Një sulm i ri i quajtur “Pass-ta-key” ka tërhequr vëmendjen duke pretenduar se mund të komprometojë sigurinë e passkeys, teknologjisë që po përdoret gjithnjë e më shumë si alternativë ndaj fjalëkalimeve. Por tabloja reale është shumë më pak dramatike: metoda nuk e ka thyer kriptografinë mbi të cilën bazohen passkeys.
Sipas analizës së Ars Technica, sulmi prek një skenar shumë specifik: pajisja e përdoruesit duhet të jetë komprometuar më parë nga malware. Kjo do të thotë se sulmuesi tashmë ka një nivel aksesi në kompjuterin ku ruhen ose përdoren kredencialet. Në vend që të “thyejë” passkey-n, sulmi përpiqet të përfitojë nga kontrolli mbi mjedisin ku ai përdoret. Kjo është një dallim i rëndësishëm. Passkeys bazohen në standardet FIDO2 dhe WebAuthn dhe përdorin çifte çelësash kriptografikë. Çelësi publik ruhet nga shërbimi ku përdoruesi regjistrohet, ndërsa çelësi privat mbahet nga pajisja ose menaxheri i kredencialeve.
Gjatë hyrjes në një llogari, sistemi verifikon një përgjigje kriptografike të lidhur me domenin e shërbimit. Kjo është arsyeja pse passkeys konsiderohen shumë më rezistente ndaj phishing-ut dhe vjedhjes së fjalëkalimeve sesa metodat tradicionale të identifikimit. Problemi i vërtetë shfaqet kur sulmuesi ka arritur tashmë të komprometojë pajisjen ose sistemin operativ. Në një situatë të tillë, siguria e një mekanizmi identifikimi mund të dobësohet nga kontrolli mbi vetë mjedisin ku ai funksionon.
Kjo nuk është një dobësi unike e passkeys. FIDO e përcakton komprometimin e sistemit operativ ose të shfletuesit si jashtë modelit të kërcënimit që synon të zgjidhë teknologjia. Me fjalë të tjera, passkeys janë krijuar kryesisht për të mbrojtur përdoruesit nga sulme si phishing-u, ripërdorimi i fjalëkalimeve dhe rrjedhjet e bazave të të dhënave.
Kjo nuk do të thotë se passkeys janë të përsosura. Teknologjia është ende relativisht e re dhe zbatimet e ndryshme mund të krijojnë probleme të reja sigurie. Por studimet e fundit sugjerojnë se sulmet praktike ndaj passkeys kërkojnë kushte të konsiderueshme dhe nuk e rrëzojnë pretendimin se ato janë dukshëm më rezistente ndaj phishing-ut.


















































Discussion about this post