من برای تقریباً همه حسابهایم بهجز چند مورد به گذرواژههای کلیدی منتقل شدهام، و مدت طولانی است که گذرواژهام را تایپ نکردهام، حداقل روی رایانهام. همه کاری که میکنم وارد کردن پین ورود به سیستم است، و رایانهام بقیه کارها را انجام میدهد. با این حال، تردید پیرامون پذیرش گذرواژههای کلیدی به دلیل عدم قابلیت انتقال آنهاست. گذرواژههای کلیدی به دستگاه گره خوردهاند، بنابراین مجبور میشوید همه چیز را از ابتدا روی یک دستگاه جدید تنظیم کنید.
این وضعیت با معرفی استانداردهای جدید تبادل اعتبار FIDO در حال تغییر است که اکنون امکان جابهجایی ایمن گذرواژههای کلیدی بین برنامهها را فراهم میکند. اگرچه پذیرش هنوز محدود است، اما این امر میتواند گذرواژههای کلیدی را به گزینهای متقاعدکنندهتر برای شکاکان تبدیل کند. برای کسانی که به دلیل عدم تمایل به قفلشدن در یک اکوسیستم واحد، از پذیرش گذرواژههای کلیدی صرفنظر کردهاند، این تحولی است که ارزش توجه دارد.
استاندارد تبادل اعتبار FIDO چیست و چرا اهمیت دارد
دو مشخصه که قابلیت انتقال گذرواژههای کلیدی را حل میکنند

تاکنون، جابهجایی اعتبارنامهها بین مدیران گذرواژه یا پلتفرمها به تکیه بر خروجیهای CSV رمزگذارینشده معنی میداد. اگر تا به حال تلاش کردهاید از یک مدیر گذرواژه به دیگری سوییچ کنید، میدانید که چگونه کار میکند. ابتدا یک فایل متن ساده را خروجی میگیرید، امیدوارید در حین وارد کردن چیزی خراب نشود، و سپس فایل را قبل از اینکه به یک خطر امنیتی تبدیل شود، حذف میکنید. این کار هم برای کاربران و هم برای شرکتها پر از دردسر است.
برای گذرواژههای کلیدی، وضعیت حتی بدتر بود. از آنجا که آنها از جفتکلیدهای رمزنگاری متصل به سختافزار امن دستگاه شما استفاده میکنند، هیچ مکانیسم خروجی قابل-execution وجود نداشت، بهویژه روی موبایل. هر اکوسیستم، چه Apple، چه Google، چه مدیران گذرواژه فردی، دادههای اعتبارنامه را در محیط خود حصارکشیده نگه میداشت.
برای رفع این مشکل، ائتلاف FIDO دو مشخصه مکمل معرفی کرد. فرمت تبادل اعتبارنامه (CXF) یک ساختار استاندارد مبتنی بر JSON است که نحوه نمایش اعتبارنامهها را تعریف میکند تا هر برنامه شرکتکننده بتواند آنها را بخواند و درک کند. پروتکل تبادل اعتبارنامه (CXP) انتقال ایمن را خود انجام میدهد و از رمزنگاری سرتاسری برای جابهجایی اعتبارنامهها بین ارائهدهندگان بدون افشای آنها در مسیر استفاده میکند.

بهطور خلاصه: CXF مطمئن میشود که هر دو برنامه به یک زبان صحبت میکنند، در حالی که CXP مطمئن میشود که گفتوگو از طریق یک خط امن انجام شود. برای اینکه انتقال بهطور قابلاعتماد کار کند به هر دو نیاز دارید، زیرا حتی وقتی دادهها امروز بین ارائهدهندگان منتقل میشوند، فرمتهای داخلی متفاوت به این معنی است که قطعات اغلب بدون هیچ نشانه روشنی از اینکه چه چیزی کار کرده و چه چیزی کار نکرده، گم میشوند.
چرا این موضوع مهم است؟ زیرا مستقیماً به بزرگترین مشکل گذرواژههای کلیدی میپردازد. بدون چنین استانداردی، گذرواژههای کلیدی خطر تبدیلشدن به یک باغ محصور را داشتند و شما را در همان پلتفرم یا مدیر گذرواژهای که ابتدا آنها را روی آن تنظیم کردهاید قفل میکردند. اگر میخواستید مثلاً از Apple Passwords به Bitwarden سوییچ کنید، گذرواژههای کلیدی شما بهسادگی نمیتوانستند همراه شما بیایند. همچنین هیچ روش خوبی برای اشتراکگذاری یک اعتبارنامه منفرد با کسی که از یک مدیر گذرواژه متفاوت استفاده میکند وجود نداشت، مگر از طریق راهحلهای ناامن مانند کپی-پیست کردن در یک گفتوگو.
استاندارد تبادل اعتبار FIDO قفلشدن در اکوسیستم را از بین میبرد. بازیگران عمدهای مانند Apple، Google، Microsoft، 1Password، Bitwarden و Dashlane همگی از این تلاش حمایت میکنند، و اگرچه تمرکز اولیه روی گذرواژههای کلیدی است، انتظار میرود گذرواژهها و سایر انواع اعتبارنامه مانند دادههای کارت اعتباری در پی آن بیایند.
پلتفرمهایی که از استاندارد تبادل اعتبار FIDO پشتیبانی میکنند
پذیرندگان اولیه روی موبایل و دسکتاپ





پشتیبانی هنوز در مراحل اولیه است، اما در حال رشد است. Apple یکی از اولین کسانی بود که پشتیبانی بومی تبادل اعتبارنامه را از طریق Apple Passwords در سراسر iOS، iPadOS، macOS و visionOS ارائه کرد. اگر در اکوسیستم Apple هستید، اکنون میتوانید گذرواژههای کلیدی و گذرواژهها را به برنامههای سازگار منتقل کنید بدون اینکه با خروجیهای ناامن فایل سروکار داشته باشید.
Bitwarden نیز استاندارد را پیادهسازی کرده است، و هم روی موبایل و هم روی دسکتاپ کار میکند. از آنجا که Bitwarden گاوصندوق خود را از طریق ابر همگامسازی میکند، گذرواژه کلیدی که از طریق برنامه موبایل وارد شده است در گاوصندوق دسکتاپ شما نیز ظاهر میشود. Dashlane نیز از همین مسیر پیروی کرد و پروتکلهای تبادل اعتبار FIDO را در محیط موبایل خود ادغام کرد. سایر مشارکتکنندگان عمده که هدایت توسعه استاندارد را بر عهده دارند شامل NordPass و Samsung هستند، اگرچه پیادهسازیهای آنها هنوز به کاربران نهایی ارائه نشده است.
روی Android، Google اکنون از پروتکل تبادل اعتبارنامه بهعنوان بخشی از بهروزرسانی Google Play Services پشتیبانی میکند. هر کسی که Android ۱۴ یا بالاتر با نسخه ۲۶.۲۱ یا بالاتر Google Play Services اجرا میکند میتواند گذرواژهها و گذرواژههای کلیدی ذخیرهشده را به برنامههای سازگار وارد و خروجی کند. درخواست انتقال روی Android بهصورت یک وارد کردن از برنامه هدف آغاز میشود، بنابراین فرآیند را از همان مدیر گذرواژهای که به آن منتقل میشوید آغاز میکنید، نه آنکه از آن خارج میشوید.

در سمت دسکتاپ، پیشرفت کمی عقبتر است. مایکروسافت یکی از نویسندگان استاندارد است، اما قابلیتهای بومی واردسازی و صادرات Windows Hello هنوز بهطور کامل با عرضههای موبایل همگام نشدهاند. با این حال، مدیران گذرواژه میانسکویی مانند Bitwarden و 1Password این استاندارد را مستقیماً در برنامههای دسکتاپ و افزونههای مرورگر خود پیادهسازی میکنند، بنابراین این شکاف در حال کوچکتر شدن است. از آنجا که این برنامهها گاوصندوقهای خود را از طریق ابر همگامسازی میکنند، کلید عبوری که از طریق برنامه موبایل وارد میکنید بلافاصله در گاوصندوق دسکتاپ شما در دسترس قرار میگیرد. اگر بهجای گزینه داخلی گوشی خود از یک مدیر گذرواژه اختصاصی استفاده میکنید، احتمالاً زودتر قابلیت انتقال اعتبارنامه میانسکویی را بهدست خواهید آورد.
گوشیهای هوشمند به دلیل عملی، پیشگام این مسیر بودند. کلیدهای عبوری به شدت به ماژولهای امنیتی سختافزاری روی دستگاه مانند Secure Enclave اپل یا StrongBox اندروید وابستهاند، و بازسازی APIها برای انتقال ایمن این کلیدها بین برنامهها، ابتدا نیازمند بهروزرسانیهای عمیق در سطح سیستمعامل بود. پلتفرمهای دسکتاپ در حال برخوردن هستند، اما عرضه اولیه موبایلمحور دلیل آن است که چرا گوشی شما نخستین جایی است که این تغییر را در آن احساس خواهید کرد.
کلیدهای عبوری آیندهاند، و وضعیت رو به بهبود است
اتحاد FIDO تبادل اعتبارنامه را بهعنوان خط پایان در نظر نمیگیرد. فراتر از کلیدهای عبوری، نقشه راه به گذرواژهها، دادههای کارت اعتباری، و در نهایت اعتبارنامههای دیجیتال مانند گواهینامه رانندگی موبایل گسترش مییابد. فشار نظارتی از طرحهای کیف پول دیجیتال اتحادیه اروپا نیز این حرکت را تقویت میکند، زیرا این مقررات بهطور خاص قابلیت انتقال داده را الزامی میکنند تا کاربران به یک ارائهدهنده محدود نشوند.
با این حال، پذیرش گسترده همچنان به آگاهی و اعتماد بستگی دارد. بیشتر افراد حتی نمیدانند کلیدهای عبوری وجود دارند، چه برسد به اینکه اکنون میتوانند آنها را بین برنامهها منتقل کنند. با این حال، با قابلحمل و مستقل از پلتفرم کردن کلیدهای عبوری، بزرگترین نقطه ضعف آنها در نهایت راه حلی پیدا کرده است.
منبع: این مطلب ترجمه و بومیسازی مقالهای از MakeUseOf به قلم Tashreef Shareef است. مشاهده مقاله اصلی