خبر و ترفند روز

خبر و ترفند های روز را اینجا بخوانید!

Passkey عالی است، اما این نکته پنهان را خیلی دیر می‌فهمید

پنجره Windows Hello در Windows 11 برای تأیید ورود با Passkey.
Passkey ورود بدون رمز را ساده‌تر و امن‌تر می‌کند، اما اگر دستگاه، حساب همگام‌سازی یا مسیر بازیابی را از دست بدهید، دردسر اصلی تازه شروع می‌شود.

اولین Passkey خودم را حدود یک سال پیش روی گوشی ساختم و برای مدتی واقعاً حس می‌کردم مشکل ورود به حساب‌ها بالاخره حل شده است. با تشخیص چهره تقریباً بلافاصله وارد می‌شدم؛ نه چیزی برای تایپ کردن بود و نه رمز تازه‌ای برای حفظ کردن. اما وقتی خواستم از یک لپ‌تاپ قرضی، با مرورگری متفاوت و در حالی که گوشی در دسترسم نبود وارد شوم، آن تجربه بی‌دردسر کم‌کم فرو ریخت.

پنجره Windows Hello در Windows 11 برای تأیید ورود با Passkey.

این اتفاق من را کاملاً از حسابم بیرون نینداخت، اما نشان داد راحتی Passkey چقدر سریع می‌تواند از بین برود؛ به‌خصوص وقتی دستگاهی که اعتبارنامه روی آن ذخیره شده در دسترس نباشد. Passkey نیاز به وارد کردن رمز عبور در ورودهای پشتیبانی‌شده را حذف می‌کند، اما بازیابی حساب را حذف نمی‌کند. در عمل، بخش زیادی از مسئولیت به دستگاه، ارائه‌دهنده اعتبارنامه و حساب ابری‌ای منتقل می‌شود که آن اعتبارنامه را نگه می‌دارد.

صفحه ورود Google با پنجره Windows Hello برای استفاده از Passkey.

Passkey تا وقتی دستگاه عوض نشود نامرئی به نظر می‌رسد

راحتی همیشه جایی ذخیره شده است؛ حتی اگر به آن توجه نکنید

وقتی یک وب‌سایت پیشنهاد ساخت Passkey می‌دهد، مرورگر یا سیستم‌عامل معمولاً محل ذخیره آن را پیشنهاد می‌کند؛ اما گزینه‌های موجود به دستگاه، ارائه‌دهنده‌های فعال و سیاست همان وب‌سایت بستگی دارد. ارائه‌دهنده اعتبارنامه همان سرویس سیستم‌عامل یا مدیر رمز عبوری است که Passkey را ذخیره و گاهی همگام‌سازی می‌کند. این لایه ذخیره‌سازی وقتی قابل فهم‌تر می‌شود که یک مدیر رمز عبور Passkeyها را واضح و قابل مدیریت نشان دهد، نه اینکه آن‌ها را پشت یک پنجره سیستم‌عاملی پنهان کند.

بعد از آن، با اثر انگشت، Face ID، یک PIN یا Windows Hello هویت خود را تأیید می‌کنید و بدون وارد کردن رمز وارد می‌شوید. هر Passkey به یک وب‌سایت یا حساب اپلیکیشن خاص تعلق دارد؛ بنابراین یک کلید مادر نیست که همه‌چیز را یکجا باز کند.

ساخت Passkey یک جفت کلید رمزنگاری ایجاد می‌کند. وب‌سایت کلید عمومی را نگه می‌دارد، اما بخش خصوصی کلید همچنان تحت کنترل دستگاه یا ارائه‌دهنده اعتبارنامه شما باقی می‌ماند. اگر ارائه‌دهنده همگام‌سازی داشته باشد، می‌تواند نسخه‌های رمزگذاری‌شده سرتاسری را به دستگاه‌های دیگر شما برساند، اما وب‌سایت هرگز کلید خصوصی را دریافت نمی‌کند.

مطلب مرتبط:   سفر من به خرید آنلاین ناشناس—و چگونه می توانید آن را نیز انجام دهید

تفاوت عملی مهم، میان Passkeyهای همگام‌شده و Passkeyهای وابسته به یک دستگاه است. Passkey ذخیره‌شده در iCloud Keychain بین دستگاه‌های تأییدشده Apple جابه‌جا می‌شود. Google Password Manager هم Passkeyها را بین Android و نصب‌های پشتیبانی‌شده Chrome همگام می‌کند. در مقابل، Passkeyهای وابسته به دستگاه روی همان احرازکننده می‌مانند. برای نمونه، Microsoft Entra passkey روی Windows که فعلاً یک قابلیت پیش‌نمایشی است، اعتبارنامه را در محفظه محلی Windows Hello نگه می‌دارد و برای هر PC به ثبت جداگانه نیاز دارد.

قابلیت جابه‌جایی بین ارائه‌دهنده‌ها هم در حال بهتر شدن است. مشخصات Credential Exchange از FIDO Alliance یک استاندارد امن برای انتقال اعتبارنامه‌ها، از جمله Passkey، بین اپلیکیشن‌های مشارکت‌کننده ارائه می‌کند. پلتفرم‌های جدید Apple از این انتقال‌ها پشتیبانی می‌کنند و Google Password Manager هم روی Android امکان ورود و خروج Passkey با مدیرهای سازگار را فراهم کرده است. بااین‌حال بخش سخت ماجرا کاملاً از بین نرفته، چون پشتیبانی همچنان به نرم‌افزارهای به‌روز و همکاری هر دو ارائه‌دهنده وابسته است.

وقتی Passkey روی گوشی ذخیره شده، نه روی کامپیوتری که جلوی شماست، احراز هویت بین‌دستگاهی می‌تواند فاصله را پر کند. لپ‌تاپ یک QR code نشان می‌دهد، گوشی آن را اسکن می‌کند و Bluetooth تأیید می‌کند که دو دستگاه واقعاً نزدیک هم هستند؛ سپس ورود تأیید می‌شود. در چنین حالتی، گوشی Android عملاً مثل یک کلید امنیتی برای دستگاه روبه‌روی شما کار می‌کند.

درخواست اصلی از مسیر یک اتصال اینترنتی رمزگذاری‌شده سرتاسری عبور می‌کند و گوشی یک چالش یک‌بارمصرف را امضا می‌کند، بدون اینکه خود Passkey را تحویل بدهد. اما اگر گوشی خارج از محدوده Bluetooth باشد، آفلاین باشد، در دسترس نباشد یا خانه جا مانده باشد، این مسیر هم همراهش ناپدید می‌شود.

صفحه ساخت Passkey برای حساب Amazon در مرورگر.

گم شدن گوشی قابل جبران است، اما بازیابی دو لایه دارد

ممکن است خود Passkey امن بماند، اما حساب اطرافش دچار بحران شود

افتادن گوشی داخل آب معمولاً قابل جبران است، البته اگر Passkeyهای شما از طریق یک ارائه‌دهنده رمزگذاری‌شده سرتاسری همگام شده باشند. ورود روی یک دستگاه جایگزین می‌تواند آن‌ها را برگرداند. Apple برای iCloud Keychain سازوکارهای بازیابی محافظت‌شده دارد. هم‌زمان، Google ممکن است قبل از فعال کردن Passkeyهای همگام‌شده در محیط جدید، Google Password Manager PIN یا قفل صفحه یکی از دستگاه‌های قبلی را بخواهد.

مطلب مرتبط:   نحوه شناسایی و کاهش حملات بات نت

در واقع دو مشکل بازیابی جدا وجود دارد. اولی بازیابی اعتبارنامه است؛ یعنی برگرداندن خزانه رمزگذاری‌شده‌ای که Passkeyها را نگه می‌دارد. دومی بازیابی حساب وب‌سایت است؛ یعنی وقتی دیگر هیچ Passkey قابل استفاده‌ای باقی نمانده، چطور دوباره وارد همان سرویس شوید.

اگر دسترسی به حساب Apple، Microsoft، Google یا حساب یک مدیر رمز عبور شخص ثالث را که داده‌های همگام‌شده شما را مدیریت می‌کند از دست بدهید، بازیابی اعتبارنامه می‌تواند بسیار سخت یا حتی غیرممکن شود. همین خطر وقتی دیده می‌شود که تنها Passkey روی یک دستگاه گم‌شده باشد، بدون انتقال قبلی ارائه‌دهنده را عوض کنید، یا یک کامپیوتر کاری مدیریت‌شده جلوی استفاده از ارائه‌دهنده مورد انتظار شما را بگیرد.

در آن نقطه، بازیابی کاملاً به مسیر پشتیبانی همان سرویس وابسته است؛ مسیری که ممکن است رمز عبور، لینک ایمیلی، کدهای بازیابی، یک Passkey ثبت‌شده دیگر یا فرایند پشتیبانی باشد. این یعنی مقاومت واقعی حساب در برابر تصاحب، گاهی با ضعیف‌ترین مسیر بازیابی مجاز آن تعیین می‌شود.

یک Passkey می‌تواند در برابر فیشینگ مقاوم باشد، اما یک حساب ایمیل افشاشده هنوز مسیر دیگری برای ورود ایجاد کند. شماره تلفن ربوده‌شده برای احراز هویت پیامکی هم اگر سرویس آن را به‌عنوان مسیر بازیابی بپذیرد، می‌تواند همین نقش را داشته باشد.

صفحه ورود Gmail با گزینه استفاده از Passkey.

Passkeyهای من حالا برنامه خروج دارند

قبل از بستن در، مسیر اضطراری را بررسی می‌کنم

من هنوز Passkey می‌سازم، اما حالا قبل از تأیید هر پنجره، دقیق‌تر نگاه می‌کنم که آن Passkey قرار است کجا ذخیره شود. برای حساب‌های مهم، هر جا وب‌سایت اجازه بدهد، معمولاً یک Passkey دوم را با دستگاه یا ارائه‌دهنده‌ای متفاوت ثبت می‌کنم. یک کلید امنیتی سخت‌افزاری که جایگزین رمزهای تایپی می‌شود هم پشتیبان بسیار خوبی است؛ به شرطی که در همان کیف یا جیب گوشی نگهداری نشود.

مطلب مرتبط:   افزونه‌های مرورگر شما می‌توانند هر رمز عباری که تایپ می‌کنید را ببینند

کدهای بازیابی را هم جایی غیر از همان دستگاهی نگه می‌دارم که قرار است جایگزینش شوند و مطمئن می‌شوم حسابی که Passkeyها را همگام می‌کند، مسیرهای بازیابی فعال و قابل استفاده دارد. همین اصل درباره پشتیبان‌گیری امن از خزانه مدیر رمز عبور هم صدق می‌کند: نسخه پشتیبانی که کنار همان دستگاه یا حساب آسیب‌پذیر نگهداری شود، خیلی هم پشتیبان نیست.

قبل از بازنشسته کردن یک گوشی قدیمی یا حذف رمز عبور پشتیبان، صفحه مدیریت Passkey همان وب‌سایت را بررسی می‌کنم. هر سرویس Passkeyها را کمی متفاوت مدیریت می‌کند؛ بعضی نامشان را تغییر می‌دهند، بعضی اطلاعات بیشتری نشان می‌دهند و حذف یک Passkey از ارائه‌دهنده لزوماً ثبت متناظر آن در خود وب‌سایت را پاک نمی‌کند.

عادتی که بیشترین اطمینان را به من می‌دهد، هیجان‌انگیزترین کار دنیا نیست: قبل از پاک کردن دستگاه قدیمی، از یک دستگاه دیگر وارد می‌شوم تا مطمئن شوم همه‌چیز همان‌طور که باید کار می‌کند، و تا وقتی جایگزین کاملاً آماده نشده، یک مسیر امن پشتیبان را نگه می‌دارم. چند دقیقه بیشتر زمان می‌برد، اما خیلی بهتر از این است که وقتی از حساب بیرون مانده‌اید بفهمید برنامه بازیابی‌تان سوراخ داشته است.

Passkey هنوز عالی است، به شرطی که بدانید کجا زندگی می‌کند

من از Passkey فاصله نمی‌گیرم. وقتی یک سرویس آن را درست پیاده‌سازی کند، از نظر راحتی و مقاومت در برابر فیشینگ، تقریباً از هر معیاری که برایم مهم است بهتر از رمز عبور عمل می‌کند. نقطه ضعف نه رمزنگاری است و نه تجربه ورود روزمره؛ مشکل در سازوکار زیرین پنهان شده است: حساب همگام‌سازی، ارائه‌دهنده اعتبارنامه، اکوسیستم دستگاه و مسیر بازیابی‌ای که تا وقتی گوشی از کار نیفتد یا تغییر پلتفرم شما را مجبور به مواجهه نکند، خیلی راحت نادیده گرفته می‌شود.

وقتی بدانید Passkeyهای شما کجا ذخیره شده‌اند، از چه مسیری همگام می‌شوند و بدون دستگاه همیشگی چطور دسترسی را بازیابی می‌کنید، این گیر پنهان بسیار قابل مدیریت‌تر می‌شود.

منبع: این مطلب یک بومی‌سازی و بازنویسی تحریریه‌ای بر اساس مقاله‌ای از MakeUseOf است: مشاهده مقاله اصلی.

فهرست Passkeyهای ذخیره‌شده در بخش تنظیمات Windows 11.