خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

کلید امنیتی سخت‌افزاری؛ سپری ساده که فیشینگ را از کار می‌اندازد

نمایی از کد تأیید PayPal روی گوشی برای توضیح ضعف کدهای پیامکی در برابر فیشینگ.
کدهای پیامکی و اپلیکیشن‌های احراز هویت هنوز مفیدند، اما حملات فیشینگ مدرن می‌توانند آن‌ها را دور بزنند. کلید امنیتی سخت‌افزاری با FIDO2 و WebAuthn ورود را به دامنه واقعی گره می‌زند و جلوی سوءاستفاده از صفحات جعلی را می‌گیرد.

فیشینگ دیگر فقط ایمیل‌های ناشیانه با چند غلط املایی و یک لینک عجیب نیست. امروز ممکن است صفحه جعلی آن‌قدر تمیز طراحی شده باشد که حتی کاربر باتجربه هم در نگاه اول متوجه تفاوت نشود. همین تغییر باعث شده اتکا به رمز عبور و حتی بعضی روش‌های رایج احراز هویت دو مرحله‌ای، برای حساب‌های مهم کافی نباشد.

نمایی از کد تأیید PayPal روی گوشی برای توضیح ضعف کدهای پیامکی در برابر فیشینگ.

راه‌حل عملی برای حساب‌هایی که واقعاً نمی‌خواهید از دست بدهید، استفاده از hardware security key است؛ همان کلید فیزیکی کوچک USB یا NFC که ورود را به حضور یک قطعه واقعی گره می‌زند. مزیت اصلی این ابزار فقط سخت‌تر کردن ورود نیست؛ بلکه این است که صفحه فیشینگ، حتی اگر رمز و کد یک‌بارمصرف را از شما بگیرد، معمولاً نمی‌تواند مرحله کلید امنیتی را با موفقیت پشت سر بگذارد.

صفحه یک اپلیکیشن احراز هویت روی گوشی برای نمایش کدهای دومرحله‌ای.

چرا فیشینگ از احراز هویت پیامکی و اپلیکیشنی جلو زده است؟

در گذشته تشخیص بسیاری از لینک‌های فیشینگ ساده‌تر بود: آدرس خراب، متن عجیب یا فرستنده‌ای که از همان ابتدا مشکوک به نظر می‌رسید. حالا مهاجمان از دامنه‌های بسیار شبیه، ایمیل‌های حرفه‌ای و صفحه‌های ورود کپی‌شده استفاده می‌کنند. کافی است یک حرف در نام دامنه جابه‌جا شود تا کاربر با عجله آن را واقعی تصور کند.

احراز هویت دو مرحله‌ای همچنان بسیار بهتر از رمز عبور تنهاست، اما همه شکل‌های آن در برابر فیشینگ مقاوم نیستند. اگر یک سایت جعلی در همان لحظه از شما کد SMS یا کد اپلیکیشنی مثل Google Authenticator را بخواهد، مهاجم می‌تواند همان کد را بلافاصله روی سایت واقعی وارد کند. به همین دلیل، داشتن «یک مرحله دوم» همیشه به معنای داشتن دفاع ضد فیشینگ نیست.

مطلب مرتبط:   چگونه Crypto Stealth آدرس ها را خصوصی نگه می دارد
نمونه درخواست احراز هویت دو مرحله‌ای در یک حساب آنلاین.

کلید امنیتی سخت‌افزاری چه تفاوتی ایجاد می‌کند؟

کلید امنیتی سخت‌افزاری با استانداردهایی مثل FIDO2 و WebAuthn کار می‌کند. هنگام ثبت کلید در یک سرویس، یک رابطه رمزنگاری‌شده بین آن کلید و دامنه همان سرویس ساخته می‌شود. از آن به بعد، هنگام ورود، سایت باید یک چالش رمزنگاری‌شده بفرستد و کلید شما فقط در صورتی آن را امضا می‌کند که دامنه با همان سرویس ثبت‌شده سازگار باشد.

این همان نقطه‌ای است که فیشینگ را زمین‌گیر می‌کند. فرض کنید لینکی شبیه آدرس Netflix یا یک سرویس مالی برایتان آمده و صفحه ورود هم واقعی به نظر می‌رسد. اگر دامنه جعلی باشد، کلید امنیتی آن را همان سرویس اصلی نمی‌شناسد و فرایند ورود کامل نمی‌شود. بنابراین مهاجم حتی با داشتن رمز عبور شما، به مرحله‌ای می‌رسد که بدون کلید فیزیکی و دامنه درست نمی‌تواند ادامه دهد.

نکته مهم دیگر این است که کلید خصوصی روی خود دستگاه باقی می‌ماند. این کلید برای امضای چالش استفاده می‌شود، نه برای کپی شدن در سایت‌ها یا اپلیکیشن‌ها. به همین دلیل، برخلاف کدهای یک‌بارمصرفی که می‌توانند فریب‌خورده و منتقل شوند، کلید امنیتی یک مانع فیزیکی و دامنه‌محور ایجاد می‌کند.

پرسش تأیید حساب روی زمینه سفید به عنوان نمونه کنترل امنیتی ورود.

چه سرویس‌هایی از این روش پشتیبانی می‌کنند؟

بسیاری از سرویس‌های مهم امروزی از کلید امنیتی یا Passkey پشتیبانی می‌کنند؛ از Google و GitHub گرفته تا X، Dropbox و Epic Games Store. در بازار هم گزینه‌هایی مثل YubiKey و Google Titan Security Key شناخته‌شده‌تر هستند، اما معیار اصلی این است که کلید با استانداردهای FIDO2/WebAuthn و دستگاه‌های روزمره شما سازگار باشد.

بعضی کلیدها USB-A یا USB-C هستند و بعضی دیگر از NFC هم پشتیبانی می‌کنند تا بتوانید با گوشی یا لپ‌تاپ‌های سازگار از آن‌ها استفاده کنید. اگر حساب‌هایتان را هم روی موبایل و هم روی کامپیوتر مدیریت می‌کنید، قبل از خرید به همین سازگاری‌ها دقت کنید تا مجبور نشوید برای هر دستگاه مسیر جداگانه‌ای بسازید.

مطلب مرتبط:   6 نوع سیستم امنیتی برای خانه یا آپارتمان شما
منوی Autofill روی صفحه ورود که خطر وارد کردن اطلاعات در صفحه جعلی را نشان می‌دهد.

راه‌اندازی کلید امنیتی چقدر پیچیده است؟

راه‌اندازی معمولاً از آن چیزی که به نظر می‌رسد ساده‌تر است. کافی است وارد تنظیمات امنیتی حساب شوید و بخشی با عنوان‌هایی شبیه Security Key، Passkey یا Hardware Security Key را پیدا کنید. سپس کلید را به USB وصل می‌کنید یا در حالت NFC نزدیک دستگاه نگه می‌دارید و مراحل ثبت را ادامه می‌دهید.

  1. وارد بخش تنظیمات امنیتی حساب مورد نظر شوید.
  2. گزینه مربوط به Security Key، Passkey یا Hardware Security Key را انتخاب کنید.
  3. کلید USB/NFC را طبق دستور سرویس ثبت کنید.
  4. اگر سیستم درخواست جفت‌سازی Bluetooth یا تأیید اضافی داشت، همان مسیر رسمی را کامل کنید.
  5. برای تشخیص راحت‌تر در آینده، نامی واضح برای کلید ثبت‌شده انتخاب کنید.

برای حساب‌های مهم بهتر است تنها به یک کلید اکتفا نکنید. یک کلید پشتیبان ثبت کنید یا کدهای بازیابی را در جایی امن و آفلاین نگه دارید. گم کردن کلید اصلی بدون مسیر بازیابی می‌تواند دردسرساز شود، مخصوصاً اگر آن حساب به ایمیل، کار، امور مالی یا داده‌های حساس مربوط باشد.

آیا کلید امنیتی جای رمز عبور را می‌گیرد؟

در بسیاری از سرویس‌ها هنوز رمز عبور، Passkey و کلید امنیتی کنار هم استفاده می‌شوند. هدف این نیست که همه کاربران ناگهان همه روش‌های قبلی را کنار بگذارند؛ هدف این است که حساب‌های حساس شما یک لایه مقاوم در برابر فیشینگ داشته باشند. اگر هر چند ماه یک‌بار رمزها را عوض می‌کنید اما همچنان نگران لینک‌های جعلی هستید، کلید امنیتی می‌تواند سرمایه‌گذاری کوچکی با اثر امنیتی بزرگ باشد.

برای کاربران پرریسک‌تر، مثل کسانی که حساب‌های کاری مهم، شبکه‌های اجتماعی پرمخاطب، مخزن‌های کد، کیف‌پول‌های مالی یا ایمیل اصلی‌شان را مدیریت می‌کنند، این موضوع جدی‌تر است. رمز عبور ممکن است لو برود و کد یک‌بارمصرف ممکن است فریب بخورد، اما کلید فیزیکی فقط وقتی کار می‌کند که هم دستگاه در اختیار شما باشد و هم دامنه همان دامنه واقعی سرویس باشد.

مطلب مرتبط:   راه ایمن برای استفاده از نکات رمز عبور و سوالات امنیتی

جمع‌بندی

اگر می‌خواهید یک اقدام عملی و کم‌دردسر برای سخت‌تر کردن نفوذ به حساب‌ها انجام دهید، کلید امنیتی سخت‌افزاری از بهترین گزینه‌هاست. این ابزار جای همه عادت‌های امنیتی خوب را نمی‌گیرد، اما دقیقاً روی نقطه‌ای دست می‌گذارد که فیشینگ مدرن از آن سوءاستفاده می‌کند: فریب دادن کاربر برای ورود در یک صفحه جعلی.

ترکیب رمز عبور قوی، مدیریت رمز امن، احراز هویت دو مرحله‌ای و یک کلید امنیتی سازگار با FIDO2/WebAuthn می‌تواند سطح دفاع حساب‌های مهم شما را به‌طور محسوسی بالا ببرد. مهم‌تر از همه، این دفاع وابسته به تشخیص لحظه‌ای شما از یک لینک مشکوک نیست؛ خود کلید دامنه جعلی را نمی‌پذیرد.

منبع: این مطلب یک بومی‌سازی و بازنویسی تحریریه‌ای بر اساس مقاله‌ای از MakeUseOf است: مشاهده مقاله اصلی.