2 min lexim Guides

Passkey-t: një alternativë më e sigurt dhe më e thjeshtë ndaj fjalëkalimeve

Passkey-t: një alternativë më e sigurt dhe më e thjeshtë ndaj fjalëkalimeve

Fjalëkalimet janë të lehta për t'u kopjuar, ripërdorur dhe futur në një faqe të rreme bindëse. Passkey-t e zëvendësojnë atë sekret të përbashkët me një kredencial kriptografik të ruajtur në pajisjen e përdoruesit ose te një ofrues passkey-sh. Sistemet kryesore operative dhe shfletuesit e mbështesin teknologjinë përmes standardeve FIDO dhe WebAuthn.

Si funksionon një passkey

Kur krijohet një passkey, pajisja gjeneron një çift çelësash kriptografikë. Faqja e internetit ruan çelësin publik; çelësi privat mbetet te ofruesi i passkey-ve i përdoruesit ose te çelësi fizik i sigurisë. Gjatë hyrjes, faqja dërgon një sfidë (challenge) që çelësi privat e nënshkruan pasi përdoruesi e zhbllokon me PIN, gjurmë gishti ose njohje fytyre.

Informacioni biometrik përdoret lokalisht për të zhbllokuar kredencialin. Ai nuk i dërgohet faqes së internetit.

Pse passkey-t i rezistojnë phishing-ut

Një passkey është i lidhur me identitetin e faqes legjitime. Një domain phishing-u që i ngjan asaj nuk mund të kërkojë një nënshkrim të vlefshëm për shërbimin real. Nuk ekziston as ndonjë bazë të dhënash fjalëkalimesh me sekrete të ripërdorshme që një sulmues mund ta vjedhë. FIDO Alliance i përshkruan të dyja llojet — passkey-t e sinkronizuar dhe ata të lidhur me pajisjen — si rezistentë ndaj phishing-ut.

Passkey të sinkronizuar dhe të lidhur me pajisjen

  • Passkey-t e sinkronizuar mund të enkriptohen dhe të bëhen të disponueshëm nëpër pajisje përmes një platforme ose menaxheri fjalëkalimesh. Janë të përshtatshëm për shumicën e përdoruesve.
  • Passkey-t e lidhur me pajisjen mbeten në një autentikues të caktuar hardware-i, si një çelës sigurie. Mund t'u përshtaten organizatave me kërkesa më strikte kontrolli pajisjesh.

Lista e adoptimit

  1. Shto passkey te llogaritë e rëndësishme kur shërbimi i mbështet.
  2. Siguroje llogarinë që i sinkronizon passkey-t e tu me kontrolle të forta rikuperimi.
  3. Regjistro më shumë se një autentikues ku është e mundur, sidomos për administrimin e biznesit.
  4. Rishiko rikuperimin e llogarisë: një fallback i dobët me fjalëkalim mund ta minojë një hyrje të fortë me passkey.
  5. Mos i fshi metodat ekzistuese të rikuperimit para se hyrja e re të jetë testuar në një pajisje tjetër.

Passkey-t nuk janë arsye për të çaktivizuar kontrollet e sigurisë gjatë punës normale. Administratorët duhet të vazhdojnë të mbrojnë aksesin në pajisje, rrjedhat e rikuperimit dhe veprimet me rrezik të lartë. Për shërbimet që ende nuk i mbështesin passkey-t, përdor fjalëkalime unike nga një menaxher fjalëkalimesh dhe autentikim shumëfaktorësh rezistent ndaj phishing-ut ku ofrohet.

Burimi: FIDO Alliance: Passkeys dhe FAQ.

Shpërndaje: Facebook WhatsApp X Email