{"id":32662,"date":"2019-10-31T21:48:16","date_gmt":"2019-10-31T18:48:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\/"},"modified":"2019-10-31T21:48:16","modified_gmt":"2019-10-31T18:48:16","slug":"chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/ro\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","title":{"rendered":"Ce se va \u00eent\u00e2mpla cu autentificarea \u0219i parolele? Traducerea raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d cu comentarii","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla cu autentificarea \u0219i parolele? Traducerea raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d cu comentarii\" src=\"\/wp-content\/uploads\/2019\/04\/8bf86f8c9daa411a24c4a4052f642fad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSpoiler from the report title \"The number of instances of strong authentication has increased due to the threats of new risks and regulatory requirements.\"<br \/>\nThe research company \"Javelin Strategy &amp; Research\" has published the report \"The State of Strong Authentication 2019\" (<noindex><a rel=\"nofollow\" href=\"https:\/\/1nmqmp2u9dgf3jo9centu6rq-wpengine.netdna-ssl.com\/wp-content\/uploads\/2019\/01\/The-State-of-Strong-Authentication-2019-Report.pdf\"> the original in pdf format can be downloaded here<\/a><\/noindex>). This report states: what percentage of American and European companies use passwords (and why passwords are used less frequently now); why the percentage of two-factor authentication using cryptographic tokens is growing so rapidly; why one-time codes sent via SMS are unsafe.<\/p>\n<p>To everyone interested in the topic of the present, past, and future of authentication in enterprise and consumer applications \u2014 welcome.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Din partea translatorului<\/b><\/p>\n<blockquote><p>Unfortunately, the language in which this report is written is quite \"dry\" and formal. The five-time repetition of the word \"authentication\" in one short sentence is not a flaw of the translator, but rather a whim of the authors. When translating from two options \u2014 providing readers with something closer to the original, or a more engaging text, I sometimes chose the former, at other times the latter. But bear with me, dear readers, the content of the report is worth it.<\/p>\n<p>Some insignificant and unnecessary parts for the narrative have been removed; otherwise, most readers would not have been able to cope with the entire text. Those wishing to examine the report \"uncensored\" can do so in the original language by following the link.<\/p>\n<p>Unfortunately, the authors are not always precise with terminology. For instance, one-time passwords (One Time Password \u2013 OTP) are sometimes referred to as \"passwords\" and at other times as \"codes.\" The situation with authentication methods is even worse. It is not always easy for an unprepared reader to guess that \"authentication using cryptographic keys\" and \"strong authentication\" refer to the same thing. I attempted to standardize the terms as much as possible; furthermore, there is a fragment in the report that describes them.<\/p>\n<p><b>Nevertheless, the report is highly recommended for reading as it contains unique research results and accurate conclusions. <\/b><\/p>\n<p>Toate cifrele \u0219i faptele sunt prezentate f\u0103r\u0103 nicio modificare \u0219i, dac\u0103 nu sunte\u021bi de acord cu ele, cel mai bine este s\u0103 nu discuta\u021bi cu traduc\u0103torul, ci cu autorii raportului. Comentariile mele (formate ca citate, iar \u00een text marcate <i>\u00een italice<\/i>) reprezint\u0103 opinia mea \u0219i a\u0219 fi bucuros s\u0103 discut despre fiecare dintre ele (la fel ca \u0219i despre calitatea traducerii). <\/p><\/blockquote>\n<p><\/p>\n<h2>Prezentare general\u0103<\/h2>\n<p>\n\u00cen prezent, pentru afaceri, canalele digitale de comunicare cu clien\u021bii sunt mai importante ca niciodat\u0103. De asemenea, comunicarea \u00eentre angaja\u021bi \u00een cadrul unei organiza\u021bii este mai orientat\u0103 spre medii digitale dec\u00e2t oric\u00e2nd. Siguran\u021ba acestor interac\u021biuni depinde de metoda de autentificare a utilizatorilor aleas\u0103. Atacatorii folosesc autentificarea slab\u0103 pentru a compromite conturile utilizatorilor \u00een mas\u0103. Ca r\u0103spuns, autorit\u0103\u021bile de reglementare \u00ee\u0219i intensific\u0103 standardele pentru a determina companiile s\u0103 protejeze mai bine conturile \u0219i datele utilizatorilor.<\/p>\n<p>Amenin\u021b\u0103rile legate de autentificare nu se limiteaz\u0103 doar la aplica\u021biile pentru consumatori; atacatorii pot accesa \u0219i aplica\u021biile care func\u021bioneaz\u0103 \u00een cadrul organiza\u021biilor. Aceast\u0103 ac\u021biune le permite s\u0103 se prezinte ca utilizatori corporate. Atacatorii, folosind puncte de acces cu autentificare slab\u0103, pot fura date \u0219i pot efectua alte activit\u0103\u021bi frauduloase. Din fericire, exist\u0103 m\u0103suri de combatere a acestora. Autentificarea strict\u0103 va ajuta semnificativ la reducerea riscului de atac de c\u0103tre atacatori, at\u00e2t asupra aplica\u021biilor pentru consumatori, c\u00e2t \u0219i asupra sistemelor de afaceri ale organiza\u021biilor.<\/p>\n<p>Aceast\u0103 cercetare examineaz\u0103: cum implementeaz\u0103 organiza\u021biile autentificarea pentru a proteja aplica\u021biile utilizatorilor \u0219i sistemele de afaceri ale organiza\u021biei; factorii pe care \u00eei iau \u00een considerare atunci c\u00e2nd aleg o solu\u021bie de autentificare; rolul pe care autentificarea strict\u0103 \u00eel are \u00een organiza\u021biile lor; beneficiile pe care aceste organiza\u021bii le ob\u021bin.<\/p>\n<h2>Rezumat<\/h2>\n<p><\/p>\n<h3> Concluzii principale<\/h3>\n<p>\n<b>\u00cencep\u00e2nd din 2017, procentajul utiliz\u0103rii autentific\u0103rii stricte a crescut semnificativ. <\/b> Odat\u0103 cu cre\u0219terea num\u0103rului de vulnerabilit\u0103\u021bi care afecteaz\u0103 solu\u021biile tradi\u021bionale de autentificare, organiza\u021biile \u00ee\u0219i \u00eent\u0103resc capacit\u0103\u021bile de autentificare prin utilizarea autentific\u0103rii stricte. Num\u0103rul organiza\u021biilor care folosesc autentificarea multifactor cu criptografie (MFA) s-a triplat din 2017 pentru aplica\u021biile pentru consumatori \u0219i a crescut cu aproape 50% pentru aplica\u021biile corporate. Cea mai rapid\u0103 cre\u0219tere se \u00eenregistreaz\u0103 \u00een autentificarea mobil\u0103, datorit\u0103 accesibilit\u0103\u021bii cresc\u00e2nde a autentific\u0103rii biometrice.<\/p>\n<blockquote><p>Aici vedem o ilustra\u021bie a proverbului \u201ep\u00e2n\u0103 nu tun\u0103, b\u0103rbatul nu se \u00eenchin\u0103\u201d. C\u00e2nd exper\u021bii avertizau asupra nesiguran\u021bei parolelor, nimeni nu se gr\u0103bea s\u0103 implementeze autentificarea cu doi factori. Odat\u0103 ce hackerii au \u00eenceput s\u0103 fure parolele, oamenii au \u00eenceput s\u0103 implementeze autentificarea cu doi factori.<\/p>\n<p>Adev\u0103rul este c\u0103 persoanele fizice implementeaz\u0103 mult mai activ 2FA. \u00cen primul r\u00e2nd, le este mai u\u0219or s\u0103 \u00ee\u0219i lini\u0219teasc\u0103 temerile, baz\u00e2ndu-se pe autentificarea biometric\u0103 \u00eencorporat\u0103 \u00een smartphone-uri, care este de fapt destul de nesigur\u0103. Organiza\u021biile \u00eens\u0103 trebuie s\u0103 investeasc\u0103 \u00een achizi\u021bia de token-uri \u0219i s\u0103 efectueze lucr\u0103ri (de fapt destul de simple) pentru implementarea acestora. \u00cen al doilea r\u00e2nd, despre scurgerile de parole din servicii precum Facebook \u0219i Dropbox nu a scris doar cel lene\u0219, dar despre pove\u0219tile cum s-au furat parolele (\u0219i ce s-a \u00eent\u00e2mplat apoi) organiza\u021biile nu vor \u00eemp\u0103rt\u0103\u0219i \u00een niciun caz IT directorii lor. <\/p><\/blockquote>\n<p>\n<b>Cei care nu utilizeaz\u0103 autentificarea strict\u0103 subestimeaz\u0103 riscul pentru afacerea \u0219i clien\u021bii lor. <\/b> Unele organiza\u021bii care \u00een prezent nu folosesc autentificarea strict\u0103 tind s\u0103 considere logine \u0219i parole ca fiind una dintre cele mai eficiente \u0219i simple metode de autentificare a utilizatorilor. Altele nu v\u0103d valoarea activelor digitale pe care le de\u021bin. Este de re\u021binut c\u0103 infractorii cibernetici sunt interesa\u021bi de orice informa\u021bie consumator \u0219i de afaceri. Dou\u0103 treimi dintre companiile care folosesc doar parole pentru autentificarea angaja\u021bilor lor fac acest lucru pentru c\u0103 consider\u0103 c\u0103 parolele sunt suficiente pentru tipul de informa\u021bie pe care o protejeaz\u0103.<\/p>\n<p><b>Cu toate acestea, parolele sunt pe cale de dispari\u021bie. <\/b> \u00cen ultimul an, dependen\u021ba de parole a sc\u0103zut semnificativ, at\u00e2t pentru aplica\u021biile de consum c\u00e2t \u0219i pentru cele corporative (de la 44% la 31%, \u0219i de la 56% la 47% respectiv), pe fondul extinderii aplic\u0103rii tradi\u021bionale MFA \u0219i autentific\u0103rii stricte de c\u0103tre organiza\u021bii.<br \/>\nDar dac\u0103 evalu\u0103m situa\u021bia \u00een ansamblu, modalit\u0103\u021bile vulnerabile de autentificare continu\u0103 s\u0103 predomin\u0103. Aproape o p\u0103trime dintre organiza\u021bii folosesc SMS OTP (parol\u0103 unic\u0103 trimis\u0103 prin SMS) \u00eempreun\u0103 cu \u00eentreb\u0103ri secrete pentru autentificarea utilizatorilor. Ca rezultat, pentru a proteja \u00eempotriva vulnerabilit\u0103\u021bilor, este necesar s\u0103 se implementeze m\u0103suri suplimentare de securitate, ceea ce cre\u0219te costurile. Utilizarea unor metode de autentificare mult mai sigure, cum ar fi cheile criptografice hardware, este mult mai rar\u0103, ajung\u00e2nd la aproximativ 5% dintre organiza\u021bii.<\/p>\n<p><b>Medii de reglementare \u00een dezvoltare promit s\u0103 accelereze implementarea autentific\u0103rii stricte pentru aplica\u021biile consumatorilor. <\/b> Odat\u0103 cu introducerea PSD2, precum \u0219i a noilor reglement\u0103ri privind protec\u021bia datelor \u00een UE \u0219i \u00een mai multe state din SUA, cum ar fi California, companiile simt c\u0103 temperatura cre\u0219te. Aproape 70% dintre companii sunt de acord c\u0103 se confrunt\u0103 cu o presiune puternic\u0103 din partea reglement\u0103rilor pentru a asigura autentificarea strict\u0103 a clien\u021bilor lor. Mai mult de jum\u0103tate dintre \u00eentreprinderi consider\u0103 c\u0103, \u00een c\u00e2\u021biva ani, metodele lor de autentificare nu vor fi suficiente pentru a se conforma standardelor de reglementare.<\/p>\n<blockquote><p>Se remarc\u0103 o diferen\u021b\u0103 semnificativ\u0103 \u00eentre abord\u0103rile legislatorilor ru\u0219i \u0219i cei americo-europeni \u00een privin\u021ba protec\u021biei datelor personale ale utilizatorilor de programe \u0219i servicii. Cei ru\u0219i spun: \u201edragi proprietari de servicii, face\u021bi ce dori\u021bi \u0219i cum dori\u021bi, dar dac\u0103 administratorul vostru compromite baza de date, atunci v\u0103 vom pedepsi.\u201d \u00cen str\u0103in\u0103tate se spune: \u201eTrebuie s\u0103 implementa\u021bi un ansamblu de m\u0103suri, care <b>nu va permite<\/b> compromite baza de date. De aceea, acolo se implementeaz\u0103 cerin\u021be pentru existen\u021ba unei autentific\u0103ri stricte cu dou\u0103 factori.<br \/>\nAdev\u0103rul este c\u0103 nu este deloc sigur c\u0103 ma\u0219ina noastr\u0103 legislativ\u0103 nu se va trezi \u00eentr-o bun\u0103 zi \u0219i nu va lua \u00een considerare experien\u021ba vestului. Atunci se va dovedi c\u0103 toat\u0103 lumea trebuie s\u0103 implementeze 2FA, conform standardelor criptografice ruse\u0219ti, \u0219i chiar urgent.\n<\/p><\/blockquote>\n<p>\n<b>Crearea unei baze de autentificare fiabile permite companiilor s\u0103 mute accentul de la respectarea cerin\u021belor de reglementare la satisfacerea nevoilor clien\u021bilor. <\/b> Pentru acele organiza\u021bii care \u00eenc\u0103 utilizeaz\u0103 parole simple sau primesc coduri prin SMS, cel mai important factor \u00een alegerea metodei de autentificare va fi conformitatea cu cerin\u021bele legale. Companiile care utilizeaz\u0103 deja autentificarea stringent\u0103 se pot concentra pe alegerea metodelor de autentificare care cresc loialitatea clien\u021bilor.<\/p>\n<p><b>\u00cen alegerea metodei de autentificare corporativ\u0103 \u00een cadrul unei organiza\u021bii, cerin\u021bele autorit\u0103\u021bilor de reglementare nu mai sunt un factor semnificativ. <\/b> \u00cen acest caz, mult mai important\u0103 este u\u0219urin\u021ba integr\u0103rii (32%) \u0219i costul (26%). <\/p>\n<p><b>\u00cen era phishing-ului, atacatorii pot folosi emailurile corporative pentru frauda,<\/b> pentru a ob\u021bine \u00een mod fraudulos acces la date, conturi (cu drepturi de acces corespunz\u0103toare) \u0219i chiar pentru a convinge angaja\u021bii s\u0103 efectueze o plat\u0103 pe contul s\u0103u. De aceea, conturile de email corporativ \u0219i portalele trebuie s\u0103 fie protejate \u00een mod special.<\/p>\n<p><b>Google \u0219i-a \u00eent\u0103rit securitatea implement\u00e2nd autentificarea stringent\u0103.<\/b> Acum mai bine de doi ani, Google a publicat un raport privind implementarea autentific\u0103rii cu doi factori bazat\u0103 pe chei criptografice de securitate conform standardului FIDO U2F, raport\u00e2nd rezultate impresive. Conform companiei, nu a avut loc nicio atac de phishing \u00eempotriva a peste 85.000 de angaja\u021bi. <\/p>\n<h3>Recomand\u0103ri<\/h3>\n<p>\n<b>Implementa\u021bi autentificarea stringent\u0103 pentru aplica\u021biile mobile \u0219i online. <\/b> Autentificarea multifactorial\u0103 bazat\u0103 pe chei criptografice protejeaz\u0103 mult mai bine \u00eempotriva atacurilor dec\u00e2t metodele tradi\u021bionale MFA. \u00cen plus, utilizarea cheilor criptografice este mult mai convenabil\u0103, deoarece nu este nevoie s\u0103 se foloseasc\u0103 \u0219i s\u0103 se transmit\u0103 informa\u021bii suplimentare \u2014 parole, parole unice sau date biometrice de pe dispozitivul utilizatorului c\u0103tre serverul de autentificare. \u00cen plus, standardizarea protocoalelor de autentificare faciliteaz\u0103 implementarea de noi metode de autentificare pe m\u0103sur\u0103 ce acestea apar, reduc\u00e2nd costurile de utilizare \u0219i protej\u00e2nd \u00eempotriva unor scheme mai complexe de fraud\u0103.<\/p>\n<p><b>Preg\u0103ti\u021bi-v\u0103 pentru apusul parolelor unice (OTP). <\/b> Vulnerabilit\u0103\u021bile asociate cu OTP devin din ce \u00een ce mai evidente, \u00een condi\u021biile \u00een care infractorii cibernetici utilizeaz\u0103 ingineria social\u0103, clonarea smartphone-urilor \u0219i malware pentru a compromite aceste metode de autentificare. \u0218i, de\u0219i OTP ofer\u0103 anumite avantaje vizibile, acestea sunt doar din perspectiva accesibilit\u0103\u021bii universale pentru to\u021bi utilizatorii, nu din punctul de vedere al securit\u0103\u021bii.<\/p>\n<blockquote><p>Nu putem ignor\u0103 faptul c\u0103 ob\u021binerea codurilor prin SMS sau notific\u0103ri Push, precum \u0219i generarea codurilor prin aplica\u021bii pentru smartphone-uri, reprezint\u0103 utilizarea acelor parole unice (OTP) la sf\u00e2r\u0219itul c\u0103rora ni se spune s\u0103 ne preg\u0103tim. Din punct de vedere tehnic, solu\u021bia este foarte corect\u0103, deoarece pu\u021bini infractori nu \u00eencearc\u0103 s\u0103 ob\u021bin\u0103 parola unic\u0103 de la un utilizator de \u00eencredere. Dar cred c\u0103 produc\u0103torii acestor sisteme se vor ag\u0103\u021ba p\u00e2n\u0103 la final de o tehnologie \u00een declin. <\/p><\/blockquote>\n<p><b>Folosi\u021bi autentificarea strict\u0103 ca instrument de marketing pentru a cre\u0219te \u00eencrederea clien\u021bilor. <\/b> Autentificarea strict\u0103 nu numai c\u0103 poate \u00eembun\u0103t\u0103\u021bi securitatea real\u0103 a afacerii dumneavoastr\u0103. Informarea clien\u021bilor c\u0103 afacerea dumneavoastr\u0103 folose\u0219te autentificarea strict\u0103 poate consolida percep\u021bia publicului asupra securit\u0103\u021bii acestei afaceri \u2014 un factor important, av\u00e2nd \u00een vedere cererea considerabil\u0103 a clien\u021bilor pentru metode de autentificare de \u00eencredere.<\/p>\n<p><b>Face\u021bi o inventariere am\u0103nun\u021bit\u0103 \u0219i evalua\u021bi importan\u021ba datelor corporative \u0219i proteja\u021bi-le conform acestei importan\u021be. <\/b> Chiar \u0219i datele cu nivel sc\u0103zut de risc, cum ar fi informa\u021biile de contact ale clien\u021bilor (<i>nu, de fapt, raportul men\u021bioneaz\u0103 clar \u201clow-risk\u201d, este foarte ciudat c\u0103 subestimeaz\u0103 importan\u021ba acestei informa\u021bii<\/i>), pot aduce infractorilor o valoare semnificativ\u0103 \u0219i pot cauza probleme pentru companie. <\/p>\n<p><b>Utiliza\u021bi autentificarea strict\u0103 \u00een cadrul \u00eentreprinderii. <\/b> O serie de sisteme sunt cele mai atractive \u021binte pentru infractori. Acestea includ at\u00e2t sisteme interne, c\u00e2t \u0219i conectate la Internet, cum ar fi, programele contabile sau stocurile de date corporative. Autentificarea strict\u0103 nu permite infractorilor s\u0103 ob\u021bin\u0103 acces neautorizat \u0219i, de asemenea, permite identificarea exact\u0103 a angajatului care a desf\u0103\u0219urat activit\u0103\u021bi mali\u021bioase.<\/p>\n<h2> Ce este autentificarea strict\u0103? <\/h2>\n<p>\n\u00cen cazul autentific\u0103rii stricte, pentru verificarea identit\u0103\u021bii utilizatorului sunt utilizate mai multe metode sau factori:<\/p>\n<ul>\n<li><b>Factorul cunoa\u0219terii:<\/b> un secret comun \u00eentre utilizator \u0219i entitatea care verific\u0103 identitatea utilizatorului (de exemplu, parole, r\u0103spunsuri la \u00eentreb\u0103ri secrete etc.)<\/li>\n<li><b>Factorul de\u021bin\u0103tor:<\/b> un dispozitiv pe care \u00eel de\u021bine doar utilizatorul (de exemplu, un dispozitiv mobil, un token criptografic etc.)<\/li>\n<li><b>Factorul inerent:<\/b> caracteristici fizice (adesea biometrice) ale utilizatorului (de exemplu, amprenta digital\u0103, modelul irisului, vocea, comportamentul etc.)<\/li>\n<\/ul>\n<p>\nNecesitatea de a compromite mai mul\u021bi factori cre\u0219te semnificativ \u0219ansele de e\u0219ec pentru atacatori, deoarece ocolirea sau p\u0103c\u0103lirea diferitelor tipuri de factori necesit\u0103 utilizarea mai multor tactici de hacking, fiecare pentru un factor \u00een parte.<\/p>\n<blockquote><p> De exemplu, \u00een cazul 2FA cu \u00abparola + smartphone\u00bb, un atacator ar putea s\u0103 se autentifice prin a spiona parola utilizatorului \u0219i prin a realiza o copie software exact\u0103 a smartphone-ului s\u0103u. Acest lucru este mult mai complicat dec\u00e2t a fura doar parola. <\/p>\n<p>Dar dac\u0103 pentru 2FA se folose\u0219te o parol\u0103 \u0219i un token criptografic, atunci copierea nu func\u021bioneaz\u0103 aici \u2013 nu se poate duplica token-ul. Fraudatorului \u00eei va fi necesar s\u0103 fure un token de la utilizator f\u0103r\u0103 a fi observat. Dac\u0103 utilizatorul observ\u0103 lipsa \u00een timp util \u0219i informeaz\u0103 administratorul, token-ul va fi blocat, iar eforturile fraudatorului vor fi \u00een zadar. De aceea, pentru factorul de\u021bin\u0103tor trebuie utilizate dispozitive speciale \u0219i securizate (token-uri), nu dispozitive de uz general (smartphone-uri).<\/p>\n<p>Folosirea tuturor celor trei factori va face ca acest tip de autentificare s\u0103 fie destul de costisitor la implementare \u0219i destul de incomod la utilizare. Din acest motiv, de obicei se folosesc doi dintre cei trei factori.<\/p>\n<p>Principiile autentific\u0103rii cu dou\u0103 factori sunt descrise mai \u00een detaliu <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/436926\/\">aici<\/a><\/noindex>, \u00een sec\u021biunea \u201eCum func\u021bioneaz\u0103 autentificarea cu dou\u0103 factori\u201d. <\/p><\/blockquote>\n<p>\n<b>Este important de men\u021bionat c\u0103 cel pu\u021bin unul dintre factorii de autentificare aplica\u021bi \u00een autentificarea strict\u0103 trebuie s\u0103 utilizeze criptografia bazat\u0103 pe cheile publice.<\/b><\/p>\n<p>Autentificarea strict\u0103 ofer\u0103 o protec\u021bie mult mai serioas\u0103 dec\u00e2t autentificarea pe un singur factor bazat\u0103 pe parole clasice \u0219i MFA tradi\u021bional. Parolele pot fi v\u0103zute sau interceptate cu ajutorul keylogger-elor, site-urilor de phishing sau atacurilor bazate pe inginerie social\u0103 (c\u00e2nd victima \u00een\u0219elat\u0103 \u00ee\u0219i furnizeaz\u0103 singur\u0103 parola). De asemenea, proprietarul parolei nu va \u0219ti nimic despre furt. MFA tradi\u021bional\u0103 (care include coduri OTP, leg\u0103tura cu smartphone-ul sau cu SIM-ul) poate fi, de asemenea, destul de u\u0219or compromis\u0103, deoarece nu se bazeaz\u0103 pe criptografia cu cheie public\u0103.<i>Apropo, exist\u0103 numeroase exemple \u00een care, prin tehnici de inginerie social\u0103, escrocii au convins utilizatorii s\u0103 le dezv\u0103luie parolele unice.<\/i>).<\/p>\n<p>Din fericire, de anul trecut, utilizarea autentific\u0103rii stricte \u0219i a MFA tradi\u021bional\u0103 c\u00e2\u0219tig\u0103 teren at\u00e2t \u00een aplica\u021biile pentru consumatori, c\u00e2t \u0219i \u00een cele corporative. Utilizarea autentific\u0103rii stricte \u00een aplica\u021biile pentru consumatori a crescut \u00een mod special rapid. Dac\u0103 \u00een 2017, doar 5% dintre companii o utilizau, \u00een 2018 aceast\u0103 cifr\u0103 a crescut de trei ori \u2013 16%. Acest lucru poate fi explicat prin cre\u0219terea accesibilit\u0103\u021bii token-urilor care sus\u021bin algoritmi de criptografie cu cheie public\u0103 (Public Key Cryptography - PKC). \u00cen plus, intensificarea presiunii autorit\u0103\u021bilor europene dup\u0103 adoptarea de noi reguli de protec\u021bie a informa\u021biilor, precum PSD2 \u0219i GDPR, a avut un impact puternic chiar \u0219i dincolo de Europa.<i>inclusiv \u00een Rusia<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Ce se va \u00eent\u00e2mpla cu autentificarea \u0219i parolele? Traducerea raportului Javelin \u201eStarea autentific\u0103rii stricte\u201d cu comentarii\" src=\"\/wp-content\/uploads\/2019\/04\/a94d3015f440fe2b98a56cc5c91a2721.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>S\u0103 ne uit\u0103m mai atent la aceste cifre. Dup\u0103 cum vedem, procentul utilizatorilor care folosesc autentificarea multifactorial\u0103 a crescut cu un impresionant 11% pe parcursul anului. \u0218i aceasta s-a \u00eent\u00e2mplat evident \u00een urma renun\u021b\u0103rii la parole, deoarece cifrele celor care cred \u00een securitatea notific\u0103rilor Push, SMS-urilor \u0219i biometrii nu s-au schimbat.<\/p>\n<p>\u00cen schimb, situa\u021bia cu autentificarea cu dou\u0103 factori pentru utilizarea corporativ\u0103 nu este la fel de optimist\u0103. \u00cen primul r\u00e2nd, conform raportului, doar 5% dintre angaja\u021bi au fost transfera\u021bi de la autentificarea pe baz\u0103 de parol\u0103 la tokens. \u00cen al doilea r\u00e2nd, num\u0103rul celor care folosesc op\u021biuni alternative de MFA \u00een medii corporative a crescut cu 4%.<\/p>\n<p>Voi \u00eencerca s\u0103 joc rolul de analist \u0219i s\u0103 ofer interpreta\u021bia mea. \u00cen centrul lumii digitale a utilizatorilor individuali se afl\u0103 smartphone-ul. A\u0219adar, nu e de mirare c\u0103 majoritatea profit\u0103 de posibilit\u0103\u021bile pe care le ofer\u0103 dispozitivul \u2013 autentificarea biometric\u0103, notific\u0103rile SMS \u0219i Push, precum \u0219i parolele unice generate de aplica\u021bii direct pe smartphone. La utilizarea instrumentelor cu care sunt obi\u0219nui\u021bi, oamenii de obicei nu se g\u00e2ndesc la securitate \u0219i fiabilitate.<\/p>\n<p>De aceea, procentul utilizatorilor care folosesc factori de autentificare primordiali r\u0103m\u00e2ne constant. Pe de alt\u0103 parte, cei care anterior au folosit parole \u00ee\u0219i dau seama c\u00e2t de mult risc\u0103 \u0219i, atunci c\u00e2nd aleg un nou factor de autentificare, opteaz\u0103 pentru variant\u0103 cea mai nou\u0103 \u0219i sigur\u0103 \u2013 token-ul criptografic.<\/p>\n<p>C\u00e2nd vine vorba de pia\u021ba corporativ\u0103, este important s\u0103 \u00een\u021belegem \u00een ce sistem se face autentificarea. Dac\u0103 se realizeaz\u0103 logarea \u00een domeniul Windows, se folosesc token-uri criptografice. Posibilit\u0103\u021bile de utilizare a acestora pentru 2FA sunt deja integrate at\u00e2t \u00een Windows, c\u00e2t \u0219i \u00een Linux, iar implementarea unor variante alternative este greoaie \u0219i complicat\u0103. Iat\u0103 un exemplu de migrare de 5% de la parole la token-uri.<\/p>\n<p>Implementarea 2FA \u00een sistemele informa\u021bionale corporative depinde \u00een mare m\u0103sur\u0103 de calificarea dezvoltatorilor. Iar dezvoltatorilor le este mult mai simplu s\u0103 utilizeze module gata f\u0103cute pentru generarea de parole unice dec\u00e2t s\u0103 \u00een\u021beleag\u0103 func\u021bionarea algoritmilor criptografici. Ca rezultat, chiar \u0219i aplica\u021biile extrem de sensibile din punct de vedere al securit\u0103\u021bii, cum ar fi sistemele Single Sign-On sau Privileged Access Management, folosesc OTP ca al doilea factor. <\/p><\/blockquote>\n<h2> Multe vulnerabilit\u0103\u021bi \u00een metodele tradi\u021bionale de autentificare<\/h2>\n<p>\nChiar dac\u0103 multe organiza\u021bii r\u0103m\u00e2n dependente de sistemele \u00eenvechite cu un singur factor, vulnerabilit\u0103\u021bile din autentificarea tradi\u021bional\u0103 cu mai multe factori devin tot mai evidente. Parolele unice, care au de obicei \u00eentre \u0219ase \u0219i opt caractere, livrate prin SMS, r\u0103m\u00e2n cea mai comun\u0103 form\u0103 de autentificare (desigur, pe l\u00e2ng\u0103 factorul de cunoa\u0219tere a parolei). Iar atunci c\u00e2nd presa popular\u0103 men\u021bioneaz\u0103 termenii \u201eautentificare cu dou\u0103 factori\u201d sau \u201everificare \u00een dou\u0103 etape\u201d, acestea se refer\u0103 aproape \u00eentotdeauna la autentificarea prin parole unice SMS.<\/p>\n<blockquote><p>Aici, autorul face o mic\u0103 eroare. Livrarea parolelor unice prin SMS nu a fost niciodat\u0103 o autentificare \u00een doi factori. Acesta este pur \u0219i simplu al doilea pas al autentific\u0103rii \u00een dou\u0103 etape, unde primul pas este introducerea unui nume de utilizator \u0219i a unei parole.\n<\/p><\/blockquote>\n<p>\n\u00cen 2016, Institutul Na\u021bional de Standarde \u0219i Tehnologii (NIST) \u0219i-a actualizat regulile de autentificare pentru a exclude utilizarea parolelor unice trimise prin SMS. Cu toate acestea, aceste reguli au fost semnificativ relaxate dup\u0103 protestele din industrie.<\/p>\n<blockquote><p>A\u0219adar, s\u0103 urm\u0103rim povestea. Regulatorul american recunoa\u0219te pe bun\u0103 dreptate c\u0103 tehnologia \u00eenvechit\u0103 nu poate asigura securitatea utilizatorilor \u0219i introduce noi standarde. Standardele destinate s\u0103 protejeze utilizatorii aplica\u021biilor online \u0219i mobile (inclusiv cele bancare). Industria evalueaz\u0103 c\u00e2t de mul\u021bi bani va trebui s\u0103 cheltuie pentru a achizi\u021biona tokenuri criptografice cu adev\u0103rat fiabile, pentru a refolosi aplica\u021biile, pentru a desf\u0103\u0219ura infrastructura cheie public\u0103 \u0219i \"se ridic\u0103 pe st\u00e2nci\". Pe de o parte, utilizatorii au fost convin\u0219i de fiabilitatea parolelor unice, iar pe de alt\u0103 parte, au avut loc atacuri \u00eempotriva NIST. Ca rezultat, standardul a fost relaxat, iar num\u0103rul de atacuri, furturi de parole (\u0219i bani din aplica\u021biile bancare) a crescut brusc. \u00cen schimb, industria nu a fost nevoit\u0103 s\u0103 cheltuie prea mul\u021bi bani. <\/p><\/blockquote>\n<p>\nDe atunci, sl\u0103biciunile asociate cu OTP-urile prin SMS au devenit mai evidente. Criminalii folosesc diverse metode de compromitere a mesajelor SMS:<\/p>\n<ul>\n<li><b> Duplicarea cartelei SIM. <\/b> Infractorii creeaz\u0103 o copie a SIM-ului <i>(prin angaja\u021bi ai operatorului de telefonie mobil\u0103 sau pe cont propriu, folosind software \u0219i hardware specializat<\/i>). Ca urmare, infractorul prime\u0219te un SMS cu o parol\u0103 unic\u0103. \u00centr-un caz deosebit de cunoscut, hackerii au reu\u0219it chiar s\u0103 compromit\u0103 contul AT&amp;T al investitorului \u00een criptomonede Michael Terpin \u0219i s\u0103 fure aproape 24 de milioane de dolari \u00een criptomonede. Drept rezultat, Terpin a declarat c\u0103 AT&amp;T a fost vinovat din cauza m\u0103surilor slabe de verificare, care au dus la duplicarea cartelei SIM.<br \/>\n<blockquote><p>Logica uimitoare. A\u0219adar, este adev\u0103rat c\u0103 AT&amp;T este singurul vinovat? Nu, vina operatorului de telefonie mobil\u0103 este cert\u0103, deoarece v\u00e2nz\u0103torii din magazinul de telefonie au emis un duplicat al SIM. Dar ce zici de sistemul de autentificare al exchange-ului de criptomonede? De ce nu au folosit token-uri criptografice fiabile? Le-a fost fric\u0103 s\u0103 aloce bani pentru implementare? \u0218i Michael nu este vinovat? De ce nu a insistat asupra schimb\u0103rii mecanismului de autentificare sau nu a folosit doar acele exchange-uri care implementeaz\u0103 autentificarea \u00een doi pa\u0219i bazat\u0103 pe token-uri criptografice?<\/p>\n<p>Implementarea unor metode de autentificare cu adev\u0103rat fiabile este \u00eent\u00e2rziat\u0103 tocmai din cauza c\u0103 \u00eenainte de hack, utilizatorii manifest\u0103 o nep\u0103sare uluitoare, iar dup\u0103 aceea \u2013 dau vina pe cine \u0219i ce le convine, numai nu pe tehnologiile vechi \u0219i \u201ep\u0103trunse\u201d de vulnerabilit\u0103\u021bi.<\/p><\/blockquote>\n<\/li>\n<li><b>Programe malware.<\/b> Una dintre primele func\u021bii ale programelor malware mobile a fost interceptarea \u0219i trimiterea mesajelor text c\u0103tre infractori. De asemenea, atacurile \u201eomul \u00een browser\u201d \u0219i \u201eomul din mijloc\u201d pot intercepta parolele unice atunci c\u00e2nd sunt introduse pe laptopuri sau dispozitive desktop infectate.<br \/>\n<blockquote><p>C\u00e2nd aplica\u021bia Sberbank de pe smartphone-ul t\u0103u clipe\u0219te cu un simbol verde \u00een bara de stare \u2013 ea, de asemenea, caut\u0103 \u201emalware\u201d pe telefonul t\u0103u. Scopul acestei activit\u0103\u021bi este de a transforma un mediu de execu\u021bie de ne\u00eencredere al tipicului smartphone \u00eentr-un mediu de \u00eencredere, m\u0103car \u00eentr-o oarecare m\u0103sur\u0103.<br \/>\nApropo, smartphone-ul, ca un dispozitiv complet de ne\u00eencredere, pe care se poate executa orice \u2013 este un alt motiv pentru care ar trebui s\u0103 folose\u0219ti <b>doar token-uri hardware<\/b>, care sunt protejate \u0219i lipsite de viru\u0219i \u0219i troiani.<\/p><\/blockquote>\n<\/li>\n<li><b>Inginerie social\u0103.<\/b> Atunci c\u00e2nd infractorilor le este cunoscut faptul c\u0103 victimele au activat parole unice prin SMS, ei pot contacta direct victima, pretinz\u00e2nd c\u0103 sunt o organiza\u021bie de \u00eencredere, cum ar fi banca sau creditul cooperat, pentru a o \u00een\u0219ela \u0219i a o determina s\u0103 ofere codul primit.<br \/>\n<blockquote><p>Am \u00eent\u00e2lnit personal acest tip de fraud\u0103 de mai multe ori, de exemplu, c\u00e2nd am \u00eencercat s\u0103 v\u00e2nd ceva pe o platform\u0103 popular\u0103 de v\u00e2nz\u0103ri online. M-am distrat copios pe seama unui escroc care \u00eencerca s\u0103 m\u0103 \u00een\u0219ele. Din p\u0103cate, citesc regulat \u00een \u0219tiri despre cum o nou\u0103 victim\u0103 a escrocheriilor \u201enu s-a g\u00e2ndit\u201d \u0219i a comunicat codul de confirmare, pierz\u00e2nd o sum\u0103 considerabil\u0103. \u0218i toate acestea pentru c\u0103 b\u0103ncii pur \u0219i simplu nu-i pas\u0103 s\u0103 implementeze tokenuri criptografice \u00een aplica\u021biile sale. C\u0103ci, dac\u0103 se \u00eent\u00e2mpl\u0103 ceva, clien\u021bii sunt \u201evinova\u021bi de sine\u201d.<\/p><\/blockquote>\n<\/li>\n<\/ul>\n<p>\nDe\u0219i metodele alternative de livrare a parolelor unice pot atenua unele vulnerabilit\u0103\u021bi ale acestui proces de autentificare, alte vulnerabilit\u0103\u021bi r\u0103m\u00e2n valide. Aplica\u021biile autonome de generare a codurilor reprezint\u0103 cea mai bun\u0103 ap\u0103rare \u00eempotriva intercept\u0103rii, deoarece chiar \u0219i programele mali\u021bioase nu pot interac\u021biona direct cu generatorul de coduri (<i>serios? autorul raportului a uitat de managementul de la distan\u021b\u0103?<\/i>), dar OTP-urile \u00eenc\u0103 pot fi interceptate la introducerea \u00een browser (<i>de exemplu, utiliz\u00e2nd un keylogger<\/i>), printr-o aplica\u021bie mobil\u0103 compromis\u0103; \u0219i pot fi ob\u021binute direct de la utilizator prin inginerie social\u0103.<br \/>\nUtilizarea mai multor instrumente de evaluare a riscurilor, cum ar fi recunoa\u0219terea dispozitivelor (<i>identificarea tentativelor de a efectua opera\u021biuni de pe dispozitive care nu apar\u021bin utilizatorului legitim<\/i>), geoloca\u021bia (<i>un utilizator care tocmai a fost \u00een Moscova \u00eencearc\u0103 s\u0103 efectueze o opera\u021biune din Novosibirsk<\/i>), \u0219i analiza comportamental\u0103, este esen\u021bial\u0103 pentru eliminarea vulnerabilit\u0103\u021bilor, dar nicio solu\u021bie nu este o panaceu. Pentru fiecare situa\u021bie \u0219i tip de date, este necesar s\u0103 se evalueze cu aten\u021bie riscurile \u0219i s\u0103 se aleag\u0103 tehnologia de autentificare care trebuie folosit\u0103.<\/p>\n<h2>Nicio solu\u021bie de autentificare nu este o panaceu.<\/h2>\n<p>\n<b>Figura 2. Tabelul op\u021biunilor de autentificare<\/b><\/p>\n<table>\n<tr>\n<td width=\"140\"><strong>Autentificare<\/strong><\/td>\n<td width=\"90\"><strong>Factor<\/strong><\/td>\n<td><strong>Descriere<\/strong><\/td>\n<td><strong>Vulnerabilit\u0103\u021bi cheie<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Parol\u0103 sau PIN<\/td>\n<td>Cunoa\u0219tere<\/td>\n<td>O valoare fix\u0103, care poate include litere, cifre \u0219i o serie de alte caractere<\/td>\n<td>Poate fi interceptat\u0103, spionat\u0103, furat\u0103, ghicit\u0103 sau spart\u0103<\/td>\n<\/tr>\n<tr>\n<td>Autentificare bazat\u0103 pe cuno\u0219tin\u021be<\/td>\n<td>Cunoa\u0219tere<\/td>\n<td>\u00centreb\u0103ri ale c\u0103ror r\u0103spunsuri pot fi cunoscute doar de utilizatorul legitim<\/td>\n<td>Pot fi interceptate, ghicite, ob\u021binute prin metode de inginerie social\u0103<\/td>\n<\/tr>\n<tr>\n<td>OTP hardware (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-otp\/\">exemplu<\/a><\/noindex>)<\/td>\n<td>Possession<\/td>\n<td>A special device that generates one-time passwords<\/td>\n<td>The code can be intercepted and reused, or the device can be stolen<\/td>\n<\/tr>\n<tr>\n<td>Software OTP<\/td>\n<td>Possession<\/td>\n<td>An application (mobile, accessible via browser, or sending codes via e-mail) that generates one-time passwords<\/td>\n<td>The code can be intercepted and reused, or the device can be stolen<\/td>\n<\/tr>\n<tr>\n<td>SMS OTP<\/td>\n<td>Possession<\/td>\n<td>One-time password delivered via SMS text message<\/td>\n<td>The code can be intercepted and reused, or the smartphone or SIM card can be stolen, or the SIM card may be duplicated<\/td>\n<\/tr>\n<tr>\n<td>Smart cards (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/smart-card\/\">exemplu<\/a><\/noindex>)<\/td>\n<td>Possession<\/td>\n<td>A card that contains a cryptographic chip and secure memory with keys, using public key infrastructure for authentication<\/td>\n<td>Can be physically stolen (<i>but the attacker will not be able to use the device without knowing the PIN code; after several incorrect attempts, the device will be locked<\/i>)<\/td>\n<\/tr>\n<tr>\n<td>Security keys \u2014 tokens (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">exemplu<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-u2f\/\">another example<\/a><\/noindex>)<\/td>\n<td>Possession<\/td>\n<td>A USB interface device that contains a cryptographic chip and secure memory with keys, using public key infrastructure for authentication<\/td>\n<td>Can be physically stolen (but the attacker will not be able to use the device without knowing the PIN code; after several incorrect attempts, the device will be locked)<\/td>\n<\/tr>\n<tr>\n<td>Device binding<\/td>\n<td>Possession<\/td>\n<td>A process that creates a profile, often using JavaScript or markers such as cookies and Flash Shared Objects to ensure a specific device is used<\/td>\n<td>Markers can be stolen (copied), and the characteristics of a legitimate device can also be impersonated by an attacker on their device<\/td>\n<\/tr>\n<tr>\n<td>Comportamentul<\/td>\n<td>Inviolability<\/td>\n<td>Analyzing how the user interacts with the device or application<\/td>\n<td>Behavior can be imitated<\/td>\n<\/tr>\n<tr>\n<td>Fingerprints<\/td>\n<td>Inviolability<\/td>\n<td>Stored fingerprints are compared with those read optically or electronically<\/td>\n<td>The image can be stolen and used for authentication<\/td>\n<\/tr>\n<tr>\n<td>Eye scanning<\/td>\n<td>Inviolability<\/td>\n<td>The characteristics of the eye, such as the iris pattern, are compared with new scans obtained optically<\/td>\n<td>The image can be stolen and used for authentication<\/td>\n<\/tr>\n<tr>\n<td>Face recognition<\/td>\n<td>Inviolability<\/td>\n<td>Facial characteristics are compared with new scans obtained optically<\/td>\n<td>The image can be stolen and used for authentication<\/td>\n<\/tr>\n<tr>\n<td>Voice recognition<\/td>\n<td>Inviolability<\/td>\n<td>Se compar\u0103 caracteristicile unui model de voce \u00eenregistrat cu modele noi.<\/td>\n<td>\u00cenregistrarea poate fi furat\u0103 \u0219i folosit\u0103 pentru autentificare sau emulat\u0103.<\/td>\n<\/tr>\n<\/table>\n<p>\u00cen a doua parte a publica\u021biei, ne a\u0219teapt\u0103 cele mai interesante informa\u021bii - cifre \u0219i fapte, pe baza c\u0103rora se bazeaz\u0103 concluziile \u0219i recomand\u0103rile din prima parte. Se va analiza separat autentificarea \u00een aplica\u021biile pentru utilizatori \u0219i \u00een sistemele corporate.<\/p>\n<p>Pe cur\u00e2nd!<br \/>\n<br \/>Sursa: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-32662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/ro\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"ro_RO\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/ro\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Ce se va \u00eent\u00e2mpla cu autentificarea \u0219i parolele? Traducerea raportului Javelin \"Starea autentific\u0103rii stricte\" cu comentarii | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/ro\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"ro_RO","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/ro\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:48:16+00:00","article:modified_time":"2019-10-31T18:48:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32662","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:58:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:20:07","updated":"2026-01-21 11:58:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/32662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/comments?post=32662"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/posts\/32662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/media?parent=32662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/categories?post=32662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/ro\/wp-json\/wp\/v2\/tags?post=32662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}