{"id":32662,"date":"2019-10-31T21:48:16","date_gmt":"2019-10-31T18:48:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\/"},"modified":"2019-10-31T21:48:16","modified_gmt":"2019-10-31T18:48:16","slug":"chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","title":{"rendered":"Co stanie si\u0119 z uwierzytelnianiem i has\u0142ami? T\u0142umaczenie raportu Javelin \u201eStan silnego uwierzytelniania\u201d z komentarzami","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Co stanie si\u0119 z uwierzytelnianiem i has\u0142ami? T\u0142umaczenie raportu Javelin \u201eStan silnego uwierzytelniania\u201d z komentarzami\" src=\"\/wp-content\/uploads\/2019\/04\/8bf86f8c9daa411a24c4a4052f642fad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSpoiler from the report title \"The number of strict authentication use cases has increased due to new risk threats and regulatory requirements\".<br \/>\nThe research company \"Javelin Strategy &amp; Research\" has published the report \"The State of Strong Authentication 2019\" (<noindex><a rel=\"nofollow\" href=\"https:\/\/1nmqmp2u9dgf3jo9centu6rq-wpengine.netdna-ssl.com\/wp-content\/uploads\/2019\/01\/The-State-of-Strong-Authentication-2019-Report.pdf\"> the original in pdf format can be downloaded here<\/a><\/noindex>). This report details what percentage of American and European companies use passwords (and why few use passwords today); why the percentage of two-factor authentication based on cryptographic tokens is growing so rapidly; and why one-time codes sent via SMS are insecure.<\/p>\n<p>Everyone interested in the current, past, and future of authentication in enterprise and consumer applications is welcome.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Od t\u0142umacza<\/b><\/p>\n<blockquote><p>Unfortunately, the language in which this report is written is quite \"dry\" and formal. The five-time use of the word \"authentication\" in one short sentence is not due to the translator's clumsiness (or brains), but rather the authors' whim. When faced with two options for translation\u2014providing a version closer to the original or a more engaging text\u2014I sometimes chose the former and sometimes the latter. But bear with me, dear readers, the report's content is worth it.<\/p>\n<p>Some insignificant and unnecessary parts of the narrative have been omitted, otherwise most would struggle with the entire text. Those wishing to read the report \"uncut\" can do so in the original language by following the link.<\/p>\n<p>Unfortunately, the authors are not always careful with terminology. For instance, one-time passwords (One Time Password \u2013 OTP) are sometimes referred to as \"passwords\" and other times as \"codes\". With authentication methods, it's even worse. An unprepared reader might not always realize that \"authentication using cryptographic keys\" and \"strict authentication\" are the same thing. I have tried to standardize the terms as much as possible, and the report itself includes a section with their descriptions.<\/p>\n<p><b>Nevertheless, the report is highly recommended for reading, as it contains unique research results and accurate conclusions. <\/b><\/p>\n<p>Wszystkie liczby i fakty zosta\u0142y podane bez najmniejszych zmian, i je\u015bli si\u0119 z nimi nie zgadzasz, to lepiej nie dyskutowa\u0107 z t\u0142umaczem, a z autorami raportu. A oto moje komentarze (opublikowane jako cytaty, a w tek\u015bcie oznaczone <i>kursyw\u0105<\/i>) s\u0105 moj\u0105 ocen\u0105 i ch\u0119tnie o ka\u017cdym z nich podyskutuj\u0119 (jak i na temat jako\u015bci t\u0142umaczenia). <\/p><\/blockquote>\n<p><\/p>\n<h2>Przegl\u0105d<\/h2>\n<p>\nW dzisiejszych czasach, dla biznesu, cyfrowe kana\u0142y komunikacji z klientami s\u0105 wa\u017cniejsze ni\u017c kiedykolwiek. Wewn\u0119trzne komunikacje mi\u0119dzy pracownikami r\u00f3wnie\u017c bardziej skupiaj\u0105 si\u0119 na \u015brodowisku cyfrowym ni\u017c kiedykolwiek wcze\u015bniej. A to, jak bezpieczne b\u0119d\u0105 te interakcje, zale\u017cy od wybranego sposobu autoryzacji u\u017cytkownik\u00f3w. Oszu\u015bci wykorzystuj\u0105 s\u0142ab\u0105 autoryzacj\u0119 do masowego w\u0142amania na konta u\u017cytkownik\u00f3w. W odpowiedzi, organy regulacyjne zaostrzaj\u0105 standardy, aby zmusi\u0107 biznes do lepszego zabezpieczania kont i danych u\u017cytkownik\u00f3w.<\/p>\n<p>Zagro\u017cenia zwi\u0105zane z autoryzacj\u0105 nie ograniczaj\u0105 si\u0119 jedynie do aplikacji konsumenckich; oszu\u015bci mog\u0105 uzyska\u0107 dost\u0119p tak\u017ce do aplikacji dzia\u0142aj\u0105cych wewn\u0105trz firmy. Tego rodzaju operacje pozwalaj\u0105 im podszywa\u0107 si\u0119 pod korporacyjnych u\u017cytkownik\u00f3w. Oszu\u015bci, wykorzystuj\u0105c punkty dost\u0119pu ze s\u0142ab\u0105 autoryzacj\u0105, mog\u0105 kra\u015b\u0107 dane i podejmowa\u0107 inne oszuka\u0144cze dzia\u0142ania. Na szcz\u0119\u015bcie istniej\u0105 \u015brodki zaradcze. \u015acis\u0142a autoryzacja mo\u017ce znacznie zmniejszy\u0107 ryzyko atak\u00f3w oszust\u00f3w, zar\u00f3wno na aplikacje konsumenckie, jak i na systemy biznesowe przedsi\u0119biorstw.<\/p>\n<p>W tym badaniu om\u00f3wiono: jak przedsi\u0119biorstwa wdra\u017caj\u0105 autoryzacj\u0119 w celu ochrony aplikacji u\u017cytkownik\u00f3w i system\u00f3w biznesowych; czynniki, kt\u00f3re bior\u0105 pod uwag\u0119 przy wyborze rozwi\u0105zania autoryzacyjnego; rol\u0119, jak\u0105 \u015bcis\u0142a autoryzacja odgrywa w ich organizacjach; korzy\u015bci, jakie te organizacje czerpi\u0105.<\/p>\n<h2>Podsumowanie<\/h2>\n<p><\/p>\n<h3> G\u0142\u00f3wne wnioski<\/h3>\n<p>\n<b>Od 2017 roku znacznie wzr\u00f3s\u0142 odsetek stosowania \u015bcis\u0142ej autoryzacji. <\/b> Wraz ze wzrostem liczby luk bezpiecze\u0144stwa dotycz\u0105cych tradycyjnych rozwi\u0105za\u0144 autoryzacyjnych, organizacje wzmacniaj\u0105 swoje mo\u017cliwo\u015bci autoryzacji dzi\u0119ki \u015bcis\u0142ej autoryzacji. Liczba organizacji stosuj\u0105cych wielosk\u0142adnikow\u0105 autoryzacj\u0119 z wykorzystaniem kryptografii (MFA) potroi\u0142a si\u0119 od 2017 roku dla aplikacji konsumenckich i wzros\u0142a o prawie 50% dla aplikacji korporacyjnych. Najszybszy wzrost obserwuje si\u0119 w autoryzacji mobilnej z powodu rosn\u0105cej dost\u0119pno\u015bci autoryzacji biometrycznej.<\/p>\n<blockquote><p>Tut widzimy ilustracj\u0119 przys\u0142owia \u201edop\u00f3ki grzmot nie uderzy, m\u0119\u017cczyzna si\u0119 nie prze\u017cegna\u201d. Gdy eksperci ostrzegali o niepewno\u015bci hase\u0142, nikt nie \u015bpieszy\u0142 si\u0119 z wdra\u017caniem uwierzytelniania dwuetapowego. Kiedy hakerzy zacz\u0119li kra\u015b\u0107 has\u0142a \u2013 ludzie zacz\u0119li wprowadza\u0107 uwierzytelnianie dwuetapowe.<\/p>\n<p>Prawda jest taka, \u017ce osoby prywatne znacznie aktywniej wdra\u017caj\u0105 2FA. Po pierwsze, \u0142atwiej im uspokoi\u0107 swoje l\u0119ki, polegaj\u0105c na wbudowanej w smartfony biometrycznej formie uwierzytelniania, kt\u00f3ra w rzeczywisto\u015bci jest do\u015b\u0107 zaw zawodna. Organizacje musz\u0105 natomiast ponie\u015b\u0107 koszty zakupu token\u00f3w i przeprowadzi\u0107 (w rzeczywisto\u015bci ca\u0142kiem proste) prace nad ich wdro\u017ceniem. Po drugie, o wyciekach hase\u0142 z serwis\u00f3w typu Facebook i Dropbox nie napisa\u0142 tylko leniwy, ale dyrektorzy IT tych organizacji nie podziel\u0105 si\u0119 historiami o tym, jak kradziono has\u0142a (i co si\u0119 dzia\u0142o p\u00f3\u017aniej) w ich firmach pod \u017cadnym pozorem. <\/p><\/blockquote>\n<p>\n<b>Ci, kt\u00f3rzy nie stosuj\u0105 \u015bcis\u0142ej autoryzacji, nie doceniaj\u0105 swojego ryzyka dla biznesu i klient\u00f3w. <\/b> Niekt\u00f3re organizacje, kt\u00f3re obecnie nie stosuj\u0105 \u015bcis\u0142ej autoryzacji, sk\u0142onne s\u0105 traktowa\u0107 loginy i has\u0142a jako jedn\u0105 z najbardziej efektywnych i najprostszych metod uwierzytelniania u\u017cytkownik\u00f3w. Inne nie dostrzegaj\u0105 warto\u015bci cyfrowych zasob\u00f3w, kt\u00f3rymi dysponuj\u0105. Nale\u017cy pami\u0119ta\u0107, \u017ce cyberprzest\u0119pc\u00f3w interesuje ka\u017cda informacja konsumencka i biznesowa. Dwie trzecie firm, kt\u00f3re u\u017cywaj\u0105 tylko hase\u0142 do uwierzytelniania swoich pracownik\u00f3w, robi to, poniewa\u017c uwa\u017caj\u0105, \u017ce has\u0142a s\u0105 wystarczaj\u0105co dobre dla typu informacji, kt\u00f3re chroni\u0105.<\/p>\n<p><b>Niemniej jednak, has\u0142a maj\u0105 swoj\u0105 \u015bmier\u0107 na horyzoncie. <\/b> W ci\u0105gu ostatniego roku zale\u017cno\u015b\u0107 od hase\u0142 znacznie si\u0119 zmniejszy\u0142a, zar\u00f3wno w aplikacjach konsumenckich, jak i korporacyjnych (z 44% do 31%, oraz z 56% do 47% odpowiednio), poniewa\u017c organizacje rozszerzaj\u0105 zastosowanie tradycyjnej MFA i \u015bcis\u0142ej autoryzacji.<br \/>\nJednak\u017ce, oceniaj\u0105c sytuacj\u0119 w ca\u0142ej rozci\u0105g\u0142o\u015bci, wci\u0105\u017c przewa\u017caj\u0105 wra\u017cliwe metody uwierzytelniania. Oko\u0142o jedna czwarta organizacji wykorzystuje do uwierzytelnienia u\u017cytkownik\u00f3w SMS OTP (jednorazowy kod) razem z pytaniami zabezpieczaj\u0105cymi. W rezultacie, aby chroni\u0107 si\u0119 przed lukami, konieczne staje si\u0119 wdro\u017cenie dodatkowych \u015brodk\u00f3w ochrony, co podnosi koszty. Stosowanie znacznie bardziej niezawodnych metod uwierzytelniania, takich jak sprz\u0119towe klucze kryptograficzne, ma miejsce znacznie rzadziej, zaledwie w oko\u0142o 5% organizacji.<\/p>\n<p><b>Rozwijaj\u0105ce si\u0119 otoczenie regulacyjne obiecuje przyspieszy\u0107 wdra\u017canie surowego uwierzytelniania dla aplikacji konsumenckich. <\/b> Wprowadzenie PSD2, a tak\u017ce nowych zasad ochrony danych w UE i kilku stanach USA, takich jak Kalifornia, spowodowa\u0142o, \u017ce firmy czuj\u0105, i\u017c robi si\u0119 gor\u0105co. Prawie 70% firm zgadza si\u0119, \u017ce staj\u0105 przed siln\u0105 presj\u0105 regulacyjn\u0105, aby zapewni\u0107 surowe uwierzytelnianie dla swoich klient\u00f3w. Ponad po\u0142owa przedsi\u0119biorstw uwa\u017ca, \u017ce za kilka lat ich metody uwierzytelniania nie b\u0119d\u0105 wystarczaj\u0105ce, aby spe\u0142ni\u0107 standardy regulacyjne.<\/p>\n<blockquote><p>Wyra\u017anie wida\u0107 r\u00f3\u017cnice w podej\u015bciu rosyjskich i ameryka\u0144sko-europejskich ustawodawc\u00f3w do ochrony danych osobowych u\u017cytkownik\u00f3w program\u00f3w i us\u0142ug. Rosyjscy m\u00f3wi\u0105: drodzy w\u0142a\u015bciciele us\u0142ug, r\u00f3bcie, co chcecie i jak chcecie, ale je\u015bli wasz administrator wycieknie baz\u0119, to was ukarzymy. Za granic\u0105 m\u00f3wi\u0105: musicie wdro\u017cy\u0107 zesp\u00f3\u0142 \u015brodk\u00f3w, kt\u00f3ry <b>nie pozwoli<\/b> na wyciek bazy. Dlatego tam szeroko wprowadza si\u0119 wymagania dotycz\u0105ce dwuetapowego uwierzytelniania.<br \/>\nPrawda jest taka, \u017ce nie ma pewno\u015bci, \u017ce nasza legislacyjna maszyna w pewnym momencie nie obudzi si\u0119 i nie uwzgl\u0119dni zachodniego do\u015bwiadczenia. Wtedy oka\u017ce si\u0119, \u017ce wszyscy musz\u0105 wdro\u017cy\u0107 2FA, zgodne z rosyjskimi standardami kryptograficznymi, i to pilnie.\n<\/p><\/blockquote>\n<p>\n<b>Tworzenie solidnej podstawy uwierzytelniania pozwala firmom przesun\u0105\u0107 nacisk z zaspokajania wymog\u00f3w regulacyjnych na zaspokajanie potrzeb klient\u00f3w. <\/b> Dla organizacji, kt\u00f3re nadal u\u017cywaj\u0105 prostych hase\u0142 lub otrzymuj\u0105 kody SMS, najwa\u017cniejszym czynnikiem przy wyborze metody uwierzytelniania b\u0119d\u0105 normy prawne. Natomiast firmy, kt\u00f3re ju\u017c stosuj\u0105 \u015bcis\u0142e uwierzytelnianie, mog\u0105 skupi\u0107 si\u0119 na wyborze metod, kt\u00f3re zwi\u0119kszaj\u0105 lojalno\u015b\u0107 klient\u00f3w.<\/p>\n<p><b>Przy wyborze metody uwierzytelniania w firmie wymagania regulator\u00f3w nie s\u0105 ju\u017c znacz\u0105cym czynnikiem. <\/b> W takim przypadku znacznie wa\u017cniejsza jest prostota integracji (32%) i koszt (26%). <\/p>\n<p><b>W erze phishingu przest\u0119pcy mog\u0105 wykorzystywa\u0107 firmowy e-mail do oszustw,<\/b> aby podst\u0119pnie uzyska\u0107 dost\u0119p do danych, kont (z odpowiednimi uprawnieniami) oraz nawet przekona\u0107 pracownik\u00f3w do dokonania przelewu na swoje konto. Dlatego konta e-mailowe i portale firmowe musz\u0105 by\u0107 szczeg\u00f3lnie dobrze zabezpieczone.<\/p>\n<p><b>Google wzmocni\u0142 swoje zabezpieczenia, wprowadzaj\u0105c \u015bcis\u0142e uwierzytelnienie.<\/b> Ponad dwa lata temu Google opublikowa\u0142 raport dotycz\u0105cy wdro\u017cenia dwuetapowego uwierzytelnienia opartego na kryptograficznych kluczach bezpiecze\u0144stwa zgodnych z norm\u0105 FIDO U2F, informuj\u0105c o imponuj\u0105cych wynikach. Wed\u0142ug firmy \u017cadna z ponad 85 000 os\u00f3b nie pad\u0142a ofiar\u0105 ataku phishingowego. <\/p>\n<h3>Zalecenia<\/h3>\n<p>\n<b>Wdra\u017caj \u015bcis\u0142e uwierzytelnienie dla aplikacji mobilnych i internetowych. <\/b> Uwierzytelnienie wielosk\u0142adnikowe oparte na kryptograficznych kluczach znacznie lepiej chroni przed\u0142amaniem ni\u017c tradycyjne metody MFA. Co wi\u0119cej, u\u017cycie kluczy kryptograficznych jest znacznie wygodniejsze, poniewa\u017c nie trzeba u\u017cywa\u0107 i przekazywa\u0107 dodatkowych informacji \u2014 hase\u0142, jednorazowych hase\u0142 czy danych biometrycznych z urz\u0105dzenia u\u017cytkownika na serwer uwierzytelniaj\u0105cy. Ponadto, standaryzacja protoko\u0142\u00f3w uwierzytelniania u\u0142atwia wdra\u017canie nowych metod uwierzytelniania w miar\u0119 ich pojawiania si\u0119, obni\u017caj\u0105c koszty u\u017cytkowania i chroni\u0105c przed bardziej z\u0142o\u017conymi schematami oszustwa.<\/p>\n<p><b>Przygotuj si\u0119 na koniec jednorazowych hase\u0142 (OTP). <\/b> Wra\u017cliwo\u015bci zwi\u0105zane z OTP staj\u0105 si\u0119 coraz bardziej oczywiste w kontek\u015bcie, gdy cyberprzest\u0119pcy wykorzystuj\u0105 in\u017cynieri\u0119 spo\u0142eczn\u0105, klonowanie smartfon\u00f3w i z\u0142o\u015bliwe oprogramowanie do kompromitacji tych \u015brodk\u00f3w uwierzytelniania. A je\u015bli OTP w niekt\u00f3rych przypadkach maj\u0105 pewne zalety, to tylko w zakresie uniwersalnej dost\u0119pno\u015bci dla wszystkich u\u017cytkownik\u00f3w, ale nie w kwestii bezpiecze\u0144stwa.<\/p>\n<blockquote><p>Nie mo\u017cna nie zauwa\u017cy\u0107, \u017ce otrzymywanie kod\u00f3w za po\u015brednictwem SMS-\u00f3w lub powiadomie\u0144 Push oraz generowanie kod\u00f3w za pomoc\u0105 aplikacji na smartfony to w\u0142a\u015bnie wykorzystanie tych jednorazowych hase\u0142 (OTP), do kt\u00f3rych ko\u0144ca powinni\u015bmy si\u0119 przygotowa\u0107. Z technicznego punktu widzenia to bardzo w\u0142a\u015bciwe rozwi\u0105zanie, poniewa\u017c rzadki oszust nie stara si\u0119 wyci\u0105gn\u0105\u0107 jednorazowego has\u0142a od naiwnego u\u017cytkownika. Ale my\u015bl\u0119, \u017ce producenci takich system\u00f3w b\u0119d\u0105 si\u0119 trzymali umieraj\u0105cej technologii do ostatniego momentu. <\/p><\/blockquote>\n<p><b>Wykorzystaj \u015bcis\u0142e uwierzytelnianie jako narz\u0119dzie marketingowe do zwi\u0119kszenia zaufania klient\u00f3w. <\/b> \u015acis\u0142e uwierzytelnianie mo\u017ce nie tylko poprawi\u0107 rzeczywiste bezpiecze\u0144stwo Twojego biznesu. Informowanie klient\u00f3w o tym, \u017ce Twoja firma stosuje \u015bcis\u0142e uwierzytelnianie, mo\u017ce wzmocni\u0107 spo\u0142eczne postrzeganie bezpiecze\u0144stwa tej firmy \u2014 istotny czynnik, gdy istnieje du\u017ce zapotrzebowanie klient\u00f3w na niezawodne metody uwierzytelniania.<\/p>\n<p><b>Dok\u0142adnie zinwentaryzuj i oce\u0144 znaczenie danych korporacyjnych oraz zabezpiecz je zgodnie z ich warto\u015bci\u0105. <\/b> Nawet dane o niskim poziomie ryzyka, takie jak dane kontaktowe klient\u00f3w (<i>tak, naprawd\u0119, w raporcie jest napisane 'low-risk', bardzo dziwne, \u017ce niedoceniaj\u0105 wa\u017cno\u015bci tych informacji<\/i>), mog\u0105 by\u0107 dla oszust\u00f3w znaczn\u0105 warto\u015bci\u0105 i przyczyn\u0105 problem\u00f3w dla firmy. <\/p>\n<p><b>Wdra\u017caj \u015bcis\u0142e uwierzytelnianie w przedsi\u0119biorstwie. <\/b> Niekt\u00f3re systemy s\u0105 najbardziej atrakcyjnymi celami dla przest\u0119pc\u00f3w. Nale\u017c\u0105 do nich takie wewn\u0119trzne oraz pod\u0142\u0105czone do Internetu systemy, jak program ksi\u0119gowy czy magazyn danych korporacyjnych. \u015acis\u0142e uwierzytelnianie uniemo\u017cliwia przest\u0119pcom uzyskanie nieautoryzowanego dost\u0119pu oraz pozwala dok\u0142adnie ustali\u0107, kt\u00f3ry z pracownik\u00f3w pope\u0142ni\u0142 dzia\u0142anie o charakterze z\u0142ym.<\/p>\n<h2> Czym jest \u015bcis\u0142a autoryzacja? <\/h2>\n<p>\nW przypadku \u015bcis\u0142ej autoryzacji do weryfikacji to\u017csamo\u015bci u\u017cytkownika stosuje si\u0119 kilka metod lub czynnik\u00f3w:<\/p>\n<ul>\n<li><b>Czynnik wiedzy:<\/b> wsp\u00f3lny sekret mi\u0119dzy u\u017cytkownikiem a podmiotem weryfikuj\u0105cym to\u017csamo\u015b\u0107 u\u017cytkownika (np. has\u0142a, odpowiedzi na pytania zabezpieczaj\u0105ce itp.)<\/li>\n<li><b>Czynnik posiadania:<\/b> urz\u0105dzenie, kt\u00f3re posiada tylko u\u017cytkownik (np. urz\u0105dzenie mobilne, klucz kryptograficzny itp.)<\/li>\n<li><b>Czynnik nieod\u0142\u0105czno\u015bci:<\/b> fizyczne (cz\u0119sto biometryczne) cechy u\u017cytkownika (np. odcisk palca, wz\u00f3r t\u0119cz\u00f3wki, g\u0142os, zachowanie itp.)<\/li>\n<\/ul>\n<p>\nKonieczno\u015b\u0107 z\u0142amaniu kilku czynnik\u00f3w znacznie zwi\u0119ksza prawdopodobie\u0144stwo niepowodzenia dla napastnik\u00f3w, poniewa\u017c obej\u015bcie lub oszukanie r\u00f3\u017cnych czynnik\u00f3w wymaga zastosowania r\u00f3\u017cnych taktyk w\u0142ama\u0144, osobno dla ka\u017cdego czynnika.<\/p>\n<blockquote><p> Na przyk\u0142ad, w przypadku 2FA \u201ehas\u0142o + smartfon\u201d napastnik mo\u017ce przeprowadzi\u0107 autoryzacj\u0119, podgl\u0105daj\u0105c has\u0142o u\u017cytkownika i tworz\u0105c dok\u0142adn\u0105 kopi\u0119 jego smartfona. To jest znacznie trudniejsze ni\u017c po prostu ukra\u015b\u0107 has\u0142o. <\/p>\n<p>Jednak je\u015bli w 2FA u\u017cywane jest has\u0142o i token kryptograficzny, to opcja z kopiowaniem tutaj nie dzia\u0142a \u2013 nie mo\u017cna zduplikowa\u0107 tokena. Oszust musi dyskretnie ukra\u015b\u0107 token od u\u017cytkownika. Je\u015bli u\u017cytkownik w por\u0119 zauwa\u017cy brak i powiadomi administratora, to token zostanie zablokowany, a praca oszusta p\u00f3jdzie na marne. Dlatego dla czynnika posiadania nale\u017cy u\u017cywa\u0107 wyspecjalizowanych, zabezpieczonych urz\u0105dze\u0144 (token\u00f3w), a nie urz\u0105dze\u0144 og\u00f3lnego przeznaczenia (smartfon\u00f3w).<\/p>\n<p>Wykorzystanie wszystkich trzech czynnik\u00f3w sprawi, \u017ce taka metoda autoryzacji b\u0119dzie do\u015b\u0107 kosztowna w realizacji i do\u015b\u0107 niewygodna w u\u017cyciu. Dlatego zazwyczaj stosuje si\u0119 dwa czynniki z trzech.<\/p>\n<p>Szczeg\u00f3\u0142owe zasady dwuetapowej autoryzacji opisano <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/436926\/\">tutaj<\/a><\/noindex>, w sekcji \u201eJak dzia\u0142a dwuetapowa autoryzacja\u201d. <\/p><\/blockquote>\n<p>\n<b>Warto zauwa\u017cy\u0107, \u017ce przynajmniej jeden z czynnik\u00f3w autoryzacji stosowanych w \u015bcis\u0142ej autoryzacji musi wykorzystywa\u0107 kryptografi\u0119 opart\u0105 na kluczu publicznym.<\/b><\/p>\n<p>\u015acis\u0142a autoryzacja zapewnia znacznie powa\u017cniejsz\u0105 ochron\u0119 ni\u017c jednofaktorowa autoryzacja oparta na tradycyjnych has\u0142ach i konwencjonalna MFA. Has\u0142a mog\u0105 by\u0107 podejrzane lub przechwycone za pomoc\u0105 keylogger\u00f3w, stron phishingowych lub atak\u00f3w opartych na in\u017cynierii spo\u0142ecznej (gdy oszukana ofiara sama podaje swoje has\u0142o). Przy czym w\u0142a\u015bciciel has\u0142a nic nie b\u0119dzie wiedzia\u0142 o fakcie kradzie\u017cy. Tradycyjna MFA (obejmuj\u0105ca kody OTP, powi\u0105zanie z smartfonem lub kart\u0105 SIM) r\u00f3wnie\u017c mo\u017ce by\u0107 do\u015b\u0107 \u0142atwo z\u0142amana, poniewa\u017c nie opiera si\u0119 na kryptografii klucza publicznego.<i>Zreszt\u0105 istnieje wiele przyk\u0142ad\u00f3w, kiedy za pomoc\u0105 tych samych technik in\u017cynierii spo\u0142ecznej oszu\u015bci nak\u0142aniali u\u017cytkownik\u00f3w do ujawnienia im jednorazowego has\u0142a.<\/i>).<\/p>\n<p>Na szcz\u0119\u015bcie od zesz\u0142ego roku stosowanie \u015bcis\u0142ej autoryzacji oraz tradycyjnej MFA zyskuje na sile zar\u00f3wno w zastosowaniach konsumenckich, jak i korporacyjnych. Wykorzystanie \u015bcis\u0142ej autoryzacji w aplikacjach konsumenckich wzros\u0142o szczeg\u00f3lnie szybko. Je\u015bli w 2017 roku korzysta\u0142o z niej zaledwie 5% firm, to w 2018 roku ju\u017c trzykrotnie wi\u0119cej \u2013 16%. Mo\u017cna to wyja\u015bni\u0107 zwi\u0119kszon\u0105 dost\u0119pno\u015bci\u0105 token\u00f3w wspieraj\u0105cych algorytmy kryptografii klucza publicznego (Public Key Cryptography \u2014 PKC). Ponadto nasilenie presji ze strony europejskich regulator\u00f3w po wprowadzeniu nowych zasad ochrony informacji, takich jak PSD2 i RODO, mia\u0142o silny efekt nawet poza Europ\u0105.<i>w tym w Rosji.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Co stanie si\u0119 z uwierzytelnianiem i has\u0142ami? T\u0142umaczenie raportu Javelin \u201eStan silnego uwierzytelniania\u201d z komentarzami\" src=\"\/wp-content\/uploads\/2019\/04\/a94d3015f440fe2b98a56cc5c91a2721.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Przyjrzyjmy si\u0119 tym danym bli\u017cej. Jak widzimy, odsetek os\u00f3b prywatnych korzystaj\u0105cych z wieloetapowej autoryzacji wzr\u00f3s\u0142 w ci\u0105gu roku o imponuj\u0105ce 11%. A sta\u0142o si\u0119 to niew\u0105tpliwie kosztem mi\u0142o\u015bnik\u00f3w hase\u0142, poniewa\u017c liczby tych, kt\u00f3rzy wierz\u0105 w bezpiecze\u0144stwo powiadomie\u0144 Push, SMS-\u00f3w i biometrii nie zmieni\u0142y si\u0119.<\/p>\n<p>Natomiast z dwufaktorow\u0105 autoryzacj\u0105 do zastosowa\u0144 korporacyjnych sytuacja nie wygl\u0105da tak dobrze. Po pierwsze, wed\u0142ug raportu tylko 5% pracownik\u00f3w przesz\u0142o z autoryzacji opartej na ha\u015ble na tokeny. Po drugie, wzros\u0142a liczba tych, kt\u00f3rzy w \u015brodowisku korporacyjnym korzystaj\u0105 z alternatywnych opcji MFA o 4%.<\/p>\n<p>Spr\u00f3buj\u0119 wczu\u0107 si\u0119 w rol\u0119 analityka i przedstawi\u0119 swoje spostrze\u017cenia. W centrum cyfrowego \u015bwiata indywidualnych u\u017cytkownik\u00f3w znajduje si\u0119 smartfon. Dlatego nic dziwnego, \u017ce wi\u0119kszo\u015b\u0107 os\u00f3b korzysta z mo\u017cliwo\u015bci, jakie oferuje to urz\u0105dzenie \u2013 biometrycznej autoryzacji, SMS-\u00f3w i powiadomie\u0144 Push, a tak\u017ce jednorazowych hase\u0142 generowanych przez aplikacje na samym smartfonie. O bezpiecze\u0144stwie i niezawodno\u015bci przy u\u017cyciu znanych im narz\u0119dzi ludzie zazwyczaj nie my\u015bl\u0105.<\/p>\n<p>W\u0142a\u015bnie dlatego odsetek u\u017cytkownik\u00f3w prymitywnych \u00abtradycyjnych\u00bb czynnik\u00f3w uwierzytelniaj\u0105cych pozostaje niezmienny. Z kolei ci, kt\u00f3rzy wcze\u015bniej korzystali z hase\u0142, zdaj\u0105 sobie spraw\u0119 z ryzyka, jakie podejmuj\u0105, i przy wyborze nowego czynnika uwierzytelnienia decyduj\u0105 si\u0119 na najnowsz\u0105 i najbezpieczniejsz\u0105 opcj\u0119 \u2013 token kryptograficzny.<\/p>\n<p>Je\u015bli chodzi o rynek korporacyjny, wa\u017cne jest zrozumienie, do jakiego systemu odbywa si\u0119 uwierzytelnienie. Je\u015bli realizowany jest dost\u0119p do domeny Windows, to wykorzystuje si\u0119 tokeny kryptograficzne. Mo\u017cliwo\u015bci ich u\u017cycia dla 2FA s\u0105 ju\u017c zaimplementowane zar\u00f3wno w Windows, jak i w Linuxie, a alternatywne opcje wdra\u017ca si\u0119 d\u0142ugo i trudno. Oto migracja 5% z hase\u0142 na tokeny.<\/p>\n<p>Realizacja 2FA w korporacyjnym systemie informatycznym w du\u017cej mierze zale\u017cy od kwalifikacji programist\u00f3w. Programistom znacznie \u0142atwiej jest wykorzysta\u0107 gotowe modu\u0142y do generowania jednorazowych hase\u0142, ni\u017c zg\u0142\u0119bia\u0107 dzia\u0142anie algorytm\u00f3w kryptograficznych. W rezultacie nawet ekstremalnie wymagaj\u0105ce aplikacje pod wzgl\u0119dem bezpiecze\u0144stwa, takie jak systemy Single Sign-On czy Privileged Access Management, u\u017cywaj\u0105 OTP jako drugiego czynnika. <\/p><\/blockquote>\n<h2> Wielu luk w tradycyjnych metodach uwierzytelniania<\/h2>\n<p>\nMimo \u017ce wiele organizacji wci\u0105\u017c polega na przestarza\u0142ych systemach jednofaktorowych, luki w tradycyjnej wieloczynnikowej autoryzacji staj\u0105 si\u0119 coraz bardziej widoczne. Jednorazowe has\u0142a zwykle o d\u0142ugo\u015bci od sze\u015bciu do o\u015bmiu znak\u00f3w, przesy\u0142ane za pomoc\u0105 SMS-\u00f3w, pozostaj\u0105 najpowszechniejsz\u0105 form\u0105 uwierzytelnienia (oczywi\u015bcie obok czynnika znajomo\u015bci has\u0142a). A gdy w popularnej prasie pojawiaj\u0105 si\u0119 s\u0142owa \u201edwufaktorowa autoryzacja\u201d lub \u201edwustopniowa weryfikacja\u201d, prawie zawsze odnosz\u0105 si\u0119 one do uwierzytelnienia za pomoc\u0105 jednorazowych hase\u0142 SMS.<\/p>\n<blockquote><p>Autor tutaj nieco si\u0119 myli. Wysy\u0142ka jednorazowych hase\u0142 za pomoc\u0105 SMS nigdy nie by\u0142a dwuetapow\u0105 weryfikacj\u0105. To czysto drugi etap dwuetapowej weryfikacji, gdzie pierwszym krokiem jest wprowadzenie loginu i has\u0142a.\n<\/p><\/blockquote>\n<p>\nW 2016 roku Narodowy Instytut Standard\u00f3w i Technologii (NIST) zaktualizowa\u0142 swoje zasady weryfikacji, aby wykluczy\u0107 u\u017cycie jednorazowych hase\u0142 przesy\u0142anych za po\u015brednictwem SMS. Jednak te zasady zosta\u0142y znacz\u0105co z\u0142agodzone po protestach w bran\u017cy.<\/p>\n<blockquote><p>Kierujmy si\u0119 fabu\u0142\u0105. Ameryka\u0144ski regulator s\u0142usznie uznaje, \u017ce przestarza\u0142a technologia nie jest w stanie zapewni\u0107 bezpiecze\u0144stwa u\u017cytkownik\u00f3w i wprowadza nowe standardy. Standardy, kt\u00f3re maj\u0105 chroni\u0107 u\u017cytkownik\u00f3w w aplikacjach online i mobilnych (w tym bankowych). Bran\u017ca zastanawia si\u0119, ile pieni\u0119dzy b\u0119dzie musia\u0142a wyda\u0107 na zakup rzeczywi\u015bcie niezawodnych token\u00f3w kryptograficznych, na przebudow\u0119 aplikacji, na wdro\u017cenie infrastruktury kluczy publicznych i \"stawia si\u0119 na baczno\u015b\u0107\". Z jednej strony u\u017cytkownik\u00f3w przekonywano o niezawodno\u015bci jednorazowych hase\u0142, z drugiej strony mia\u0142y miejsce ataki na NIST. W rezultacie standard zosta\u0142 z\u0142agodzony, a liczba w\u0142ama\u0144, kradzie\u017cy hase\u0142 (i pieni\u0119dzy z aplikacji bankowych) gwa\u0142townie wzros\u0142a. Przynajmniej bran\u017ca nie musia\u0142a si\u0119 nadmiernie wydawa\u0107. <\/p><\/blockquote>\n<p>\nOd tego czasu s\u0142abo\u015bci zwi\u0105zane z SMS OTP sta\u0142y si\u0119 bardziej oczywiste. Oszu\u015bci wykorzystuj\u0105 r\u00f3\u017cne sposoby kompromitacji wiadomo\u015bci SMS:<\/p>\n<ul>\n<li><b> Duplikacja karty SIM. <\/b> Przest\u0119pcy tworz\u0105 kopi\u0119 karty SIM, <i>za po\u015brednictwem pracownik\u00f3w operatora kom\u00f3rkowego lub samodzielnie, przy u\u017cyciu specjalnego oprogramowania i sprz\u0119tu.<\/i>W rezultacie przest\u0119pca otrzymuje SMS z jednorazowym has\u0142em. W jednym szczeg\u00f3lnie znanym przypadku hakerzy nawet zdo\u0142ali skompromitowa\u0107 konto inwestora kryptowalutowego Michael'a Terpina w AT&amp;T i ukra\u015b\u0107 prawie 24 miliony dolar\u00f3w w kryptowalutach. W rezultacie Terpin stwierdzi\u0142, \u017ce AT&amp;T by\u0142o winne z powodu s\u0142abych \u015brodk\u00f3w weryfikacji, kt\u00f3re doprowadzi\u0142y do duplikacji karty SIM.<br \/>\n<blockquote><p>Cudowna logika. Czyli winny jest tylko AT&amp;T? Nie, wina operatora kom\u00f3rkowego polega na tym, \u017ce sprzedawcy w punkcie sprzeda\u017cy wydali duplikat karty SIM, co jest niezaprzeczalne. A co z systemem uwierzytelniania gie\u0142dy kryptowalut? Dlaczego nie u\u017cyli niezawodnych token\u00f3w kryptograficznych? By\u0142o im szkoda pieni\u0119dzy na wdro\u017cenie? A sam Michael nie jest winny? Dlaczego nie nalega\u0142 na zmian\u0119 mechanizmu uwierzytelniania lub nie korzysta\u0142 tylko z tych gie\u0142d, kt\u00f3re wdra\u017caj\u0105 uwierzytelnianie dwusk\u0142adnikowe oparte na tokenach kryptograficznych?<\/p>\n<p>Wdro\u017cenie naprawd\u0119 niezawodnych metod uwierzytelniania op\u00f3\u017ania si\u0119 dok\u0142adnie z powodu tego, \u017ce przed w\u0142amaniem u\u017cytkownicy wykazuj\u0105 zadziwiaj\u0105c\u0105 lekkomy\u015blno\u015b\u0107, a po \u2013 obwiniaj\u0105 kogo i co tylko mog\u0105, z wyj\u0105tkiem przestarza\u0142ych i \"dziurawych\" technologii uwierzytelniania.<\/p><\/blockquote>\n<\/li>\n<li><b>Z\u0142o\u015bliwe oprogramowanie (malware).<\/b> Jedn\u0105 z najwcze\u015bniejszych funkcji mobilnych z\u0142o\u015bliwych program\u00f3w by\u0142o przechwytywanie i przesy\u0142anie wiadomo\u015bci tekstowych do przest\u0119pc\u00f3w. Ponadto ataki \u201ecz\u0142owiek w przegl\u0105darce\u201d (man-in-the-browser) i \u201ecz\u0142owiek po\u015bredni\u201d (man-in-the-middle) mog\u0105 przechwytywa\u0107 jednorazowe has\u0142a, gdy s\u0105 wprowadzane na zainfekowanych laptopach lub komputerach stacjonarnych.<br \/>\n<blockquote><p>Gdy aplikacja Sberbanku na Twoim smartfonie miga zielon\u0105 ikon\u0105 w pasku stanu \u2013 r\u00f3wnie\u017c szuka \"z\u0142o\u015bliwego oprogramowania\" na Twoim telefonie. Celem tego dzia\u0142ania jest przekszta\u0142cenie nieufnego \u015brodowiska wykonawczego typowego smartfona w, chocia\u017c w jakim\u015b stopniu, zaufane.<br \/>\nPrzy okazji, smartfon, jako absolutnie nieufne urz\u0105dzenie, na kt\u00f3rym mo\u017ce dzia\u0142a\u0107 wszystko, co si\u0119 chce \u2013 to kolejny pow\u00f3d, by u\u017cywa\u0107 do uwierzytelniania <b>tylko token\u00f3w sprz\u0119towych<\/b>, kt\u00f3re s\u0105 chronione i wolne od wirus\u00f3w i trojan\u00f3w.<\/p><\/blockquote>\n<\/li>\n<li><b>In\u017cynieria spo\u0142eczna.<\/b> Gdy przest\u0119pcy wiedz\u0105, \u017ce ofiara ma w\u0142\u0105czone jednorazowe has\u0142a przez SMS, mog\u0105 bezpo\u015brednio skontaktowa\u0107 si\u0119 z ofiar\u0105, podszywaj\u0105c si\u0119 pod zaufan\u0105 organizacj\u0119, tak\u0105 jak jej bank lub unia kredytowa, aby oszuka\u0107 j\u0105 i zmusi\u0107 do podania w\u0142a\u015bnie otrzymanego kodu.<br \/>\n<blockquote><p>Z tego rodzaju oszustwem spotyka\u0142em si\u0119 wielokrotnie osobi\u015bcie, na przyk\u0142ad podczas pr\u00f3by sprzeda\u017cy czego\u015b na popularnym portalu og\u0142oszeniowym. Sam u\u017cy\u0142em w\u00f3wczas r\u00f3\u017cnych sposob\u00f3w na to, aby oszuka\u0107 pr\u00f3buj\u0105cego mnie oszuka\u0107 oszusta. Ale niestety regularnie czytam w wiadomo\u015bciach, jak kolejna ofiara oszust\u00f3w \"nie pomy\u015bla\u0142a\", poda\u0142a kod potwierdzaj\u0105cy i straci\u0142a du\u017c\u0105 sum\u0119. A wszystko to przez to, \u017ce bank po prostu nie chce zajmowa\u0107 si\u0119 wdra\u017caniem token\u00f3w kryptograficznych do swoich aplikacji. W ko\u0144cu, je\u015bli co\u015b si\u0119 wydarzy, to klienci s\u0105 \"sami sobie winni\".<\/p><\/blockquote>\n<\/li>\n<\/ul>\n<p>\nCho\u0107 alternatywne metody dostarczania jednorazowych hase\u0142 mog\u0105 z\u0142agodzi\u0107 niekt\u00f3re luki w tym metodzie autoryzacji, inne luki pozostaj\u0105 aktualne. Autonomiczne aplikacje do generowania kod\u00f3w stanowi\u0105 lepsz\u0105 ochron\u0119 przed przechwyceniem, poniewa\u017c nawet z\u0142o\u015bliwe oprogramowanie w praktyce nie mo\u017ce bezpo\u015brednio wsp\u00f3\u0142dzia\u0142a\u0107 z generatorem kod\u00f3w (<i>serio? autor raportu zapomnia\u0142 o zdalnym zarz\u0105dzaniu?<\/i>), ale OTP wci\u0105\u017c mog\u0105 by\u0107 przechwycone podczas wprowadzania w przegl\u0105dark\u0119 (<i>na przyk\u0142ad, u\u017cywaj\u0105c keyloggera<\/i>), poprzez zhakowan\u0105 aplikacj\u0119 mobiln\u0105; mog\u0105 by\u0107 r\u00f3wnie\u017c uzyskane bezpo\u015brednio od u\u017cytkownika za pomoc\u0105 in\u017cynierii spo\u0142ecznej.<br \/>\nU\u017cycie wielu narz\u0119dzi do oceny ryzyka, takich jak rozpoznawanie urz\u0105dze\u0144 (<i>identyfikowanie pr\u00f3b przeprowadzania operacji z urz\u0105dze\u0144, kt\u00f3re nie nale\u017c\u0105 do prawowitego u\u017cytkownika<\/i>), geolokalizacja (<i>u\u017cytkownik, kt\u00f3ry przed chwil\u0105 by\u0142 w Moskwie, pr\u00f3buje przeprowadzi\u0107 operacj\u0119 z Nowosybirska<\/i>) oraz analiza behawioralna, maj\u0105 istotne znaczenie dla eliminacji luk, ale \u017cadne z rozwi\u0105za\u0144 nie jest panaceum. W ka\u017cdej sytuacji i dla ka\u017cdego rodzaju danych nale\u017cy dok\u0142adnie oceni\u0107 ryzyko i wybra\u0107, kt\u00f3ra technologia autoryzacji powinna by\u0107 u\u017cywana.<\/p>\n<h2>\u017badne z rozwi\u0105za\u0144 do autoryzacji nie jest panaceum<\/h2>\n<p>\n<b>Rysunek 2. Tabela opcji autoryzacji<\/b><\/p>\n<table>\n<tr>\n<td width=\"140\"><strong>Autoryzacja<\/strong><\/td>\n<td width=\"90\"><strong>Czynnik<\/strong><\/td>\n<td><strong>Opis<\/strong><\/td>\n<td><strong>Kluczowe luki<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Has\u0142o lub PIN<\/td>\n<td>Wiedza<\/td>\n<td>Sta\u0142a warto\u015b\u0107, kt\u00f3ra mo\u017ce zawiera\u0107 litery, cyfry i r\u00f3\u017cne inne znaki<\/td>\n<td>Mo\u017ce by\u0107 przechwycona, podgl\u0105dana, skradziona, odgadni\u0119ta lub z\u0142amana<\/td>\n<\/tr>\n<tr>\n<td>Autoryzacja oparta na wiedzy<\/td>\n<td>Wiedza<\/td>\n<td>Pytania, na kt\u00f3re odpowiedzi zna tylko prawowity u\u017cytkownik<\/td>\n<td>Mog\u0105 by\u0107 przechwycone, odgadni\u0119te, uzyskane za pomoc\u0105 metod in\u017cynierii spo\u0142ecznej<\/td>\n<\/tr>\n<tr>\n<td>Sprz\u0119towe OTP (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-otp\/\">przyk\u0142ad<\/a><\/noindex>)<\/td>\n<td>Posiadanie<\/td>\n<td>Specjalne urz\u0105dzenie, kt\u00f3re generuje jednorazowe has\u0142a<\/td>\n<td>Kod mo\u017ce zosta\u0107 przechwycony i powt\u00f3rzony, lub urz\u0105dzenie mo\u017ce zosta\u0107 skradzione<\/td>\n<\/tr>\n<tr>\n<td>Programowe OTP<\/td>\n<td>Posiadanie<\/td>\n<td>Aplikacja (mobilna, dost\u0119pna przez przegl\u0105dark\u0119 lub wysy\u0142aj\u0105ca kody e-mailem), kt\u00f3ra generuje jednorazowe has\u0142a<\/td>\n<td>Kod mo\u017ce zosta\u0107 przechwycony i powt\u00f3rzony, lub urz\u0105dzenie mo\u017ce zosta\u0107 skradzione<\/td>\n<\/tr>\n<tr>\n<td>SMS OTP<\/td>\n<td>Posiadanie<\/td>\n<td>Jednorazowe has\u0142o dostarczane za po\u015brednictwem wiadomo\u015bci tekstowej SMS<\/td>\n<td>Kod mo\u017ce zosta\u0107 przechwycony i powt\u00f3rzony, lub smartfon albo karta SIM mog\u0105 zosta\u0107 skradzione, albo karta SIM mo\u017ce zosta\u0107 sklonowana<\/td>\n<\/tr>\n<tr>\n<td>Karty inteligentne (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/smart-card\/\">przyk\u0142ad<\/a><\/noindex>)<\/td>\n<td>Posiadanie<\/td>\n<td>Karta zawieraj\u0105ca chip kryptograficzny i zabezpieczon\u0105 pami\u0119\u0107 z kluczami, wykorzystuj\u0105ca do autoryzacji infrastruktur\u0119 kluczy publicznych<\/td>\n<td>Mo\u017ce by\u0107 fizycznie skradziona (<i>ale przest\u0119pca nie b\u0119dzie m\u00f3g\u0142 skorzysta\u0107 z urz\u0105dzenia bez znajomo\u015bci kodu PIN; w przypadku wielokrotnych b\u0142\u0119dnych pr\u00f3b wprowadzenia, urz\u0105dzenie zostanie zablokowane<\/i>)<\/td>\n<\/tr>\n<tr>\n<td>Klucze bezpiecze\u0144stwa \u2014 tokeny (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">przyk\u0142ad<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-u2f\/\">jeszcze jeden przyk\u0142ad<\/a><\/noindex>)<\/td>\n<td>Posiadanie<\/td>\n<td>Urz\u0105dzenie z interfejsem USB, kt\u00f3re zawiera chip kryptograficzny i zabezpieczon\u0105 pami\u0119\u0107 z kluczami, wykorzystuj\u0105ce do autoryzacji infrastruktur\u0119 kluczy publicznych<\/td>\n<td>Mo\u017ce by\u0107 fizycznie skradzione (ale przest\u0119pca nie b\u0119dzie m\u00f3g\u0142 skorzysta\u0107 z urz\u0105dzenia bez znajomo\u015bci kodu PIN; w przypadku wielokrotnych b\u0142\u0119dnych pr\u00f3b wprowadzenia, urz\u0105dzenie zostanie zablokowane)<\/td>\n<\/tr>\n<tr>\n<td>Powi\u0105zanie z urz\u0105dzeniem<\/td>\n<td>Posiadanie<\/td>\n<td>Proces tworzenia profilu, cz\u0119sto z u\u017cyciem JavaScript, lub za pomoc\u0105 znacznik\u00f3w, takich jak cookies i Flash Shared Objects, aby zapewni\u0107, \u017ce u\u017cywane jest konkretne urz\u0105dzenie<\/td>\n<td>Znaczniki mog\u0105 zosta\u0107 skradzione (skopiowane), a tak\u017ce cechy legalnego urz\u0105dzenia mog\u0105 by\u0107 imitowane przez przest\u0119pc\u0119 na jego urz\u0105dzeniu<\/td>\n<\/tr>\n<tr>\n<td>Zachowanie<\/td>\n<td>Nieodwracalno\u015b\u0107<\/td>\n<td>Analizowane jest, jak u\u017cytkownik wchodzi w interakcj\u0119 z urz\u0105dzeniem lub programem<\/td>\n<td>Zachowanie mo\u017ce by\u0107 imitowane<\/td>\n<\/tr>\n<tr>\n<td>Odciski palc\u00f3w<\/td>\n<td>Nieodwracalno\u015b\u0107<\/td>\n<td>Zachowane odciski palc\u00f3w por\u00f3wnywane s\u0105 z odczytanymi optycznie lub elektronicznie<\/td>\n<td>Obraz mo\u017ce zosta\u0107 skradziony i u\u017cyty do autoryzacji<\/td>\n<\/tr>\n<tr>\n<td>Skanowanie oczu<\/td>\n<td>Nieodwracalno\u015b\u0107<\/td>\n<td>Por\u00f3wnywane s\u0105 cechy oka, takie jak wz\u00f3r t\u0119cz\u00f3wki \u017arenicy, z nowymi skanami uzyskanymi optycznie<\/td>\n<td>Obraz mo\u017ce zosta\u0107 skradziony i u\u017cyty do autoryzacji<\/td>\n<\/tr>\n<tr>\n<td>Rozpoznawanie twarzy<\/td>\n<td>Nieodwracalno\u015b\u0107<\/td>\n<td>Por\u00f3wnywane s\u0105 cechy twarzy z nowymi skanami uzyskanymi optycznie<\/td>\n<td>Obraz mo\u017ce zosta\u0107 skradziony i u\u017cyty do autoryzacji<\/td>\n<\/tr>\n<tr>\n<td>Rozpoznawanie g\u0142osu<\/td>\n<td>Nieodwracalno\u015b\u0107<\/td>\n<td>Por\u00f3wnywane s\u0105 cechy zarejestrowanego wzoru g\u0142osu z nowymi pr\u00f3bkami<\/td>\n<td>Nagranie mo\u017ce by\u0107 skradzione i wykorzystane do autoryzacji lub emulowane<\/td>\n<\/tr>\n<\/table>\n<p>W drugiej cz\u0119\u015bci publikacji czekaj\u0105 nas najciekawsze dane i fakty, na podstawie kt\u00f3rych opieraj\u0105 si\u0119 wnioski i zalecenia przedstawione w pierwszej cz\u0119\u015bci. Oddzielnie om\u00f3wimy autoryzacj\u0119 w aplikacjach u\u017cytkownik\u00f3w i w systemach korporacyjnych.<\/p>\n<p>Do zobaczenia!<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-32662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Co stanie si\u0119 z autoryzacj\u0105 i has\u0142ami? T\u0142umaczenie raportu Javelin \u201eStan \u015bci\u015blejszej autoryzacji\u201d z komentarzami | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:48:16+00:00","article:modified_time":"2019-10-31T18:48:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32662","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:58:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:20:07","updated":"2026-01-21 11:58:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=32662"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/32662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=32662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=32662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=32662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}