selitetty.com

Kirjautuminen ja tunnistautuminen

Pääsyavaimet eli passkeys: kirjautuminen ilman salasanaa

Pääsyavain korvaa salasanan avainparilla. Näin se toimii, miksi se on kalastelunkestävä, mitä tapahtuu kun laite katoaa ja missä sen rajat kulkevat.

Lyhyt vastaus

Pääsyavain (passkey) on salasanan korvaava kirjautumistapa, jossa laitteesi säilyttää salaisen avaimen ja palvelu vain siihen kuuluvan julkisen avaimen. Kirjautuessa laite allekirjoittaa palvelun lähettämän haasteen sormenjäljellä tai PIN-koodilla avattuna. Mitään uudelleenkäytettävää salaisuutta ei lähetetä verkkoon, joten kalastelusivu ei saa mitään käyttökelpoista.

Sisällys
  1. Mikä ongelma pääsyavaimella ratkaistaan
  2. Julkisen avaimen kryptografia arkikielellä
  3. FIDO2 ja WebAuthn: mistä standardeista puhutaan
  4. Näin kirjautuminen etenee askel askeleelta
  5. Miksi tästä seuraa kalastelunkestävyys
  6. Synkronoidut ja laitekohtaiset pääsyavaimet
  7. Kun laite katoaa ja kun kirjaudut toiselta laitteelta
  8. Rajoitteet, kritiikki ja miksi salasana jää usein rinnalle
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Salasana on huono keksintö kahdesta syystä. Se on jaettu salaisuus, jonka sekä sinä että palvelu tiedätte, joten palvelun vuoto vuotaa myös sinun salaisuutesi. Ja se on siirrettävä merkkijono, jonka voi antaa väärälle vastaanottajalle huomaamatta.

Pääsyavain (passkey) poistaa molemmat ongelmat kerralla. Se ei ole parempi salasana vaan eri rakenne. Tässä artikkelissa käydään läpi mitä kirjautumisessa oikeasti tapahtuu, miksi kalastelunkestävyys seuraa suoraan siitä mekanismista, ja mitkä ovat menetelmän todelliset rajat.

Mikä ongelma pääsyavaimella ratkaistaan

Salasanakirjautumisessa lähetät palvelulle salaisuuden. Se on ainoa tapa todistaa henkilöllisyytesi, ja siksi se on myös ainoa asia, joka hyökkääjän täytyy saada haltuunsa. Salaisuus voi vuotaa palvelun päästä, matkalla, kalastelusivun kautta tai siksi että käytit sitä muualla.

Pääsyavain kääntää asetelman. Sinä et lähetä salaisuutta vaan todisteen siitä, että hallitset salaisuutta. Todiste on kertakäyttöinen, se koskee vain sitä kirjautumiskertaa ja vain sitä palvelua. Sen sieppaaminen ei hyödytä ketään.

Käytännön seurauksia on kolme. Palvelun tietovuoto ei paljasta kirjautumistietojasi, kalastelu ei toimi, eikä sinulla ole mitään uudelleenkäytettävää salasanaa, jonka voisit vahingossa käyttää kahdessa paikassa. Tämä poistaa juuri ne hyökkäystavat, jotka vahva salasana jättää auki.

Julkisen avaimen kryptografia arkikielellä

Pääsyavain perustuu avainpariin. Se on kaksi toisiinsa matemaattisesti kytkettyä lukua, joilla on eri tehtävä.

Salainen avain on sinun. Se luodaan laitteessasi eikä poistu sieltä normaalikäytössä. Sillä voi tuottaa allekirjoituksia.

Julkinen avain annetaan palvelulle. Sillä voi tarkistaa, että allekirjoitus on tehty vastaavalla salaisella avaimella, mutta sillä ei voi tuottaa allekirjoituksia eikä siitä voi laskea salaista avainta takaisin.

Vertaus: julkinen avain on kuin näytteillä oleva sinetin kuva ja salainen avain on itse sinettileimasin. Kuka tahansa voi katsoa kuvasta, että leima on aito, mutta leiman tekemiseen tarvitaan leimasin, joka on lukitussa laatikossa sinun taskussasi.

Palvelu tallentaa siis vain julkisen avaimen. Jos palvelun tietokanta vuotaa, hyökkääjä saa listan julkisia avaimia, joilla ei voi kirjautua mihinkään. Vertaa tätä salasanatiivisteiden vuotoon, jossa hyökkääjä voi ryhtyä murtamaan tiivisteitä. Vuodon jälkitoimet on kuvattu artikkelissa tietovuoto ja mitä tehdä.

FIDO2 ja WebAuthn: mistä standardeista puhutaan

Pääsyavain ei ole yhden yrityksen tuote vaan avoin standardi, jota useampi taho ylläpitää.

WebAuthn (Web Authentication) on W3C:n standardoima selainrajapinta. Se määrittää, miten verkkosivu pyytää selainta luomaan avainparin tai allekirjoittamaan haasteen. Selain hoitaa verkkotunnuksen tarkistuksen, eikä sivusto pysty ohittamaan sitä.

CTAP (Client to Authenticator Protocol) on FIDO Alliancen määrittämä protokolla selaimen ja tunnistimen välillä. Tunnistin voi olla puhelin, kannettavan turvasiru tai erillinen USB-avain.

FIDO2 on yhteisnimitys näille kahdelle. Pääsyavain on käytännössä FIDO2-tunnistetieto, joka on tallennettu niin, että siihen pääsee käsiksi useammalta laitteelta. Termien tarkat erot löytyvät myös digisanastosta.

Näin kirjautuminen etenee askel askeleelta

Tämä on artikkelin ydinosuus. Vasemmalla on mitä tapahtuu, ja jokaisen kohdan perässä on se, mitä siitä seuraa turvallisuudelle.

  1. Kerrot palvelulle kuka olet tai valitset tilin listalta. Palvelu etsii sinulle tallennetun julkisen avaimen.
  2. Palvelu lähettää haasteen. Haaste on satunnainen lukujono, joka on eri joka kerta. Koska se on kertakäyttöinen, aiemman kirjautumisen tallentaminen ja toistaminen ei toimi.
  3. Selain lisää mukaan verkkotunnuksen, jolta pyyntö tuli. Tämä on ratkaiseva kohta: selain, ei sivusto, määrittää minkä palvelun avainta saa käyttää.
  4. Laite etsii avaimen, joka on luotu juuri sille verkkotunnukselle. Jos verkkotunnus ei täsmää, sopivaa avainta ei löydy eikä mitään lähetetä.
  5. Laite pyytää sinulta sormenjäljen, kasvot tai PIN-koodin. Tämä avaa salaisen avaimen käyttöön laitteen sisällä. Biometrinen tieto ei mene palvelulle eikä poistu laitteesta.
  6. Laite allekirjoittaa haasteen salaisella avaimella. Ulos lähtee allekirjoitus, ei avain.
  7. Palvelu tarkistaa allekirjoituksen julkisella avaimella. Jos se täsmää, olet kirjautunut. Palvelu ei ole missään vaiheessa nähnyt salaista avainta.

Miksi tästä seuraa kalastelunkestävyys

Kalastelu perustuu siihen, että ihminen ohjataan oikean näköiselle mutta väärälle sivulle ja hän luovuttaa salaisuuden sinne. Salasanan kanssa tämä toimii, koska salasana on merkkijono, jonka voi kirjoittaa mihin tahansa lomakkeeseen.

Pääsyavaimen kanssa kohta 3 katkaisee ketjun. Kun avain luodaan, se sidotaan palvelun verkkotunnukseen. Kun huijaussivu osoitteessa esimerkki-pankki-tunnistus.example pyytää kirjautumista, selain kysyy laitteelta avainta juuri sille verkkotunnukselle. Sellaista ei ole olemassa, joten laite ei tarjoa mitään. Käyttäjä ei voi tehdä virhettä, koska tarkistuksen tekee selain eikä ihminen.

Sama pätee vaikka huijaussivu olisi täydellinen kopio ja käyttäjä täysin vakuuttunut. Verkkotunnus on kone-erotettava tosiasia, kun taas ulkoasu ja kiireen tuntu ovat vain vaikutelmia. Tämä on olennainen ero verrattuna kertakoodeihin, jotka käyttäjä voi syöttää väärälle sivulle. Kalastelun tunnusmerkit käydään läpi artikkelissa tietojenkalastelu.

Pääsyavain ei suojaa siltä, että erehdyt. Se suojaa siltä, että erehtymisestä seuraisi jotain.

Synkronoidut ja laitekohtaiset pääsyavaimet

Pääsyavaimia on kahta lajia, ja ero ratkaisee sen, mitä tapahtuu kun laite katoaa.

Ominaisuus Synkronoitu pääsyavain Laitekohtainen pääsyavain
Missä avain sijaitsee Varmuuskopioituna palveluntarjoajan avainnipussa, käytettävissä usealla laitteella Vain yhdessä laitteessa tai turva-avaimessa
Laitteen katoaminen Avaimet ovat käytettävissä uudella laitteella, kun kirjaudut avainnippuun Avain menetetään, tili palautetaan muulla keinolla
Kuka voi teoriassa päästä käsiksi Avainnipputilin haltija, jos tili kaapataan Vain se, jolla on fyysinen laite ja sen avaus
Tyypillinen käyttö Kuluttajatilit, arkinen kirjautuminen Ylläpitotunnukset, korkean riskin tilit

Synkronoidut avaimet ovat käytännöllisiä, koska yhden puhelimen hajoaminen ei lukitse sinua ulos. Vastineeksi turvallisuus nojaa siihen tiliin, jolla avainnippua synkronoidaan. Se tili kannattaa suojata parhaalla mahdollisella tavalla, mikä on aihe artikkelissa kaksivaiheinen tunnistautuminen.

Laitekohtainen avain, tyypillisesti erillinen turva-avain, ei koskaan lähde laitteesta. Se on vahvin vaihtoehto, mutta silloin tarvitset toisen turva-avaimen varalle.

Kun laite katoaa ja kun kirjaudut toiselta laitteelta

Puhelimen katoaminen ei ole katastrofi, jos avaimet ovat synkronoituja. Kirjaudut avainnippuun uudella laitteella, ja avaimet ovat taas käytössä. Kadonneessa laitteessa avaimet ovat lukittuna laitteen omalla avauksella, joten löytäjä ei pääse niihin ilman PIN-koodiasi tai biometriikkaasi.

Jos käytät laitekohtaisia avaimia, varautuminen tehdään etukäteen. Rekisteröi jokaiseen tärkeään palveluun vähintään kaksi pääsyavainta tai turva-avainta ja säilytä toista eri paikassa. Palvelun varakoodit kannattaa myös ottaa talteen.

Kirjautuminen vieraalta koneelta ratkaistaan QR-koodilla. Tietokoneen sivu näyttää QR-koodin, luet sen puhelimella, ja puhelin ja tietokone muodostavat suoran lähiyhteyden (Bluetooth) toisiinsa. Lähiyhteys on tässä turvaominaisuus, ei kömpelyys: se todistaa, että puhelin on fyysisesti samassa tilassa kuin kone, joten kaukana oleva huijari ei voi huijata sinua hyväksymään hänen kirjautumistaan. Avain ei siirry koneelle, vaan puhelin tekee allekirjoituksen.

Rajoitteet, kritiikki ja miksi salasana jää usein rinnalle

Pääsyavaimia tuetaan laajasti isoissa palveluissa (esimerkiksi Google, Microsoft, Apple, Amazon ja monet salasanaohjelmat), ja tuki kattaa yleiset selaimet ja käyttöjärjestelmät. Kolme rajoitetta on silti syytä tuntea.

Salasana jää usein rinnalle. Useimmat palvelut pitävät salasanan voimassa pääsyavaimen lisäksi. Silloin hyökkääjä ei kalastele pääsyavaintasi vaan yksinkertaisesti vanhaa salasanaasi, ja koko hyöty menetetään. Pääsyavain tuottaa täyden hyödyn vasta, kun poistat salasanan käytöstä tai palvelu ei enää hyväksy sitä kirjautumiseen.

Ekosysteemilukko ja siirrettävyys. Avainnippu on sidottu alustaan, ja avainten siirtäminen esimerkiksi Applelta Googlelle tai salasanaohjelmasta toiseen on ollut hankalaa. FIDO Alliance on julkaissut siirtoa varten omat määrityksensä, mutta tuki vaihtelee palveluittain. Riippumaton salasanaohjelma vähentää lukkoa, koska se toimii alustojen yli.

Jaetut tilit ja poikkeustilanteet. Perheen suoratoistotili tai työryhmän yhteinen tunnus on hankala pääsyavaimilla, koska avain on henkilön laitteessa. Myös tilin palautus on edelleen heikoin lenkki: jos palautus onnistuu sähköpostilla ja turvakysymyksillä, tili on täsmälleen niin vahva kuin sen palautusreitti. Salasanoista luopuminen ei siis poista tarvetta hallita tunnuksia järjestelmällisesti, mitä käsitellään artikkelissa salasanojen hallintaohjelmat.

Usein kysytyt kysymykset

Onko pääsyavain sama asia kuin sormenjälkitunnistus?

Ei. Sormenjälki avaa vain laitteesi sisällä olevan salaisen avaimen. Palvelu ei näe sormenjälkeäsi eikä saa siitä mitään tietoa, eikä sormenjälki lähde laitteelta. Sama pääsyavain voidaan avata myös laitteen PIN-koodilla, jos biometriikka ei toimi.

Mitä tapahtuu, jos puhelimeni varastetaan?

Varas tarvitsee sekä laitteen että sen avauksen. Ilman PIN-koodia, sormenjälkeä tai kasvoja pääsyavaimia ei voi käyttää. Jos avaimet ovat synkronoituja, saat ne käyttöön uudella laitteella kirjautumalla avainnippuun, ja kadonneen laitteen voi etäpoistaa alustan omista hallintatyökaluista.

Voiko pääsyavaimen varastaa haittaohjelmalla?

Salainen avain on suojatussa siruosassa eikä ole luettavissa tavallisella ohjelmalla. Laitteelle asennettu haittaohjelma voi silti kaapata jo avatun istunnon tai huijata sinut hyväksymään kirjautumisen. Pääsyavain suojaa kalastelulta ja tietovuodoilta, ei saastuneelta laitteelta.

Tarvitsenko enää kaksivaiheista tunnistautumista, jos käytän pääsyavainta?

Pääsyavain on jo itsessään kaksi tekijää: laite, joka sinulla on hallussasi, ja PIN tai biometriikka, joka avaa sen. Erillistä koodisovellusta ei tarvita samaan tiliin. Kannattaa silti pitää palvelun varakoodit tallessa ja varmistaa, ettei tilin palautusreitti ole heikompi kuin itse kirjautuminen.

Miksi palvelu kysyy vielä salasanaa, vaikka loin pääsyavaimen?

Useimmat palvelut ottavat pääsyavaimen käyttöön vaihtoehtona eivätkä poista salasanaa automaattisesti. Tarkista tilin asetuksista, voitko poistaa salasanan tai vähintään estää salasanakirjautumisen. Niin kauan kuin salasana kelpaa, tilin turvallisuus määräytyy heikoimman sallitun tavan mukaan.

Toimiiko pääsyavain ilman verkkoyhteyttä?

Allekirjoituksen tekeminen tapahtuu laitteessa eikä vaadi verkkoa, mutta itse kirjautuminen vaatii yhteyden palveluun. QR-koodilla kirjautuminen toiselta laitteelta vaatii lisäksi Bluetooth-yhteyden laitteiden välillä.

Takaisin ylös