FIDO2, Passkeys și Autentificarea Fără Parolă
FIDO2 și passkeys permit oamenilor să se autentifice fără a introduce o parolă, folosind biometria — precum o amprentă sau o scanare facială — pentru a debloca o cheie criptografică stocată securizat pe dispozitivul lor. Spre deosebire de autentificările biometrice mai vechi care doar restricționau accesul la o parolă stocată, FIDO2 înlocuiește complet parola cu criptografie cu cheie publică, făcând furtul de credențiale dintr-o breșă de server mult mai puțin util pentru atacatori.
FIDO2 este un standard deschis de autentificare ce combină Web Authentication API (WebAuthn) și Client to Authenticator Protocol (CTAP). În timpul înregistrării, un dispozitiv generează o pereche unică de chei publică-privată pentru acel site sau acea aplicație specifică: cheia privată nu părăsește niciodată dispozitivul, în timp ce cheia publică este trimisă serviciului și stocată acolo. La autentificarea ulterioară, serviciul trimite o provocare aleatorie, iar dispozitivul o semnează cu cheia privată — dar numai după ce utilizatorul deblochează local acea cheie folosind o amprentă, o scanare facială, un PIN sau o cheie de securitate. Verificarea biometrică nu părăsește niciodată dispozitivul și nu este transmisă nicăieri; ea doar autorizează utilizarea locală a cheii private. Un passkey este în esență această credențială FIDO2 făcută portabilă și prietenoasă pentru utilizator, adesea sincronizată securizat pe dispozitivele unei persoane prin contul său de platformă.
- Înregistrare: dispozitivul creează o pereche de chei publică-privată unică pentru serviciu
- Deblocare locală: verificarea biometrică sau PIN deblochează cheia privată doar pe dispozitiv
- Provocare-răspuns: serviciul trimite o provocare, dispozitivul o semnează cu cheia privată
- Verificare: serviciul verifică semnătura folosind cheia publică stocată anterior
Passkeys sunt acum suportate de principalele sisteme de operare și browsere pentru autentificarea pe site-uri și aplicații de consum, înlocuind autentificările tradiționale parolă-plus-al-doilea-factor cu o singură atingere biometrică. Companiile folosesc chei de securitate FIDO2 și autentificatori de platformă pentru a proteja conturile angajaților împotriva phishing-ului, deoarece credențialele sunt legate de domeniul specific al site-ului și nu pot fi introduse pe un site fals asemănător. Platformele bancare și de comerț electronic oferă tot mai mult autentificare prin passkey ca opțiune mai rapidă și mai sigură de finalizare a comenzii și acces la cont.
Deoarece cheia privată nu părăsește niciodată dispozitivul și nu este trimisă niciodată prin rețea, autentificarea FIDO2 este prin natura ei rezistentă la phishing, la atacuri de tip credential stuffing și la breșe ale bazelor de date de parole de pe server — nu există un secret partajat de furat. Elimină și povara memorării sau resetării parolelor. Limitările includ nevoia unor dispozitive și browsere compatibile, complexitatea recuperării accesului dacă un dispozitiv se pierde (atenuată prin sincronizarea passkey-urilor pe contul utilizatorului, deși aceasta depinde de ecosistemul platformei), și faptul că unele site-uri încă necesită opțiuni de rezervă cu parolă tradițională într-o perioadă de tranziție.
Spre deosebire de un sistem independent de recunoaștere a amprentei sau recunoaștere facială prezentat în altă parte pe acest site, care de obicei autentifică un utilizator direct pe un dispozitiv sau pe backend-ul propriu al unei aplicații specifice, FIDO2 folosește biometria strict ca mecanism local de deblocare pentru o cheie criptografică, fără a transmite sau potrivi datele biometrice cu o bază de date la distanță. Această distincție este semnificativă pentru confidențialitate: niciun șablon biometric nu este stocat pe sau trimis către site-ul pe care se face autentificarea.
Passkeys sunt poziționate din ce în ce mai mult ca succesorul parolelor pe web-ul de consum, iar suportul de platformă tot mai extins face ca autentificarea susținută biometric, rezistentă la phishing, să devină regula, nu excepția, reducând treptat dependența de parolele tradiționale în banking, email și platforme sociale.