treści osobistych — w tym zdjęcia, informacje kontaktowe i połączenia z ich siecią społecznościową — prawdopodobnie utrzymają długoterminową relację z witryną.

To utrzymywanie prawdziwej tożsamości umożliwia Facebookowi rozwiązanie jednego z najbardziej palących problemów dzisiejszego Internetu — mnożenia się nazw użytkowników i haseł.



W przeciwieństwie do dzisiejszej praktyki, większość stron internetowych nie ma powodu, aby zmuszać użytkowników do tworzenia nazw użytkowników i haseł. Większość witryn internetowych nie potrzebuje ani nawet nie chce ani nie musi zarządzać tożsamościami swoich użytkowników — po prostu chcą sposobu niezawodnej identyfikacji swoich użytkowników w czasie. Na przykład serwisy medialne chcą mieć możliwość przypisywania komentarzy i ograniczania spamu. Witryny poświęcone finansom osobistym chcą umożliwić użytkownikom bezpieczne monitorowanie wysoce osobistych informacji — na przykład portfela akcji, które użytkownik może wprowadzić.

Co więcej, utrzymywanie infrastruktury tożsamości użytkowników wiąże się z ryzykiem — jak boleśnie wyjaśniono w zeszłym miesiącu, kiedy hakerzy włamali się na serwery obsługiwane przez Gawker Media i pobrali nazwy użytkowników i hasła do ponad miliona kont Gawkera. Mimo że hasła były zaszyfrowane, wiele z nich było łatwych do odgadnięcia, więc konta można było łatwo złamać analiza ataku przez badaczy bezpieczeństwa z Uniwersytetu Cambridge. Po ataku kilka niepowiązanych stron internetowych, w tym LinkedIn i Woot, wysłało użytkownikom e-maile ostrzegające ich, aby zmienili swoje hasła, jeśli są takie same, jak używane przez Gawker.

Facebook Login umożliwia dowolnej witrynie internetowej na świecie korzystanie z jej infrastruktury tożsamości — i podstawowych zabezpieczeń. Zaimplementowanie logowania do Facebooka jest łatwe, wystarczy dodać kilka linijek kodu do serwera WWW. Po wprowadzeniu tej zmiany użytkownicy witryny zobaczą przycisk Połącz z Facebookiem. Jeśli są już zalogowani na Facebooku (niedawno odwiedzili witrynę), mogą po prostu kliknąć i są zalogowani. Jeśli nie logowali się ostatnio, zostaną poproszeni o podanie nazwy użytkownika i hasła na Facebooku.



Ciekawą korzyścią uboczną dla operatorów witryn jest to, że logowanie do Facebooka udostępnia witrynie prawdziwe imiona i nazwiska użytkowników (w większości przypadków) oraz opcjonalnie szereg innych informacji, takich jak znajomi i polubienia użytkowników. Obecnie Facebook nie pobiera opłat za korzystanie z infrastruktury tożsamości ani za dostęp do tych dodatkowych informacji, chociaż Facebook z pewnością może to zrobić w przyszłości.

Facebook jest już dobrze zaznajomiony z kwestiami bezpieczeństwa w Internecie, po prostu dlatego, że przechowuje dane osobowe ponad 500 milionów ludzi. Zwiększone wykorzystanie platformy Facebooka do rzeczy wykraczających poza media społecznościowe – na przykład bank w Nowej Zelandii ogłosił w listopadzie, że umożliwi klientom dostęp do informacji bankowych na Facebooku – oczywiście budzi nowe obawy. A jeśli firma rozszerzy swój zasięg, oferując uniwersalne logowanie w sieci, wyzwania, z jakimi może się zmierzyć, będą jeszcze większe.

Rzeczywiście, w ciągu ostatnich kilku lat Facebook podjął kroki w celu poprawy bezpieczeństwa swojej platformy na kilka sposobów.



Na przykład w zeszłym roku Facebook wprowadził system, który pozwala użytkownikom zażądać jednorazowego hasła w celu zalogowania się z publicznego terminala, na którym może być zainstalowane oprogramowanie szpiegowskie rejestrujące naciśnięcia klawiszy. Użytkownicy wysyłają wiadomość tekstową SMS zawierającą litery otp na numer 32665 (FBOOK) z zarejestrowanego telefonu komórkowego, a serwery Facebooka odsyłają hasło, którego można użyć tylko raz, aby zalogować się na konto użytkownika. Teoria mówi, że nie ma znaczenia, czy haker uruchomi sniffer hasła, ponieważ hasło nie zadziała po raz drugi.

Kolejną innowacją jest sposób, w jaki Facebook umożliwia użytkownikom monitorowanie różnych przeglądarek internetowych i urządzeń, z których logują się do Facebooka. Klikając na Ustawienia konta menu rozwijanego i wybierając sekcję Bezpieczeństwo konta, użytkownicy Facebooka mogą zobaczyć wszystkie aktualnie uwierzytelnione urządzenia, z których każde można zdalnie wylogować — jest to przydatne, jeśli zdarzy się, że pozostaniesz zalogowany na komputerze rodziców. Możesz również poprosić Facebooka o wysyłanie powiadomienia SMS na Twój telefon komórkowy, gdy nowe urządzenie uzyskuje dostęp do Twojego konta Facebook. Oczywiście, jeśli widzisz połączenie z maszyny, której nie rozpoznajesz, czas zmienić hasło.

Niestety, Facebook wciąż ma dwie ważne luki, które sprawiają, że jego strona internetowa jest znacznie mniej bezpieczna niż większość amerykańskich banków: polega na jednej nazwie użytkownika i haśle w celu uzyskania dostępu do konta oraz korzysta z nieszyfrowanego pliku cookie do śledzenia, które przeglądarki internetowe są zalogowani.

Kombinacja nazwy użytkownika i hasła stanowi słaby punkt. Konta na Facebooku mogą zostać naruszone przez atakującego, który może wykraść te informacje z innej witryny — lub odgadnąć je, próbując wielu kombinacji z rzędu (tak zwany atak brute-force).

Stworzyliśmy systemy chroniące przed tego typu atakami siłowymi – mówi Simon Axten, rzecznik Facebooka. Na przykład, jeśli wykryjemy kilka podejrzanych prób logowania na dane konto, będziemy wymagać CAPTCHA, a nawet możemy tymczasowo zawiesić dostęp do konta.

Facebook monitoruje szereg sygnałów, w tym lokalizację i urządzenie, mówi Axten, aby określić, kiedy konto jest poddawane ciągłemu atakowi. Po zgłoszeniu próby — nawet jeśli wprowadzono prawidłowe dane logowania — będziemy wymagać od osoby logującej się dodatkowego uwierzytelnienia, na przykład poprzez udzielenie odpowiedzi na pytanie zabezpieczające, wprowadzenie kodu wysłanego SMS-em lub identyfikację znajomych oznaczone na zdjęciach, do których dostęp ma właściciel konta.

Niemniej jednak istnieją sposoby na uzyskanie dostępu do konta na Facebooku danej osoby, nawet bez znajomości hasła. Dzieje się tak, ponieważ Facebook używa czegoś, co nazywa się plikiem cookie uwierzytelniającym, aby śledzić przeglądarkę internetową, gdy jest ona zalogowana. W przeciwieństwie do haseł Facebooka, które są szyfrowane podczas wysyłania przez Internet, pliki cookie są zawsze wysyłane na niezaszyfrowane serwery internetowe Facebooka komputer komunikuje się z witryną. Nie stanowi to dużego ryzyka, jeśli korzystasz z przewodowego połączenia internetowego lub szyfrowanego połączenia bezprzewodowego w pracy lub w domu. Ale jeśli korzystasz z Facebooka przez nieszyfrowany bezprzewodowy punkt dostępowy w kawiarni lub na lotnisku, ktoś uruchamiający sniffer pakietów na laptopie może ukraść Twój plik cookie uwierzytelniający z powietrza, a następnie zalogować się do Facebooka jako Ty.

Takie podsłuchiwanie stało się łatwiejsze niż kiedykolwiek zeszłej jesieni, kiedy Eric Butler, niezależny twórca aplikacji internetowych i oprogramowania z Seattle, wypuścił wtyczkę do Firefoksa o nazwie Ogniste Owce który automatyzuje proces. Gdy Firesheep działa w Firefoksie, otrzymujesz listę wszystkich plików cookie uwierzytelniających, które zostały przechwycone: po prostu kliknij nazwę konta i— tutaj — uzyskujesz dostęp do konta użytkownika nawet bez konieczności logowania.

W tej chwili jedynym sposobem na zabezpieczenie się przed sniffingiem plików cookie jest dostęp do Facebooka za pomocą szyfrowanego połączenia pod adresem https://ssl.facebook.com/ . Według Axtena serwer wciąż jest w fazie testów i będzie szerzej promowany jako opcja w nadchodzących miesiącach. Dodaje: Jak zawsze radzimy zachować ostrożność podczas wysyłania lub odbierania informacji przez niezabezpieczone sieci Wi-Fi.

Axten mówi, że Facebook stoi przed wyzwaniem w zakresie bezpieczeństwa, z którym zmierzyło się niewiele innych firm, a nawet rządów – chroniąc ponad 500 milionów ludzi w usłudze, która jest stale atakowana. Fakt, że mniej niż jeden procent użytkowników Facebooka kiedykolwiek zetknął się z problemem bezpieczeństwa w serwisie, jest znaczącym osiągnięciem, z którego jesteśmy bardzo dumni.

ukryć