{"id":32662,"date":"2019-10-31T21:48:16","date_gmt":"2019-10-31T18:48:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\/"},"modified":"2019-10-31T21:48:16","modified_gmt":"2019-10-31T18:48:16","slug":"chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","title":{"rendered":"Mis juhtub autentimise ja paroolidega? T\u00f5lkimine Javelini aruandest \"Range autentimise olek\" koos kommentaaridega","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Mis juhtub autentimise ja paroolidega? T\u00f5lkimine Javelini aruandest &quot;Range autentimise olek&quot; koos kommentaaridega\" src=\"\/wp-content\/uploads\/2019\/04\/8bf86f8c9daa411a24c4a4052f642fad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nRaporti pealkirja spikker \u201eTugeva autentimise kasutamise juhtumid on langenud uute riskide ja regulaatorite n\u00f5udmiste t\u00f5ttu\u201d.<br \/>\nUuringufirma \u201eJavelin Strategy &amp; Research\u201d on avaldanud aruande \u201eTugeva autentimise seisund 2019\u201d (<noindex><a rel=\"nofollow\" href=\"https:\/\/1nmqmp2u9dgf3jo9centu6rq-wpengine.netdna-ssl.com\/wp-content\/uploads\/2019\/01\/The-State-of-Strong-Authentication-2019-Report.pdf\"> originaali pdf-vormingus saab alla laadida siit<\/a><\/noindex>). Selles aruandes k\u00e4sitletakse, kui suur protsent Ameerika ja Euroopa ettev\u00f5tetest kasutab paroole (ja miks kasutatakse t\u00e4na v\u00e4ga h\u00e4sti paroole); miks kasvab kiiresti kahe faktoriga autentimise osakaal, mis p\u00f5hineb kr\u00fcptograafilistel tokenitel; miks on SMS-iga saadetud \u00fchekordsed koodid ebaohutud.<\/p>\n<p>K\u00f5ik, keda huvitab autentimise t\u00f5eline, minevik ja tulevik ettev\u00f5tetes ja kasutaja rakendustes - tere tulemast.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">T\u00f5lkijalt<\/b><\/p>\n<blockquote><p>Kahjuks on see aruanne kirjutatud \u00fcsna \u201ekuivas\u201d ja formaalses keeles. Ja s\u00f5na \u201eautentimine\u201d kordamine viies l\u00fchikeses lauses pole mitte t\u00f5lkija ebat\u00e4psuste, vaid autorite n\u00f5udmine. T\u00f5lkes kahe variandi vahel - anda lugejatele l\u00e4hemal originaalile v\u00f5i huvitavam k\u00f5rvale, olen m\u00f5nikord valinud esimese, m\u00f5nikord teise. Kuid palun, head lugejad, kannatage, aruande sisu on seda v\u00e4\u00e4rt.<\/p>\n<p>M\u00f5ned ebaolulised ja jutustamiseks mitte vajalikud osad on v\u00e4lja j\u00e4etud, muidu ei suudaks enamik t\u00e4ielikku teksti l\u00e4bi lugeda. Soovijad saavad tuttavaks aruande \u201eilma k\u00e4rbeteta\u201d originaalkeeles, minnes linki.<\/p>\n<p>Kahjuks pole autorid terminoloogias alati t\u00e4psed. N\u00e4iteks \u00fchekordsed paroolid (One Time Password - OTP) nimetavad nad m\u00f5nikord \u201eparoolideks\u201d ja m\u00f5nikord \u201ekoodideks\u201d. Autentimismeetoditega on asjad veel hullemad. Kvalifitseerimata lugejal pole alati lihtne m\u00f5ista, et \u201ekr\u00fcptograafiliste v\u00f5tmete kasutamise autentimine\u201d ja \u201erange autentimine\u201d on sama asi. Olen p\u00fc\u00fcdnud termineid maksimaalselt \u00fchtlustada, pealegi on aruandes lahknevusi nende kirjeldamiseks.<\/p>\n<p><b>Sellegipoolest on aruanne kindlasti soovitatav lugeda, kuna see sisaldab ainulaadseid uurimistulemusi ja \u00f5igeid j\u00e4reldusi. <\/b><\/p>\n<p>K\u00f5ik numbrid ja faktid on esitatud muutumatult ning kui te nendega ei n\u00f5ustu, siis on parem vaielda mitte t\u00f5lkijaga, vaid raporti autoritega. Siin on minu kommentaarid (kujundatud kui tsitaadid ja tekstis m\u00e4rgitud <i>kursiivis<\/i>) on minu subjektiivne hinnang ja iga\u00fchega neist olen ma valmis vaidlema (nagu ka t\u00f5lke kvaliteedi osas). <\/p><\/blockquote>\n<p><\/p>\n<h2>\u00dclevaade<\/h2>\n<p>\nT\u00e4nap\u00e4eval on ettev\u00f5tte jaoks digitaalsete suhtlemiskanali olulisus suurem kui kunagi varem. Ent ka ettev\u00f5tte sees on t\u00f6\u00f6tajate vaheline kommunikatsioon suunatud rohkem digitaalses keskkonnas kui kunagi varem. Ja kui turvalised need suhtlemised on, s\u00f5ltub valitud kasutaja autentimise viisist. K\u00fcberkurjategijad kasutavad n\u00f5rku autentimismeetodeid, et massiliselt kasutajakontosid h\u00e4kkida. Vastuseks sellele karmistavad regulatiivorganid standardeid, et sundida ettev\u00f5tteid paremini kaitsma kasutajakontosid ja andmeid.<\/p>\n<p>Autentimisega seotud ohud ei piirdu ainult tarbija rakendustega; k\u00fcberkurjategijad v\u00f5ivad p\u00e4\u00e4seda ligi ka ettev\u00f5tte sees t\u00f6\u00f6tavale rakendusele. Selline tegevus v\u00f5imaldab neil end esitada ettev\u00f5tte kasutajatena. K\u00fcberkurjategijad, kes kasutavad n\u00f5rga autentimisega juurdep\u00e4\u00e4supunkte, saavad varastada andmeid ja teostada muid petuskeeme. \u00d5nneks on sellele vastu v\u00f5itlemiseks meetmeid. Rangem autentimine aitab oluliselt v\u00e4hendada r\u00fcnnaku riski nii tarbija rakenduste kui ka ettev\u00f5tte \u00e4ris\u00fcsteemide osas.<\/p>\n<p>Selles uuringus k\u00e4sitletakse: kuidas ettev\u00f5tted rakendavad autentimist kasutajarakenduste ja ettev\u00f5tte \u00e4ris\u00fcsteemide kaitsmiseks; tegurid, mida nad arvestavad autentimislahenduse valimisel; range autentimise roll, mida see nende organisatsioonides m\u00e4ngib; ja eelised, mida need organisatsioonid saavad.<\/p>\n<h2>Elulookirjeldus<\/h2>\n<p><\/p>\n<h3> Peamised j\u00e4reldused<\/h3>\n<p>\n<b>Alates 2017. aastast on rangete autentimismeetodite kasutamise protsent j\u00e4rsult t\u00f5usnud. <\/b> Kuna arukate haavatavuste arv, mis m\u00f5jutavad traditsioonilisi autentimislahendusi, suureneb, tugevdatakse organisatsioonide autentimisv\u00f5imet tugeva autentimisega. Organisatsioonide arv, kes kasutavad kr\u00fcptograafiaga mitme teguri autentimist (MFA), on alates 2017. aastast enam kui kolmekordistunud tarbijate seas ja ettev\u00f5tte rakendustes pea 50% suurenenud. Kiireim kasv on mobiilse autentimise vallas, mida soodustab biomeetrilise autentimise kasvav k\u00e4ttesaadavus.<\/p>\n<blockquote><p>Siin n\u00e4eme vanas\u00f5na illustreerimist \u201ekui \u00e4ikest ei k\u00f5la, siis mees ei risti end\u201c. Kui eksperdid hoiatavad paroolide ebakindluse eest, siis ei kiirusta keegi kahe faktoriga autentimist rakendama. Kuid kohe kui h\u00e4kkerid hakkasid paroole varastama, hakkasid inimesed kahekordset autentimist kasutama.<\/p>\n<p>T\u00f5si, eraisikud rakendavad 2FA tunduvalt aktiivsemalt. Esiteks, see aitab neil oma hirme rahustada, toetudes nutitelefonidesse sisseehitatud biomeetrilisele autentimisele, mis tegelikult on \u00fcsna ebausaldusv\u00e4\u00e4rne. Organisatsioonid peavad seevastu investeerima tokenitesse ja tegema (tegelikult \u00fcsna lihtsaid) rakendamisprotseduure. Teiseks, paroolide lekked teenustest nagu Facebook ja Dropbox pole ainult n\u00f5rkade mure, kuid lood sellest, kuidas paroolid organisatsioonides varastati (ja mis edasi juhtus), ei jaga need organisatsioonide IT-juhid mingil juhul. <\/p><\/blockquote>\n<p>\n<b>Need, kes ei kasuta tugevat autentimist, alahindavad oma \u00e4ririske ja kliente. <\/b> M\u00f5ned organisatsioonid, kes praegu ei kasuta tugevat autentimist, peavad logisid ja paroole \u00fcheks efektiivsemaks ja kasutajas\u00f5bralikumaks viieks kasutajate autentimiseks. Teised ei n\u00e4e omaniku digitaalsete varade v\u00e4\u00e4rtust. On oluline arvestada, et k\u00fcberkurjategijatele on huvi mistahes tarbijate ja \u00e4riteabe vastu. Kaks kolmandikku ettev\u00f5tetest, kes kasutavad oma t\u00f6\u00f6tajate autentimiseks ainult paroole, teevad seda, kuna arvavad, et paroolid on piisavalt head n\u00f5nda kaitstava teabe t\u00fc\u00fcbi jaoks.<\/p>\n<p><b>Kuid siiski, paroolid on teel \u201ehauda\u201c. <\/b> Eelmise aasta jooksul on s\u00f5ltuvus paroolidest m\u00e4rgatavalt v\u00e4henenud nii tarbijarakendustes kui ka ettev\u00f5tte rakendustes (44% -lt 31% -le ja 56% -lt 47% -le vastavalt), kuna organisatsioonid laiendavad traditsioonilise MFA ja range autentimise rakendamist.<br \/>\nKuid kui vaadata olukorda tervikuna, siis haavatavad autentimise viisid domineerivad endiselt. Ligikaudu neljandik organisatsioonidest kasutab kasutaja autentimiseks SMS OTP-d (\u00fchekordne parool) koos salajaste k\u00fcsimustega. Tulemuseks on see, et haavatavust kaitsmiseks tuleb rakendada t\u00e4iendavaid kaitsemeetmeid, mis suurendavad kulusid. Kaugeltki usaldusv\u00e4\u00e4rsemate autentimismeetodite kasutamine, nagu riistvaralised kr\u00fcptograafilised v\u00f5tmed, on palju harvem, vaid umbes 5% organisatsioonidest.<\/p>\n<p><b>Arenev \u00f5iguslik keskkond lubab kiirendada range autentimise rakendamist tarbijarakendustes. <\/b> PSD2 ja uute Euroopa Liidu andmekaitse eeskirjade ning mitme Ameerika osariigi, sealhulgas California, seaduste kehtestamisega tunnevad ettev\u00f5tted, et surve kasvas. Peaaegu 70% ettev\u00f5tetest n\u00f5ustuvad, et nad tunnevad tugevat regulatiivset survet, et tagada oma klientidele range autentimine. \u00dcle poole ettev\u00f5tetest usub, et m\u00f5ne aasta p\u00e4rast ei ole nende autentimismeetodid piisavad vastavuse tagamiseks regulatiivsetele standarditele.<\/p>\n<blockquote><p>On selgelt m\u00e4rgatav erinevus Venemaa ja Ameerika-Euroopa seadusandjate l\u00e4henemisviisides kasutajate isikuandmete kaitsmisele. Venemaa seadusandjad \u00fctlevad: kallid teenusepakkujad, tehke, mida tahate, kuid kui teie admin kontrollib andmebaasi, siis karistame teid. V\u00e4lismaal \u00f6eldakse: te peate rakendama meetmeid, mis <b>keeravad<\/b> andmebaasi h\u00e4kkimise. Seep\u00e4rast kehtestatakse seal laialdaselt ranged n\u00f5uded kahe faktoriga autentimise olemasolule.<br \/>\nT\u00f5si, pole sugugi kindel, et meie seadusandlik masin ei taipa \u00fchel kaunil hetkel l\u00e4\u00e4ne kogemust arvesse v\u00f5tta. Siis selgub, et k\u00f5igil on h\u00e4dasti vaja rakendada 2FA, mis vastab Venemaa kr\u00fcptograafilistele standarditele.\n<\/p><\/blockquote>\n<p>\n<b>Usaldusv\u00e4\u00e4rse autentimise aluse loomine v\u00f5imaldab ettev\u00f5tetel keskenduda regulatiivsete n\u00f5uete t\u00e4itmiselt klientide vajaduste rahuldamisele. <\/b> Organisatsioonidele, kes kasutavad veel lihtsaid paroole v\u00f5i SMS-koode, on autentimismeetodi valimisel k\u00f5ige olulisemaks teguriks regulatiivsete n\u00f5uete t\u00e4itmine. Need ettev\u00f5tted, kes on juba rakendanud ranget autentimist, saavad aga keskenduda autentimismeetodite valikule, mis suurendavad klientide lojaalsust.<\/p>\n<p><b>Ettev\u00f5tte sisemise autentimismeetodi valimisel ei ole regulatiivide n\u00f5uded enam m\u00e4\u00e4ravad. <\/b> Sel juhul on palju olulisem integratsiooni lihtsus (32%) ja maksumus (26%). <\/p>\n<p><b>Phishing'u ajastul saavad k\u00fcberkurjid kasutada ettev\u00f5tte e-postit ka petmiseks,<\/b> et pettusega p\u00e4\u00e4seda ligi andmetele, kontodele (koos vastava juurdep\u00e4\u00e4suga) ja isegi veenda t\u00f6\u00f6tajaid tegema rahakandmisi oma arvele. Seet\u00f5ttu peavad ettev\u00f5tte e-posti ja portaalide kontod olema eriti h\u00e4sti kaitstud.<\/p>\n<p><b>Google on oma kaitset tugevdanud, rakendades ranget autentimist.<\/b> \u00dcle kahe aasta tagasi avaldas Google aruande kahefaasilise autentimise rakendamisest kr\u00fcptograafiliste turvav\u00f5tmete p\u00f5hjal standardile FIDO U2F, tuues v\u00e4lja muljetavaldavad tulemused. Ettev\u00f5tte andmetel ei ole rohkem kui 85 000 t\u00f6\u00f6taja suhtes toimunud \u00fchtegi phishing'u r\u00fcnnakut. <\/p>\n<h3>Soovitused<\/h3>\n<p>\n<b>K\u00e4itage ranget autentimist mobiili- ja veebirakendustes. <\/b> Kr\u00fcptograafiliste v\u00f5tmete p\u00f5hine mitmefaktoriline autentimine kaitseb palju paremini h\u00e4kkerite eest kui traditsioonilised MFA meetodid. Lisaks on kr\u00fcptograafiliste v\u00f5tmete kasutamine palju mugavam, kuna ei ole vaja edastada ega kasutada lisainformatsiooni \u2014 paroole, \u00fchekordseid paroole v\u00f5i biomeetrilisi andmeid kasutaja seadmel autentimise serverisse. Lisaks v\u00f5imaldab autentimise protokollide standardiseerimine uute autentimismeetodite rakendamist lihtsalt, v\u00e4hendades kasutuskulusid ja kaitstes keerukamate petuskeemide eest.<\/p>\n<p><b>Valmistuge \u00fchekordsete paroolide (OTP) kadumiseks. <\/b> OTP haavat, mille t\u00f5ttu k\u00fcberkurjategijad kasutavad sotsiaalset inseneeriat, nutitelefonide kloonimist ja pahavara nende autentimismeetodite kompromiteerimiseks, muutuvad \u00fcha silmatorkavamaks. Ja kuigi OTP-l on teatud olukordades teatud eelised, on need vaid universaalse k\u00e4ttesaadavuse osas k\u00f5igile kasutajatele, kuid mitte turvalisuse aspektist.<\/p>\n<blockquote><p>Ei saa m\u00e4rkamatuks j\u00e4\u00e4da, et SMS- v\u00f5i Push-teavituste kaudu koodide saamine ja koodide genereerimine nutitelefonide rakendustega ongi need \u00fchekordsed paroolid (OTP), mille loojad soovitavad meil valmuda languse jaoks. Tehniliselt on see lahendus v\u00e4ga \u00f5ige, sest harva proovib petja mitte v\u00e4lja uurida \u00fchekordset parooli usaldusv\u00e4\u00e4rselt kasutajalt. Kuid ma arvan, et selliste s\u00fcsteemide tootjad hakkavad viimase hetkeni kinni hoidma surevast tehnoloogiast. <\/p><\/blockquote>\n<p><b>Kasutage ranget autentimist turundusinstrumendina klientide usalduse suurendamiseks. <\/b> Range autentimine v\u00f5ib mitte ainult parandada teie ettev\u00f5tte tegelikku turvalisust. Klientide teavitamine teie ettev\u00f5tte rangest autentimisest v\u00f5ib tugevdada avalikku arusaama selle ettev\u00f5tte turvalisusest \u2014 oluline tegur, kui klientide n\u00f5udlus usaldusv\u00e4\u00e4rsete autentimismeetodite j\u00e4rele on suur.<\/p>\n<p><b>Tehke p\u00f5hjalik inventuur ja hindake ettev\u00f5tte andmete t\u00e4htsust ning kaitske neid vastavalt t\u00e4htsusele. <\/b> Isegi madala riski tasemega andmed, nagu kliendi kontaktteave (<i>ei, t\u00f5epoolest, raportis on \u00f6eldud \u201clow-risk\u201d, on v\u00e4ga kummaline, et alahindavad selle teabe t\u00e4htsust<\/i>), v\u00f5ivad petjatele tuua m\u00e4rkimisv\u00e4\u00e4rset v\u00e4\u00e4rtust ja p\u00f5hjustada ettev\u00f5ttele probleeme. <\/p>\n<p><b>Kasutage ettev\u00f5ttes ranget autentimist. <\/b> Mitmed s\u00fcsteemid on kurjategijate jaoks k\u00f5ige atraktiivsemad sihtm\u00e4rgid. Nendeks on sellised sise- ja internetti \u00fchendatud s\u00fcsteemid nagu raamatupidamisprogramm v\u00f5i ettev\u00f5tte andmehoidla. Range autentimine takistab kurjategijatel volitamata juurdep\u00e4\u00e4su ning v\u00f5imaldab t\u00e4pselt kindlaks teha, kes t\u00f6\u00f6tajatest on kuritarvitanud.<\/p>\n<h2> Mis on range autentimine? <\/h2>\n<p>\nRange autentimise kasutamisel kasutaja tuvastamiseks kasutatakse mitmeid meetodeid v\u00f5i faktoreid:<\/p>\n<ul>\n<li><b>Teadmiste tegur:<\/b> \u00fcldine saladus kasutaja ja autentimisobjekti vahel (n\u00e4iteks paroolid, vastused salajastele k\u00fcsimustele jne)<\/li>\n<li><b>Omandi tegur:<\/b> seade, mis kuulub ainult kasutajale (n\u00e4iteks nutitelefon, kr\u00fcptograafiline v\u00f5ti jne)<\/li>\n<li><b>Ainulaadsuse tegur:<\/b> f\u00fc\u00fcsilised (tihti biometrilised) omadused kasutajast (n\u00e4iteks s\u00f5rmej\u00e4lg, iirise muster, h\u00e4\u00e4l, k\u00e4itumine jne)<\/li>\n<\/ul>\n<p>\nMitme teguri rikkumine suurendab oluliselt eba\u00f5nnestumise t\u00f5en\u00e4osust pahatahtlike isikute jaoks, kuna erinevate tegurite \u00fcletamine v\u00f5i petmine n\u00f5uab mitme t\u00fc\u00fcpi h\u00e4kkimise taktika kasutamist, mis on vajalik iga teguri jaoks eraldi.<\/p>\n<blockquote><p> N\u00e4iteks 2FA puhul 'parool + nutitelefon' saab r\u00fcndaja autentida, j\u00e4lgides kasutaja parooli ja tehes t\u00e4pse tarkvarakopeerimise tema nutitelefonist. See on palju keerulisem kui lihtsalt parooli varastamine. <\/p>\n<p>Kuid kui 2FA-s kasutatakse parooli ja kr\u00fcptograafilist tokenit, siis kopeerimise variant siin ei t\u00f6\u00f6ta \u2013 tokeni kopeerimine on v\u00f5imatu. Pettur peab salaja kasutajalt tokeni \u00e4ra varastama. Kui kasutaja m\u00e4rkab varguse aegsasti ja teavitab administraatorit, siis token blokeeritakse ja peturi pingutused l\u00e4hevad asjata. Seet\u00f5ttu peab omandi teguri puhul kasutama spetsialiseeritud kaitstud seadmeid (tokenid), mitte tavalisi seadmeid (nutitelefonid).<\/p>\n<p>Kolme teguri kasutamine muudab autentimismeetodi rakendamisel piisavalt kulukaks ja kasutamisel ebamugavaks. Seet\u00f5ttu kasutatakse tavaliselt kahte tegurit kolmest.<\/p>\n<p>Kaksifaktorilise autentimise printsiipide kohta on l\u00e4hemalt kirjeldatud <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/436926\/\">siin<\/a><\/noindex>, jaotises \u201eKuidas kahe teguri autentimine t\u00f6\u00f6tab\u201d. <\/p><\/blockquote>\n<p>\n<b>Oluline on m\u00e4rkida, et v\u00e4hemalt \u00fcks range autentimise teguritest peab kasutama avaliku v\u00f5tme kr\u00fcptograafiat.<\/b><\/p>\n<p>Rangeeritud autentimine pakub palju t\u00f5husamat kaitset kui traditsioonilised paroolip\u00f5hised ja tavalised MFA lahendused. Salas\u00f5nu saab varastada v\u00f5i kuulata nuhkvara, v\u00f5ltsitud veebilehtede v\u00f5i sotsiaalsetele manipulatsioonidele tuginevate r\u00fcnnakute kaudu (kus petetud ohver annab oma salas\u00f5na vabatahtlikult). Samal ajal ei pruugi salas\u00f5na omanik isegi kahtlustada, et see on varastatud. Traditsiooniline MFA (mis h\u00f5lmab OTP koode, nutitelefoni v\u00f5i SIM-kaardi sidumist) on samuti suhteliselt kergesti h\u00e4kitav, kuna ei p\u00f5hine avaliku v\u00f5tme kr\u00fcptograafial.<i>\u00dchtlasi on palju n\u00e4iteid, kus sotsiaalsete manipulatsioonide tehnikate kaudu on petised veennud kasutajaid andma neile \u00fchekordse parooli.<\/i>).<\/p>\n<p>K\u00e4esolevates tingimustes on ranged autentimisviisid ning traditsiooniline MFA viimase aasta jooksul nii tarbijate kui ka \u00e4rirakendustes kiiresti populaarsust kogunud. Ranged autentimisviiside kasutamine tarbijarakendustes on kasvanud eriti kiiresti. Kui 2017. aastal kasutas seda vaid 5% ettev\u00f5tetest, siis 2018. aastal juba kolmandiku v\u00f5rra rohkem \u2013 16%. Seda v\u00f5ib seletada avaliku v\u00f5tme kr\u00fcptograafiat toetavate tokenite suurema k\u00e4ttesaadavusega. Lisaks on Euroopa regulaatorite s\u00fcdamevalud, p\u00e4rast uute andmekaitse p\u00f5him\u00f5tete nagu PSD2 ja GDPR vastuv\u00f5tmist, avaldanud tugevat m\u00f5ju isegi Euroopa piiridest v\u00e4ljas.<i>sh Venemaal.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Mis juhtub autentimise ja paroolidega? T\u00f5lkimine Javelini aruandest &quot;Range autentimise olek&quot; koos kommentaaridega\" src=\"\/wp-content\/uploads\/2019\/04\/a94d3015f440fe2b98a56cc5c91a2721.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Vaadakem neid numbreid veidi l\u00e4hemalt. Nagu n\u00e4eme, on aastaga kasvanud nende isikute protsent, kes kasutavad mitmeastmelist autentimist, muljetavaldavad 11%. See on toimunud selgelt paroolide kasutajate arvelt, kuna need, kes usuvad Push-teavituste, SMS-i ja biometria ohutusse, ei ole muutunud.<\/p>\n<p>Kaksifaktoriline autentimine ettev\u00f5tluse jaoks ei ole aga n\u00f5nda hea. Esiteks, raporti j\u00e4rgi oli vaid 5% t\u00f6\u00f6tajatest viidud parooliautentimise pealt tokenitele. Teiseks, 4% v\u00f5rra on kasvanud nende hulk, kes kasutavad ettev\u00f5tluses alternatiivseid MFA variatsioone.<\/p>\n<p>Ma proovin anal\u00fc\u00fctikaks m\u00e4ngida ja annan oma t\u00f5lgenduse. Individuaalsete kasutajate digitaalsete maailmade keskmes on nutitelefon. Seet\u00f5ttu pole \u00fcllatav, et enamik kasutab selle seadme pakutavaid v\u00f5imalusi \u2013 biomeetrilist autentimist, SMS- ja Push-teateid ning ka \u00fchekordseid paroole, mis on genereeritud rakendustes nutitelefonis. Inimesed ei m\u00f5tle tavaliselt oma harjumusp\u00e4raste t\u00f6\u00f6riistade kasutamise turvalisusele ja usaldusv\u00e4\u00e4rsusele.<\/p>\n<p>Just seet\u00f5ttu j\u00e4\u00e4b primitiivsete \"traditsiooniliste\" autentimistegurite kasutajate protsent muutumatuks. Kuid need, kes on varem kasutanud paroole, m\u00f5istavad, kui suures riskis nad on, ja valides uut autentimistegurit, eelistavad nad k\u00f5ige uuemat ja turvalisemat varianti \u2013 kr\u00fcptograafilist tokenit.<\/p>\n<p>Mis puutub ettev\u00f5tte turgu, siis on oluline m\u00f5ista, millisesse s\u00fcsteemi autentimine toimub. Kui toimub sisenemine Windowsi domeeni, kasutatakse kr\u00fcptograafilisi tokeneid. Nende v\u00f5imalused 2FA jaoks on juba olemas nii Windowsis kui ka Linuxis, samas kui alternatiivsete variantide rakendamine on aegan\u00f5udev ja keeruline. Siin on 5% migratsioon parooleelt tokenitele.<\/p>\n<p>Ja 2FA rakendamine ettev\u00f5tte infos\u00fcsteemis s\u00f5ltub v\u00e4ga palju arendajate kvalifikatsioonist. Arendajatel on palju lihtsam v\u00f5tta valmis mooduleid \u00fchekordsete paroolide genereerimiseks, kui segadusse ajada kr\u00fcptograafiliste algoritmide t\u00f6\u00f6ga. Seet\u00f5ttu kasutavad isegi \u00e4\u00e4rmiselt turvakriitilised rakendused, nagu Single Sign-On v\u00f5i Privileged Access Management, OTP-d teise teguri n\u00e4itena. <\/p><\/blockquote>\n<h2> Tavap\u00e4raste autentimismeetodite rohked haavatavused<\/h2>\n<p>\nMalatus kadu arvavad, et paljud organisatsioonid j\u00e4\u00e4vad s\u00f5ltuvaks vananenud \u00fchekordsest s\u00fcsteemist, muutuvad traditsioonilise mitmeastmelise autentimise haavatavused \u00fcha ilmsemaks. \u00dchekordsed paroolid, mis on tavaliselt pikad kuuest kaheksas s\u00fcmbolist ja saadetud SMS-iga, j\u00e4\u00e4vad k\u00f5ige levinumaks autentimisvormiks (loomulikult peale parooliteadlikkuse tegurit). Ja kui populaarses meedias mainitakse s\u00f5nu \"kahefaktorne autentimine\" v\u00f5i \"kaheastmeline kontroll\", viidatakse tavaliselt \u00fchekordsetele SMS-paroolidele.<\/p>\n<blockquote><p>Siin autor teeb veidi vea. \u00dchekordsete paroolide saatmine SMS-iga pole kunagi olnud mitme faktori autentimine. See on puhtalt teise etapi kaheastmelise autentimise osa, kus esimene etapp on sisselogimisnimi ja parooli sisestamine.\n<\/p><\/blockquote>\n<p>\n2016. aastal uuendas Ameerika \u00dchendriikide Rahvuslik Standardite ja Tehnoloogia Instituut (NIST) oma autentimise reegleid, et v\u00e4listada \u00fchekordsete paroolide kasutamine, mis saadeti SMS-iga. Kuid need reeglid muutusid p\u00e4rast t\u00f6\u00f6stuse proteste oluliselt leebemaks.<\/p>\n<blockquote><p>Nii et j\u00e4lgime s\u00fcndmusi. Ameerika regulaator tunnistab \u00f5igustatult, et vananenud tehnoloogia ei suuda tagada kasutajate turvalisust ning kehtestab uusi standardeid. Standardid, mis on m\u00f5eldud interneti ja mobiilirakenduste (sealhulgas pangarakenduste) kasutajate kaitsmiseks. T\u00f6\u00f6stus m\u00f5tleb, kui palju raha tuleb kulutada t\u00f5eliselt usaldusv\u00e4\u00e4rsete kr\u00fcptograafiliste tokenite ostmiseks, rakenduste \u00fcmberkujundamiseks ja avalike v\u00f5tmete infrastruktuuri rakendamiseks, ja \u201esest t\u00f5useb m\u00e4ss\u201d. \u00dchelt poolt veeti kasutajaid \u00fchekordsete paroolide usaldusv\u00e4\u00e4rsuses, teisalt toimusid r\u00fcnnakud NIST-i vastu. Tulemuseks oli standardite leebemaks muutmine, samas kui h\u00e4kkimise, paroolide varguse (ja raha varguse pangarakendustest) arv t\u00f5usis j\u00e4rsult. Kuid t\u00f6\u00f6stusele ei tulnud palju raha v\u00e4lja k\u00e4ia. <\/p><\/blockquote>\n<p>\nSelle ajaga on SMS OTP-de n\u00f5rkused muutunud veelgi ilmsemaks. Petturid kasutavad erinevaid meetodeid SMS-s\u00f5numite kompromiteerimiseks:<\/p>\n<ul>\n<li><b> SIM-kaardi dubleerimine. <\/b> Kurjategijad loovad SIM-i koopia <i>(kasutades mobiilioperaatori t\u00f6\u00f6tajaid v\u00f5i iseseisvalt spetsiaalse tarkvara ja riistvara abil<\/i>). Tulemuseks on see, et kurjategijale saadetakse SMS \u00fchekordse parooliga. \u00dches eriti tuntud juhtumis suutis h\u00e4kkerite r\u00fchm isegi kompromiteerida AT&amp;T kr\u00fcptovaluuta investor Michael Terpini konto ja varastada peaaegu 24 miljonit dollarit kr\u00fcptovaluutas. Selle tulemusena teatas Terpin, et AT&amp;T oli s\u00fc\u00fcdi n\u00f5rkade kontrollimeetmete t\u00f5ttu, mis viisid SIM-kaardi dubleerimiseni.<br \/>\n<blockquote><p>H\u00e4mmastav loogika. Kas t\u00f5esti on s\u00fc\u00fcdi ainult AT&amp;T? Jah, mobiilioperaatori s\u00fc\u00fc on selles, et sidekeskuse m\u00fc\u00fcjad andsid v\u00e4lja sim-kaardi duplikaadi. Aga kuidas on lood kr\u00fcptovaluutaturu autentimiss\u00fcsteemiga? Miks nad ei kasutanud usaldusv\u00e4\u00e4rseid kr\u00fcptograafilisi tokeneid? Raha rakenduse jaoks oli kahju? Kas ka Michael ei ole s\u00fc\u00fcdi? Miks ta ei n\u00f5udnud autentimismehhanismi muutmist v\u00f5i ei kasutanud ainult neid turge, mis rakendavad kr\u00fcptograafiliste tokenitega kahefaktorilist autentimist?<\/p>\n<p>T\u00f5eliselt usaldusv\u00e4\u00e4rsete autentimismeetodite rakendamine viibib just seet\u00f5ttu, et enne h\u00e4kkimist n\u00e4itavad kasutajad h\u00e4mmastavat hooletust, aga p\u00e4rast - s\u00fc\u00fcdistavad nad oma \u00f5nnetustes k\u00f5ike ja k\u00f5iki, v\u00e4lja arvatud vanad ja \"auklikud\" autentimise tehnoloogiad.<\/p><\/blockquote>\n<\/li>\n<li><b>Kuritarvituss\u00fcsteemid (malware).<\/b> \u00dcks varasematest mobiilsete kuritarvituss\u00fcsteemide funktsioonidest oli tekstis\u00f5numite pealtkuulamine ja edastamine kurjategijatele. Samuti v\u00f5ivad r\u00fcnnakud \"in-browser\" (in-browser) ja \"in-the-middle\" (in-the-middle) pealtkuulata \u00fchekordseid paroole, kui neid sisestatakse nakatatud s\u00fclearvutites v\u00f5i lauaarvutites.<br \/>\n<blockquote><p>Kui Sberbanki rakendus teie nutitelefonis vilgub rohelise ikooniga staatuseribal, siis see otsib ka \"kahjulikke\" tarkvarasid teie telefonis. Selle tegevuse eesm\u00e4rk on muuta usaldamatut keskkonda t\u00fc\u00fcpilises nutitelefonis v\u00e4hemalt mingil m\u00e4\u00e4ral usaldatavaks.<br \/>\nMuide, nutitelefon kui t\u00e4iesti usaldamatu seade, kus v\u00f5ib toimuda k\u00f5ik, on veel \u00fcks p\u00f5hjus, miks kasutada autentimiseks <b>ainult riistvaralisi tokeneid<\/b>, mis on kaitstud ja viirusetuks.<\/p><\/blockquote>\n<\/li>\n<li><b>Sotsiaalne inseneritehnika.<\/b> Kui petised teavad, et ohvril on aktiveeritud \u00fchekordsed paroolid SMS-is, saavad nad otse ohvriga \u00fchendust v\u00f5tta, esinedes usaldusv\u00e4\u00e4rse organisatsioonina, nagu n\u00e4iteks tema pank v\u00f5i krediidi\u00fching, et petta ohvrit ja sundida teda andma just saadud koodi.<br \/>\n<blockquote><p>Selle t\u00fc\u00fcpi petuskeemidega olen isiklikult korduvalt kokku puutunud, n\u00e4iteks proovides midagi m\u00fc\u00fca populaarsetel veebihangete-platvormidel. Ma olen naljatledes petjast \u00fcle olnud, kes \u00fcritas mind petta. Kahjuks loen aga regulaarselt uudiseid, kus j\u00e4rgmine petuskeemi ohver 'ei m\u00f5elnud', edastas kinnituskoodi ja kaotas suuri summasid. K\u00f5ik see juhtub seet\u00f5ttu, et pank ei soovi oma rakendustes kr\u00fcptograafiliste tokenite kasutuselev\u00f5tuga tegeleda. L\u00f5ppude l\u00f5puks on, kui midagi juhtub, klientide 'enda s\u00fc\u00fc'.<\/p><\/blockquote>\n<\/li>\n<\/ul>\n<p>\nKuigi alternatiivsed meetodid \u00fchekordsete paroolide edastamiseks v\u00f5ivad leevendada m\u00f5ningaid haavatavusi selles autentimise meetodis, j\u00e4\u00e4vad teised haavatavused endiselt j\u00f5usse. Iseseisvad koodi genereerimise rakendused on parim kaitse pealtkuulamise vastu, kuna isegi pahavara ei saa praktiliselt otse koodigeneraatoriga suhelda (<i>t\u00f5siselt? aruande autor unustas kaugjuhtimise?<\/i>), kuid OTP-sid saab siiski pealt kuulata, kui need sisestatakse brauserisse (<i>n\u00e4iteks kasutades klahviloggerit<\/i>), l\u00e4bi h\u00e4kitud mobiilirakenduse; samuti v\u00f5ib neid saada otse kasutajalt sotsiaalse inseneritehnika abil.<br \/>\nMitme riskihindamisvahendi kasutamine, nagu seadmete tuvastamine (<i>tegevuste proovide tuvastamine, mis ei kuulu seaduslikule kasutajale<\/i>), geolokatsioon (<i>kasutaja, kes just oli Moskvas, \u00fcritab tehingut teha Novosibirskist<\/i>) ja k\u00e4itumisanal\u00fc\u00fcs, on oluline haavatavuste eemaldamiseks, kuid \u00fckski lahendus ei ole imerohi. Iga olukorda ja andmet\u00fc\u00fcpi tuleb hoolikalt hinnata ja valida, millist autentimistehnoloogiat kasutada.<\/p>\n<h2>\u00dckski autentimislahendus ei ole imerohi<\/h2>\n<p>\n<b>Joonis 2. Autentimisv\u00f5imaluste tabel<\/b><\/p>\n<table>\n<tr>\n<td width=\"140\"><strong>Ahnikeerimine<\/strong><\/td>\n<td width=\"90\"><strong>Tegur<\/strong><\/td>\n<td><strong>Kirjeldus<\/strong><\/td>\n<td><strong>Peamised haavatavused<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Parool v\u00f5i PIN<\/td>\n<td>Teadmine<\/td>\n<td>Fikseeritud v\u00e4\u00e4rtus, mis v\u00f5ib sisaldada t\u00e4hti, numbreid ja mitmeid muid m\u00e4rke<\/td>\n<td>V\u00f5ib olla pealt kuulatud, n\u00e4ha, varastatud, \u00e4ra arvatud v\u00f5i h\u00e4kitud<\/td>\n<\/tr>\n<tr>\n<td>Teadmistel p\u00f5hinev autentimine<\/td>\n<td>Teadmine<\/td>\n<td>K\u00fcsimused, millele v\u00f5ib vastata ainult seaduslik kasutaja<\/td>\n<td>V\u00f5ivad olla pealt kuulatud, arvatud, saadud sotsiaalse inseneritehnika meetoditega<\/td>\n<\/tr>\n<tr>\n<td>Riistvara OTP (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-otp\/\">n\u00e4ide<\/a><\/noindex>)<\/td>\n<td>Omamine<\/td>\n<td>Spetsiaalne seade, mis genereerib \u00fchekordseid salas\u00f5nu<\/td>\n<td>Kood v\u00f5ib olla n\u00e4htud ja korduv, v\u00f5i seade v\u00f5idakse varastada<\/td>\n<\/tr>\n<tr>\n<td>Tarkvara OTP<\/td>\n<td>Omamine<\/td>\n<td>Rakendus (mobiilne, ligip\u00e4\u00e4setav brauseri kaudu v\u00f5i saadab koode e-posti teel), mis genereerib \u00fchekordseid salas\u00f5nu<\/td>\n<td>Kood v\u00f5ib olla n\u00e4htud ja korduv, v\u00f5i seade v\u00f5idakse varastada<\/td>\n<\/tr>\n<tr>\n<td>SMS OTP<\/td>\n<td>Omamine<\/td>\n<td>\u00dchekordne salas\u00f5na, mis toimetatakse tekstis\u00f5numi SMS kaudu<\/td>\n<td>Kood v\u00f5ib olla n\u00e4htud ja korduv, v\u00f5i nutitelefon v\u00f5i SIM-kaart v\u00f5ivad olla varastatud, v\u00f5i SIM-kaart v\u00f5ib olla kopeeritud<\/td>\n<\/tr>\n<tr>\n<td>Nutikaardid (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/smart-card\/\">n\u00e4ide<\/a><\/noindex>)<\/td>\n<td>Omamine<\/td>\n<td>Kaart, mis sisaldab kr\u00fcptograafilist kiipi ja kaitstud m\u00e4lu v\u00f5tmete jaoks, kasutades autentimiseks avalike v\u00f5tmete infrastruuri<\/td>\n<td>V\u00f5ib f\u00fc\u00fcsiliselt varastada (<i>kuid kurjategija ei saa seadet kasutada, kui ta ei tea PIN-koodi; kui esitatakse mitu vale sisestust, blokeeritakse seade<\/i>)<\/td>\n<\/tr>\n<tr>\n<td>Turvav\u00f5tmed \u2014 tokenid (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">n\u00e4ide<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-u2f\/\">veel \u00fcks n\u00e4ide<\/a><\/noindex>)<\/td>\n<td>Omamine<\/td>\n<td>Seade, millel on USB liides, mis sisaldab kr\u00fcptograafilist kiipi ja kaitstud m\u00e4lu v\u00f5tmete jaoks, kasutades autentimiseks avalike v\u00f5tmete infrastruuri<\/td>\n<td>V\u00f5ib f\u00fc\u00fcsiliselt varastada (kuid kurjategija ei saa seadet kasutada, kui ta ei tea PIN-koodi; kui esitatakse mitu vale sisestust, blokeeritakse seade)<\/td>\n<\/tr>\n<tr>\n<td>Seadmest s\u00f5ltuvus<\/td>\n<td>Omamine<\/td>\n<td>Protsess, mis loob profiili, tihti kasutades JavaScripti v\u00f5i m\u00e4rke, nagu k\u00fcpsised ja Flashi jagatud objektid, et tagada, et kasutatakse konkreetset seadet<\/td>\n<td>M\u00e4rgid v\u00f5ivad olla varastatud (kopeeritud), samuti seadme seaduslikud omadused v\u00f5ivad olla kurjategija poolt tema seadmes imiteeritud<\/td>\n<\/tr>\n<tr>\n<td>K\u00e4itumine<\/td>\n<td>Mugavus<\/td>\n<td>Kasutaja interaktsiooni anal\u00fc\u00fcs seadmest v\u00f5i programmist<\/td>\n<td>K\u00e4itumist v\u00f5ib imiteerida<\/td>\n<\/tr>\n<tr>\n<td>S\u00f5rmej\u00e4ljed<\/td>\n<td>Mugavus<\/td>\n<td>Salvestatud s\u00f5rmej\u00e4ljed v\u00f5rreldakse optiliselt v\u00f5i elektrooniliselt loetutega<\/td>\n<td>Pilt v\u00f5ib olla varastatud ja kasutada autentimiseks<\/td>\n<\/tr>\n<tr>\n<td>Silma skaneerimine<\/td>\n<td>Mugavus<\/td>\n<td>V\u00f5rreldakse silma omadusi, nagu iirise mustriga, uute optiliselt saadud skaneeringutega<\/td>\n<td>Pilt v\u00f5ib olla varastatud ja kasutada autentimiseks<\/td>\n<\/tr>\n<tr>\n<td>N\u00e4o tuvastamine<\/td>\n<td>Mugavus<\/td>\n<td>V\u00f5rreldakse n\u00e4o omadusi uute optiliselt saadud skaneeringutega<\/td>\n<td>Pilt v\u00f5ib olla varastatud ja kasutada autentimiseks<\/td>\n<\/tr>\n<tr>\n<td>H\u00e4\u00e4le tuvastamine<\/td>\n<td>Mugavus<\/td>\n<td>V\u00f5rdleme salvestatud h\u00e4\u00e4lproovi omadusi uute proovidest<\/td>\n<td>Salvestust v\u00f5ib varastada ja kasutada autentimiseks v\u00f5i emuleerida<\/td>\n<\/tr>\n<\/table>\n<p>Artikli teises osas ootab meid k\u00f5ige maitsvam \u2014 numbrid ja faktid, mille alusel p\u00f5hinevad esimeses osas esitatud j\u00e4reldused ja soovitused. Eraldi vaadatakse autentimist kasutajarakendustes ja ettev\u00f5ttes\u00fcsteemides.<\/p>\n<p>Kohtumiseni!<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-32662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Mis juhtub autentimise ja paroolidega? Javelini aruande \u201eRange autentimise olek\u201d t\u00f5lge kommentaaridega | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/et\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/et\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:48:16+00:00","article:modified_time":"2019-10-31T18:48:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32662","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:58:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:20:07","updated":"2026-01-21 11:58:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/32662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=32662"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/32662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=32662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=32662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=32662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}