Технология WebAuthn приходит на смену паролям

Цифровой океанHi-Tech

Как страшный сон

Отгадайте загадку: длинный, бессмысленный, трудно запомнить, нельзя записать. Правильно, это надежный пароль. Пароли — пожалуй, самая неудобная и уязвимая технология, которая существует с докомпьютерных времен. WebAuthn — новое слово в аутентификации, которое поможет навсегда забыть о надоевшем password

Текст Сергей Апресов, Павел Иевлев

1Что такое WebAuthn и password

WebAuthn — это способ аутентификации, который обещает избавить пользователей от необходимости придумывать, запоминать и вводить пароли. Технология сравнительно новая и поддерживается не всеми веб-сайтами, но, скорее всего, вы с ней уже знакомы. Она работает и на портале mos.ru, и в аккаунте Google.

Для пользователя все выглядит просто: сайт не запрашивает логин и пароль, а лишь переспрашивает, действительно ли вы хотите войти, и просит разблокировать телефон через пин-код, отпечаток пальца или Face ID.

«Вместо» пароля при этом используется криптографический приватный ключ, который хранится на устройстве пользователя. Кавычки у слова «вместо» очень важны: в отличие от пароля, приватный ключ никогда не пересылается по сети, и технология аутентификации коренным образом отличается. Тем не менее, чтобы было понятнее, для чего нужен новый механизм, компания Apple придумала называть приватные ключи словом passkey, похожим на password.

2А чем плох обычный пароль

Пароль — самое слабое место во всей системе кибербезопасности. Возможно, если бы пользователи и владельцы сервисов соблюдали правила обращения с паролями, этот механизм можно было бы считать надежным. Но законы цифровой гигиены столь сложны и неудобны, что на деле их не выполняют даже профессионалы.

Простой пароль можно подобрать. Чтобы облегчить запоминание, пользователи связывают пароли с памятными датами и именами близких людей, пренебрегают использованием специальных символов и разных регистров.

Если человек осилил запоминание сложного пароля, то он, вероятно, использует его на нескольких сайтах одновременно. Так утечка с кустарного форума любителей рыбалки поможет злоумышленникам проникнуть в суперзащищенный онлайн-банк. Сливы баз с персональными данными пользователей, включая пароли, происходят все чаще, но мало кто после таких случаев меняет пароли в чувствительных сервисах.

Пароль можно перехватить с помощью фишинговой атаки: например, подменив страницу сервиса, в который заходит пользователь, точно такой же и с похожим адресом.

Наконец, люди просто записывают пароли на бумажные стикеры, клеят на монитор, «светят» на селфи в соцсетях, кладут в незапираемые ящики стола и… делают татуировки.

3А если я пользуюсь менеджером паролей?

Менеджеры паролей решают значительную часть проблем. Так, для каждого сайта они создают свой пароль, поэтому сливы баз данных не подвергают пользователя риску. Пароли эти действительно сложные, они исключают подбор как брутфорсом (перебором), так и по личным данным пользователя (день рождения или имя питомца). С другой стороны, пароли по-прежнему не защищены от фишинга методом подмены страницы.

Авторизуйтесь, чтобы продолжить чтение. Это быстро и бесплатно.

Регистрируясь, я принимаю условия использования

Рекомендуемые статьи

Нарисуем — будем жить Нарисуем — будем жить

Тест-драйв строительных 3D-принтеров

Цифровой океан
В трёх действиях В трёх действиях

Почему Московские процессы 1936–1938 годов сравнивались с игрой кошки с мышью?

Дилетант
Технопарад Технопарад

Убежище миллиардера, моментальное Солнце и старая сверхновая

ТехИнсайдер
Обмен любезностями Обмен любезностями

Противостояние Сталина и Троцкого в их в выступлениях и публицистических работах

Дилетант
Александр Домогаров: «Если бы я проиграл, не поднялся бы. И я дрался, дрался как в последний раз!» Александр Домогаров: «Если бы я проиграл, не поднялся бы. И я дрался, дрался как в последний раз!»

Александр Домогаров об отношениях с сыном, актерском мастерстве и идеях

Караван историй
Истории со вкусом и запахом Истории со вкусом и запахом

Воспоминания детства. Возможно, это именно то, что мы называем ароматом времени

Знание – сила
Мир идей Ричарда Оуэна Мир идей Ричарда Оуэна

В вину ему ставят многое — кто же такой Ричард Оуэн и что он сделал в науке?

Знание – сила
Как нравиться людям Как нравиться людям

12 шагов, чтобы стать приятным собеседником

Лиза
«Свободная Франция» против Виши «Свободная Франция» против Виши

Как почтовые марки стали одним орудием борьбы «Свободной Франции» и режима Виши

Дилетант
Сухарно-судебная драма Сухарно-судебная драма

На протяжении двух недель Петербургский окружной суд ломился от светской публики

Дилетант
Зачем императору резец? Зачем императору резец?

История ученической гравюры императора Николая Павловича

Дилетант
Мой друг барабашка Мой друг барабашка

Как забрать домового с собой при переезде

Лиза
Операция «Утка» Операция «Утка»

В 30-х годах Сталин решил, что выслать Троцкого за пределы СССР недостаточно...

Дилетант
От commodities к брендам От commodities к брендам

Как расширить присутствие российской продукции на внешних рынках

Агроинвестор
Ушастая радость Ушастая радость

4 мифа о декоративных кроликах

Лиза
«Дела» врачей «Дела» врачей

Есть ли кто ближе к телу правителя, чем личный врач?

Дилетант
Сам себе Капица Сам себе Капица

Ясная, четкая, позиция П. Л. Капицы заставляла власть пойти на уступки

Знание – сила
Идея: худеем! Идея: худеем!

3 полезные диеты для здоровья. Выбери свою!

Лиза
Эта посредственность Бетховен Эта посредственность Бетховен

Не то чтобы совсем уж бездарность, но... — о чем рассказали генетические тесты?

Знание – сила
Болезнь грязных рук Болезнь грязных рук

Как защитить ребенка от гепатита А и что делать, если он ее уже под хватил?

Лиза
Город без плана Город без плана

Новосибирск: конторы, фавелы и оперный театр

Weekend
Финикийцы Азиатского материка Финикийцы Азиатского материка

Как согдийцам суждено было сыграть блестящую роль в формировании письменностей

Знание – сила
«Способность совершать зло не есть могущество» «Способность совершать зло не есть могущество»

Как была написана одна из главных книг в истории европейской мысли и о чем она

Weekend
«Конверт при вскрытии порван» «Конверт при вскрытии порван»

Как старый партийный деятель пытался шутить с Ежовым о работе НКВД

Дилетант
Созданная указом Екатерины Великой Созданная указом Екатерины Великой

Ее привычно называют «Публичка». Сколь многое готовилось именно здесь!

Знание – сила
Математика седьмой координаты для роботов* Математика седьмой координаты для роботов*

Перспективы и проблемы развития роботостроения в России

Монокль
«Брянский сад» заложит яблоки на хранение «Брянский сад» заложит яблоки на хранение

«Брянский сад» запустил первую очередь современного хранилища на 5 тыс. т

Агроинвестор
«Во всем дойти до самой сути…» «Во всем дойти до самой сути…»

Разговор с Вадимом Дудой о настоящем и будущем библиотек

Знание – сила
Революционный порядок и безопасность Революционный порядок и безопасность

Полномочия органов ОГПУ неуклонно расширялись...

Дилетант
«Презренный человек» «Презренный человек»

Эта статья была опубликована в газете «Правда» 24 августа 1940 года без подписи

Дилетант
Открыть в приложении