در چند ماه گذشته، برای ورود به حسابهای گوگل و مایکروسافت خود از رمز عبور استفاده نکردهام. در عوض، هرگاه بخواهم وارد شوم، نشانی ایمیلم را مینویسم و پس از نمایش درخواست، PIN رایانهٔ ویندوزیام را وارد میکنم. بهمحض واردکردن PIN درست، بدون نیاز به نوشتن آن رمز عبور طولانی وارد حساب میشوم.
کلیدهای عبور چنین ورود بینیاز از رمزی را ممکن میکنند، اما امنیتشان از رمزهای عبور معمولی بیشتر است؛ رمزهایی که ممکن است دزدیده شوند یا در دام فیشینگ بیفتند و بهخاطرسپردن و استفاده از آنها نیز دردسرساز است. من رمزهای عبورم را با کلیدهای عبور جایگزین کردهام و از این تغییر خوشحالم.
کلید عبور چیست و چرا از رمز عبور بهتر است؟
سازوکار دستدهی رمزنگاریشده

کلید عبور در اصل رمزی دیجیتال است که بهجای رشتهای از نویسههای حفظشده، از رمزنگاری کلید عمومی بهره میگیرد. وقتی برای وبسایتی کلید عبور میسازید، دستگاهتان دو کلید تولید میکند که از نظر ریاضی به یکدیگر پیوند دارند. کلید عمومی در اختیار سرویسی قرار میگیرد که در آن نامنویسی میکنید، اما کلید خصوصی در سختافزار امن دستگاه ذخیره میشود؛ مانند تراشهٔ TPM در Windows Hello یا بخش امن گوشی.
ویژگی شگفتانگیز کلیدهای عبور این است که نمیتوان آنها را فریب داد، زیرا فقط در وبسایتهایی کار میکنند که به آنها پیوند خوردهاند. حتی اگر ناخواسته وارد وبسایتی فیشینگ شوید که دقیقاً شبیه Gmail است، دستگاهتان کلید خصوصی را ارائه نمیکند؛ چون میداند آن وبسایت، نشانی واقعی accounts.google.com نیست. در نتیجه، ورود بهسادگی ناموفق میماند و هیچ رمز یا اطلاعات هویتیای وجود ندارد که بتوان با فیشینگ به دست آورد.
کلیدهای عبور دو مشکل شیوهٔ دستی را برطرف میکنند. نخست، پیش از ارائهٔ کلید، دامنه را بررسی میکنند تا مطمئن شوند در وبسایت واقعی هستید؛ بنابراین تلاشهای فیشینگ ناکام میمانند. دوم، هیچ رمز عبور قابلاستفادهٔ دوبارهای را آشکار نمیکنند و فقط امضایی رمزنگاریشده و یکبارمصرف ارائه میدهند که ثابت میکند واقعاً خود شما هستید.
حتی با گمشدن دستگاه، کلیدهای عبور امن میمانند
چند کلید برای یک حساب

آنچه بسیاری را دربارهٔ کلیدهای عبور سردرگم میکند، این است که با گمشدن دستگاه چه اتفاقی میافتد. نکتهٔ مهم این است که گمکردن گوشی یا لپتاپ دسترسی شما را قطع نمیکند، زیرا هر دستگاه کلید عبور یگانهٔ خودش را برای حسابتان نگه میدارد. اگر گوشی خود را گم کنید، همچنان میتوانید با کلید عبور دستگاهی دیگر وارد شوید یا در صورت نیاز، از رمز عبور حسابتان بهعنوان روش پشتیبان استفاده کنید.
اگر کسی لپتاپ یا گوشی شما را بدزدد، تا زمانی که دستگاه را با دادههای زیستسنجی یا PIN شما باز نکرده باشد، نمیتواند از کلیدهای عبورتان استفاده کند. افزون بر این، میتوانید همهٔ کلیدهای عبور ثبتشده را در تنظیمات حساب ببینید و دسترسی هر کلیدی را که به دستگاهی گمشده یا دزدیدهشده تعلق دارد، لغو کنید.
وقتی سرانجام دستگاه تازهای تهیه میکنید، برای حسابهای خود روی آن دستگاه کلیدهای عبور تازه میسازید. کافی است با دستگاه مطمئن دیگری یا روشی پشتیبان مانند رمز عبور وارد شوید و سپس کلید عبور دستگاه جدید را بیفزایید.
روش ساخت و نگهداری کلیدهای عبور
راهاندازی در سکوهای گوناگون





برای استفاده از کلیدهای عبور در رایانهٔ ویندوزی، باید Windows Hello را فعال کنید. اگر هماکنون دستگاهتان را با PIN یا حسگر اثرانگشت باز میکنید، بهاحتمال زیاد این قابلیت فعال است. در غیر این صورت، به «تنظیمات > حسابها > گزینههای ورود» بروید و تشخیص چهره، اثرانگشت یا PIN را راهاندازی کنید. وقتی وبسایتی پیشنهاد ساخت کلید عبور را میدهد، Windows Hello ذخیرهسازی آن را بهطور خودکار انجام میدهد.
در دستگاههای Android با نسخهٔ ۹ یا جدیدتر، کلیدهای عبور بهطور پیشفرض در Google Password Manager ذخیره میشوند. این کلیدها میان همهٔ دستگاههای Android که به همان حساب Google وارد شدهاند، همگام خواهند شد. Android ۱۴ برای نگهداری کلیدهای عبور از برنامههای مدیریت رمز شخص ثالث نیز پشتیبانی میکند؛ بنابراین اگر ابزارهای امنیتی اختصاصی را ترجیح میدهید، این گزینه هم پیش روی شماست.
Apple این فرایند را کمی سادهتر کرده است. در دستگاههای iOS و macOS، کلیدهای عبور در iCloud Keychain نگهداری میشوند و میان همهٔ دستگاههای Apple شما همگام میمانند. باید احراز هویت دومرحلهای را برای Apple ID خود فعال کرده باشید؛ پس از آن، کلیدهای عبور از iPhone تا Mac بیدردسر کار خواهند کرد.

اگر به پشتیبانی چندسکویی نیاز دارید، برنامههای مدیریت رمز عبور مانند 1Password، Bitwarden و Dashlane اکنون از کلیدهای عبور پشتیبانی میکنند. این راهی بسیار مناسب برای مدیریت همهٔ کلیدهای عبور است، فارغ از اینکه از چه دستگاهی استفاده میکنید.
من شخصاً راهکاری بومیِ سکو را ترجیح میدهم، چون بیشتر از Windows و Android استفاده میکنم. بااینحال، اگر مرتب میان دستگاههای Windows، Mac، iPhone و Android جابهجا میشوید، استفاده از برنامهٔ مدیریت رمز عبور انتخابی منطقی است.
ساخت کلیدهای عبور
بسیاری از وبسایتهایی که از کلید عبور پشتیبانی میکنند، بلافاصله پس از ورود با گذرواژه، بهطور خودکار از شما میخواهند یک کلید عبور بسازید.
اگر چنین درخواستی بهطور خودکار نمایش داده نشد، میتوانید در وبسایتهای پشتیبانیشده کلید عبور را بهصورت دستی بسازید. به تنظیمات حساب کاربری وبسایت بروید و در بخش امنیت، گزینههای مربوط به کلید عبور را پیدا کنید. برای نمونه، جهت ساخت کلید عبور برای حساب گوگل خود به g.co/passkeys بروید، روی «ساخت کلید عبور» کلیک کنید و مراحل را به پایان برسانید.
اکنون کجا میتوان از کلید عبور استفاده کرد؟
حسابهای گوگل، مایکروسافت و اپل از کلید عبور پشتیبانی میکنند

بیشتر وبسایتهای بزرگ، از جمله گوگل، مایکروسافت، اپل، آمازون، ادوبی و متا (فیسبوک و اینستاگرام)، از کلید عبور پشتیبانی میکنند. من این قابلیت را برای گوگل ورکاسپیس، حساب مایکروسافت و حتی پیپل خود راهاندازی کردهام. هر بار که میخواهم وارد شوم، کلید عبور را برمیگزینم و سپس با پین خود هویتم را تأیید میکنم.
برای اینکه ببینید وبسایت یا سرویس موردنظرتان از کلید عبور پشتیبانی میکند یا نه، میتوانید فهرست Passkeys Directory یا وبسایت Passkeys.io را بررسی کنید؛ هرچند باید اعتراف کنم که از میزان جامعبودن این فهرستها صددرصد مطمئن نیستم.
شیوه کار در سرویسهای مختلف کمی متفاوت است. برخی از آنها، مانند گوگل، اجازه میدهند برای ورودهای روزمره به کلید عبور روی بیاورید و حتی در صورت تمایل گذرواژهتان را حذف کنید. برخی دیگر همچنان از شما میخواهند گذرواژهای را بهعنوان راه پشتیبان نگه دارید. در حال حاضر، همه پلتفرمهای بزرگ هنگام ساخت حساب تازه همچنان امکان تعیین گذرواژه را فراهم میکنند؛ اما پس از فعالکردن کلیدهای عبور، بهندرت لازم میشود آن را تایپ کنید.
کلیدهای عبور ماندگار شدهاند
آینده از آنِ ورود بدون گذرواژه است
هرچند شمار وبسایتهایی که کلید عبور را میپذیرند پیوسته بیشتر میشود، این روند نسبتاً کند پیش میرود. بااینحال، هرجا این قابلیت در دسترس باشد، ورود به حساب بسیار آسان است. البته برای ساخت حسابهای تازه هنوز به گذرواژه نیاز دارید و هنگام ورود از دستگاههای پشتیبانینشده یا بروز مشکل برای کلیدهای عبور، گذرواژه همچنان راه پشتیبان شما خواهد بود.
این یعنی گذرواژهها به این زودیها کنار نمیروند. آنها برای سازگاری، بازیابی حساب و استفاده از سرویسهایی که هنوز به این فناوری نپیوستهاند، باقی خواهند ماند. بااینهمه، برای ورودهای روزمره، آسودگیِ تایپنکردن گذرواژه و در امان ماندن از حملات فیشینگ، این تغییر را ارزشمند میکند.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Tashreef Shareef است. مشاهده مقاله اصلی