خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

همه شما را به‌سوی کلیدهای عبور هل می‌دهند؛ اما پیش از پاک‌کردن گذرواژه‌ها، کسی از این نکته مهم حرف نمی‌زند

همه شما را به‌سوی گذرکلیدها سوق می‌دهند، اما پیش از حذف گذرواژه‌هایتان کسی از این نکتهٔ مهم سخن نمی‌گوید
آینده ورود به حساب‌ها هنوز به یک نقشه پشتیبان ساده و ملال‌آور نیاز دارد.

صنعت فناوری سخت می‌کوشد گذرواژه‌ها را به تاریخ بسپارد. گوگل، اپل، مایکروسافت و شمار روزافزونی از وب‌سایت‌ها اکنون کاربران را به استفاده از کلیدهای عبور سوق می‌دهند؛ روشی پاکیزه‌تر و امن‌تر برای ورود که از نظر امنیتی نیز پشتوانه محکمی دارد. کلیدهای عبور در برابر فیشینگ مقاوم‌اند، در صورت نفوذ به پایگاه داده اعتبارنامه‌های یک وب‌سایت رازِ قابل‌استفاده‌ای در اختیار مهاجمان نمی‌گذارند و شما را از ساختن چندباره گونه‌ای تازه از همان گذرواژه‌ای بی‌نیاز می‌کنند که از دوران دانشگاه با خود می‌کشید.

من با خرسندی از کلیدهای عبور استفاده می‌کنم، اما افزودن یک کلید عبور و کنارگذاشتن گذرواژه دو تصمیم جداگانه‌اند. اولی راهی ایمن‌تر برای ورود به حساب در اختیارتان می‌گذارد؛ دومی مسیر جایگزینی را حذف می‌کند که شاید وقتی دستگاه‌های همیشگی‌تان در دسترس نیستند، همچنان به آن نیاز داشته باشید. پیش از برداشتن گام دوم، می‌خواهم دقیقاً بدانم اگر روزی دسترسی‌ام قطع شد، آن سوی ماجرا چه چیزی در انتظارم خواهد بود.

کلیدهای عبور بیشتر کاستی‌های گذرواژه‌ها را برطرف می‌کنند

گذرواژه دورهٔ نسبتاً خوبی را پشت سر گذاشت

صفحهٔ ورود Google در حال درخواست گذرکلید

گذرواژه یک راز مشترک است. شما آن را می‌دانید، وب‌سایت اطلاعات کافی برای راستی‌آزمایی‌اش نگه می‌دارد و در هر بار ورود باید دوباره ثابت کنید که آن را می‌دانید. این سازوکار فرصت‌های فراوانی برای دردسرآفرینیِ ابزارهای فیشینگ، حملات انباشت اعتبارنامه، استفاده دوباره از گذرواژه‌ها و نشت پایگاه‌های داده فراهم کرده است.

کلیدهای عبور با بهره‌گیری از رمزنگاری کلید عمومی، به شیوه‌ای متفاوت کار می‌کنند. وب‌سایت یک کلید عمومی را نگه می‌دارد، درحالی‌که کلید خصوصی متناظر زیر نظر دستگاه یا سامانه مدیریت اعتبارنامه شما باقی می‌ماند. هنگام ورود، دستگاهتان یک چالش رمزنگاری‌شده را امضا می‌کند و بی‌آنکه کلید خصوصی را در اختیار وب‌سایت بگذارد، ثابت می‌کند اعتبارنامه درست را دارد. این سازوکار یکی از ترفندهای محبوب فیشینگ را نیز از کار می‌اندازد: صفحه ورود جعلی نمی‌تواند صرفاً شما را متقاعد کند کلید عبورتان را در وب‌سایت اشتباهی وارد کنید، زیرا اعتبارنامه به دامنه معتبر وابسته است.

کلیدهای عبور همگام‌شده می‌توانند از راه سرویس‌هایی مانند iCloud Keychain، Google Password Manager و مدیران گذرواژه شخص ثالث، میان دستگاه‌ها همراهتان جابه‌جا شوند. فراهم‌کننده اعتبارنامه از داده‌های اصلی کلید محافظت می‌کند؛ بنابراین این داده‌ها به‌شکل رازی خوانا در پوشه‌ای ابری رها نمی‌شوند تا کسی در انتظار کپی‌کردنشان باشد.

مطلب مرتبط:   13 روش برای ایمن کردن اتصالات سرور SSH در لینوکس

به همین دلیل، گم‌شدن یک گوشی به‌تنهایی معمولاً آن فاجعه‌ای نیست که بسیاری تصور می‌کنند. اگر کلیدهای عبورم به‌درستی همگام شده باشند، می‌توانم گوشی را جایگزین کنم، دوباره به سرویس مدیریت‌کننده این اعتبارنامه‌ها دسترسی بگیرم و آن‌ها را بازیابی کنم.

سناریوی ناخوشایندتر زمانی آغاز می‌شود که هم‌زمان دسترسی به دستگاه و سرویسی را از دست بدهید که در حالت عادی برای بازیابی این اعتبارنامه‌ها به آن تکیه می‌کنید.

وقتی همه‌چیز به یک حساب وابسته باشد، بازیابی پیچیده می‌شود

نقشه پشتیبان شما هم به نقشه‌ای پشتیبان نیاز دارد

ورود بدون گذرواژه مسئولیت بیشتری بر دوش سامانه‌ای می‌گذارد که کلیدهای عبورتان را نگه می‌دارد. برای بسیاری از کاربران، این یعنی Apple Account، Google Account، حساب مایکروسافت یا مدیر گذرواژه به یکی از مهم‌ترین اجزای کل سازوکار احراز هویتشان تبدیل می‌شود. اگر قرار است مدیر گذرواژه چنین مسئولیت سنگینی را بر عهده بگیرد، تنظیمات امنیتی آن نیز شایسته بررسی دقیق‌تری است.

برای نمونه، اپل می‌تواند کلیدهای عبور را از طریق iCloud Keychain همگام کند و چندین گزینه برای بازیابی حساب در اختیار کاربران می‌گذارد. گوگل از اطلاعات بازیابی، کدهای پشتیبان، دیگر دستگاه‌های واردشده به حساب، کلیدهای امنیتی و کلیدهای عبور بیشتر پشتیبانی می‌کند. حساب‌های بدون گذرواژه مایکروسافت نیز می‌توانند به Windows Hello، Authenticator، کلیدهای امنیتی، کدهای ایمیلی و دیگر روش‌های راستی‌آزمایی تکیه کنند.

اگر این گزینه‌ها را از پیش راه‌اندازی کرده باشید، مسیرهای جایگزین فراوانی در اختیار خواهید داشت. دردسر از جایی آغاز می‌شود که چند مسیر بازیابیِ ظاهراً مستقل، همگی به یک دستگاه وابسته باشند. فرض کنید کلیدهای عبورتان روی گوشی ذخیره شده‌اند، پیامک‌های راستی‌آزمایی به سیم‌کارت همان گوشی فرستاده می‌شوند و دسترسی به ایمیل بازیابی نیز از همان دستگاه آسان‌تر است. از نظر فنی شاید چند روش بازیابی پیکربندی کرده باشید، اما سرقت یک دستگاه می‌تواند بیشتر راه‌های دسترسی‌تان را یک‌باره از میان ببرد.

مطلب مرتبط:   بازگشت: باج‌افزار REvil بازگشت می‌کند، در اینجا چه باید کرد

اگر با ازدست‌دادن یک دستگاه، دو روش بازیابی را هم‌زمان از دست بدهید، داشتن آن دو روش افزونگی چندانی برایتان فراهم نمی‌کند. این مسئله در کلیدهای عبور وابسته به دستگاه آشکارتر است. کلید عبوری که فقط روی لپ‌تاپی مشخص یا یک کلید امنیتی سخت‌افزاری ذخیره شده باشد، پس از گم‌شدن یا پاک‌شدن آن سخت‌افزار در جای دیگری پدیدار نخواهد شد. بااین‌حال، اگر پیش‌تر اعتبارنامه دیگری ثبت کرده باشید یا سرویس راه دیگری برای اثبات هویتتان ارائه دهد، بازیابی حساب همچنان امکان‌پذیر است.

چگونگی بازیابی حساب را خودِ سرویس نیز تعیین می‌کند. استانداردهای کلید عبور مسئول احراز هویت‌اند، اما آمازون، پی‌پل، بانک شما، ارائه‌دهنده ایمیلتان و هر سرویس دیگری می‌توانند قواعد خاص خود را برای زمانی تعیین کنند که همه اعتبارنامه‌های قابل‌استفاده‌تان را از دست داده‌اید.

این همان صفحهٔ بازیابی است که می‌خواهم پیش از کلیک روی «حذف گذرواژه» بخوانم، نه وقتی که دیگر دسترسی‌ام به حساب قطع شده است.

تا جایگزینی برای کارکرد گذرواژه نداشته باشم، آن را حذف نمی‌کنم

پیش از خراب‌کردن پل پشت سر، قایق‌های نجات را بررسی کنید

صفحهٔ ساخت گذرواژه در NordPass

ساده‌ترین راه برای برنامه‌ریزی دربارهٔ حسابی بی‌گذرواژه این است که فرض کنید سرانجام یکی از دستگاه‌هایتان درست در بدترین زمان ممکن از کار خواهد افتاد. گوشی‌ها دزدیده می‌شوند، اطلاعات لپ‌تاپ‌ها پاک می‌شود و کلیدهای امنیتی سخت‌افزاری هم استعداد عجیبی در ناپدیدشدن داخل همان کشویی دارند که کاملاً مطمئن بودید بعداً جایش را به یاد خواهید آورد.

برای هر حسابی که واقعاً برایتان مهم است، باید دست‌کم یک راه بازیابی داشته باشید که از چنین پیشامدی جان سالم به در ببرد. برای نمونه، می‌توانید روی چند دستگاه تحت کنترل خود گذرکلید ثبت کنید، یک کلید امنیتی سخت‌افزاری یدکی را در جایی امن نگه دارید، کدهای بازیابی را به‌صورت آفلاین ذخیره کنید یا حساب ایمیل بازیابی‌ای داشته باشید که جداگانه همچنان به آن دسترسی دارید. ترکیب دقیق این روش‌ها در هر سرویس متفاوت است، اما باید آن‌ها را چنان میان چند جای مستقل پخش کنید که گم‌شدن یک دستگاه، تمام زنجیرهٔ بازیابی را از بین نبرد.

مطلب مرتبط:   چگونه کلاهبرداران بدافزار را در فراداده تصویر پنهان می کنند؟

پیش از آنکه بیش‌ازحد به یک مدیر اعتبارنامه وابسته شوید، بررسی کنید گذرکلیدهایتان تا چه اندازه جابه‌جاشدنی‌اند. قابلیت جابه‌جایی بسیار بهتر شده است و اکنون، هم‌زمان با تلاش‌های Apple، Google، سازندگان مدیرهای گذرواژه و طرح تبادل اعتبارنامهٔ FIDO برای برچیدن برخی از موانع قدیمی میان زیست‌بوم‌ها، می‌توانید گذرکلیدها را بین مدیرهای گذرواژه جابه‌جا کنید. بااین‌حال، میزان پشتیبانی در سکوها و مدیرهای گذرواژه یکسان نیست؛ پس به‌جای اینکه گمان کنید مهاجرت در آینده بی‌دردسر خواهد بود، بررسی کنید سامانهٔ فعلی شما در عمل چه چیزهایی را می‌تواند برون‌بری و درون‌ریزی کند.

در دورهٔ گذار، نگه‌داشتن گذرواژه برای مدتی نیز می‌تواند تصمیمی منطقی باشد. یک گذرواژهٔ بلند و یکتا که در مدیر گذرواژه ذخیره شده باشد، هنگام راه‌اندازی و آزمودن گزینه‌های جایگزین راه دیگری برای بازگشت به حساب در اختیارتان می‌گذارد. البته نباید آن را برای همیشه صرفاً به‌عنوان راه نجات اضطراری نگه دارید؛ گذرواژهٔ فعال همچنان اعتبارنامه‌ای است که مهاجم می‌تواند آن را با فیشینگ به دست آورد، بدزدد یا برای ورود به حساب به کار ببرد.

وقتی چند گذرکلید مستقل و چند روش بازیابی مطمئن در اختیار دارید، حذف گذرواژه می‌تواند آن مسیر ورود ضعیف‌تر را ببندد، بی‌آنکه شما را به تنها یک دستگاه وابسته کند.

بی‌گذرواژه‌بودن نباید به معنای بی‌بازیابی‌بودن باشد

حذف کامل گذرواژه در نهایت به این بستگی دارد که وقتی روش همیشگی ورودتان در دسترس نیست، به چه چیزی تکیه خواهید کرد. اگر از همین حالا می‌دانید چگونه بدون آن گذرواژه حساب را بازیابی می‌کنید، حذفش منطقی است. اگر نمی‌دانید، هیچ ایرادی ندارد که تا آماده‌شدن دیگر بخش‌های سامانهٔ بازیابی، یک گذرواژهٔ بلند و یکتا را در خزانهٔ خود نگه دارید.

منبع: این مطلب ترجمه و بومی‌سازی مقاله‌ای از MakeUseOf به قلم Oluwademilade Afolabi است. مشاهده مقاله اصلی