selitetty.com

Kirjautuminen ja tunnistautuminen

Fyysinen turva-avain: kenelle se kannattaa ja miten se toimii

Turva-avain on pieni laite, joka näyttää muistitikulta mutta ei tallenna mitään sinulle. Sen ainoa tehtävä on todistaa kirjautuminen tavalla, jota ei voi lukea ääneen puhelimessa eikä kirjoittaa väärälle sivustolle.

Lyhyt vastaus

Turva-avain on erillinen laite, jossa on salainen avain ja joka allekirjoittaa palvelun lähettämän satunnaisen haasteen. Salaisuus ei poistu avaimesta koskaan, eikä kirjautumisessa synny mitään koodia, jonka voisi välittää eteenpäin. Ratkaisevaa on se, että avain allekirjoittaa vain sen verkkotunnuksen pyynnön, jolle se on rekisteröity, joten valesivu ei saa siltä kelvollista vastausta. Avaimia kannattaa hankkia kaksi, koska yhden katoaminen ilman varmistusta sulkee sinut ulos.

Sisällys
  1. Mitä turva-avain fyysisesti on
  2. Haaste ja allekirjoitus: mitä kirjautumisessa tapahtuu
  3. Sidonta verkkotunnukseen on koko idea
  4. Miksi avaimia hankitaan kaksi
  5. Liitännät ja yhteensopivuus puhelimen kanssa
  6. Käyttöönotto tilikohtaisesti
  7. Mihin turva-avain ei riitä
  8. Kenelle avain kannattaa ja kenelle ei
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Turva-avain on kaksivaiheisen tunnistautumisen menetelmistä se, jota harvimmin nähdään ja jota useimmiten ymmärretään väärin. Moni kuvittelee, että se on muistitikku, jolle salasanat on tallennettu. Se ei ole. Laitteessa ei ole mitään, mikä olisi sinulle luettavissa, eikä siitä voi kopioida tietoja toiselle koneelle.

Avain on lasketin, joka osaa tehdä yhden asian: se säilyttää salaisia avaimia, joita ei saa siitä ulos, ja allekirjoittaa niillä pyydettäessä. Kaikki muu seuraa tästä. Tässä artikkelissa käydään läpi mitä avain käytännössä vaatii, miksi se kestää kalastelua ja kenelle hankinta on oikeasti perusteltu. Salasanattoman kirjautumisen laajempi kokonaisuus käsitellään erikseen artikkelissa pääsyavaimista, joka perustuu samaan tekniikkaan mutta ilman erillistä laitetta.

Mitä turva-avain fyysisesti on

Nimiä on useita. Sama laite esiintyy nimillä turva-avain, suojausavain ja englanniksi security key. Palvelujen asetuksissa se on usein oma valintansa kaksivaiheisen tunnistautumisen alla, erillään sovelluskoodista ja tekstiviestistä.

Ulkoisesti avain on pieni muovi- tai metallipala, jossa on liitin ja kosketuspinta tai painike. Sisällä on suojattu piiri, joka pystyy luomaan avainpareja ja allekirjoittamaan niillä. Piiri on suunniteltu niin, ettei yksityistä avainta saa luettua ulos edes laitteen avaamalla.

Kosketuspinta on tarkoituksella olemassa. Se varmistaa, että paikalla on ihminen. Ilman sitä laitteeseen päässyt haittaohjelma voisi pyytää allekirjoituksia niin usein kuin haluaa. Kosketus ei tunnista sinua, se todistaa vain läsnäolon.

Useimmissa avaimissa voi lisäksi asettaa PIN-koodin. Se muuttaa avaimen kahden tekijän laitteeksi: hallussapito ja tieto samassa esineessä. PIN on tarpeen erityisesti silloin, kun avainta käytetään salasanan korvaajana eikä pelkkänä toisena tekijänä. Väärän PIN-koodin toistuva syöttäminen lukitsee avaimen, ja lukitusta ei voi kiertää, vaan laite on nollattava. Nollaus hävittää avaimelle tallennetut tunnisteet, joten kaikki tilit on rekisteröitävä uudelleen.

Haaste ja allekirjoitus: mitä kirjautumisessa tapahtuu

Menetelmä perustuu julkisen avaimen kryptografiaan. Rekisteröinnissä avain luo uuden avainparin nimenomaan tälle palvelulle. Julkinen puoli lähtee palvelulle talteen, yksityinen jää avaimeen.

Kirjautuminen etenee näin.

  1. Kerrot palvelulle kuka olet, tyypillisesti käyttäjätunnuksella ja salasanalla tai pelkällä tunnuksella.
  2. Palvelu lähettää selaimelle satunnaisen haasteen, joka on eri joka kerta.
  3. Selain välittää haasteen avaimelle ja kertoo samalla, minkä verkkotunnuksen puolesta pyyntö tehdään.
  4. Avain tarkistaa, onko sillä tälle verkkotunnukselle luotua avainta. Jos ei ole, se ei tee mitään.
  5. Sinä kosketat avainta ja syötät tarvittaessa PIN-koodin.
  6. Avain allekirjoittaa haasteen yksityisellä avaimellaan ja palauttaa allekirjoituksen.
  7. Palvelu tarkistaa allekirjoituksen tallettamallaan julkisella avaimella ja päästää sisään.

Huomaa mitä tässä ei tapahdu. Mitään salaisuutta ei siirretä. Haaste on kertakäyttöinen, joten vanhaa allekirjoitusta ei voi käyttää uudelleen. Eikä missään vaiheessa synny numerosarjaa, jonka voisi kirjoittaa muualle. Tämä on olennainen ero verrattuna kertakoodisovellukseen, jonka antama koodi on aina jotain, minkä käyttäjä voi vahingossa luovuttaa.

Sidonta verkkotunnukseen on koko idea

Kohdassa kolme on se yksityiskohta, joka tekee menetelmästä kalastelunkestävän. Selain, ei käyttäjä, kertoo avaimelle mille sivustolle ollaan kirjautumassa. Tieto otetaan osoiterivin verkkotunnuksesta, eikä siihen voi vaikuttaa sivun sisällöllä.

Kuvittele tilanne, jossa saat viestin ja päädyt sivulle, joka on täydellinen kopio pankkisi tai sähköpostisi kirjautumissivusta. Osoite on lähes oikea mutta ei aivan. Syötät tunnuksesi. Nyt sivu pyytää turva-avaimen käyttöä. Kosketat avainta.

Mitään ei tapahdu. Avaimella ei ole tälle verkkotunnukselle luotua avainparia, joten se ei anna allekirjoitusta. Se ei kysy sinulta mitään, se ei varoita eikä se erehdy, koska se ei arvioi sivun ulkonäköä lainkaan. Verkkotunnusten rakenne ja se, miksi lähes oikea osoite on eri osoite, kannattaa lukea artikkelista verkkotunnuksen osista.

Turva-avain ei tunnista huijausta. Se ei vain osaa vastata väärälle osoitteelle, ja siksi se ei voi tehdä virhettä, jonka ihminen tekisi.

Sama pätee reaaliaikaiseen välitykseen, jossa huijari toimii välikätenä aidon palvelun ja uhrin välissä. Välikäden verkkotunnus on eri kuin aidon palvelun, joten allekirjoitusta ei synny. Juuri tämä erottaa avaimen kaikista koodipohjaisista menetelmistä. Kalastelun kulku ja tunnusmerkit käydään läpi artikkelissa tietojenkalastelusta.

Miksi avaimia hankitaan kaksi

Tämä on hankinnan tärkein sääntö, ja se on syy siihen, miksi turva-avain ei ole halvin ratkaisu.

Koska yksityinen avain ei poistu laitteesta, sitä ei voi kopioida. Kadonnutta avainta ei voi palauttaa varmuuskopiosta eikä ladata uuteen laitteeseen. Jos ainoa avaimesi katoaa, sinun täytyy päästä tileille jotain toista reittiä, ja se reitti on aina heikompi kuin avain itse.

Ratkaisu on rekisteröidä jokaiseen tiliin kaksi avainta heti alusta. Ensimmäinen kulkee mukana avainnipussa, toinen on kotona tai muussa paikassa, johon pääset mutta muut eivät. Jos toinen katoaa, kirjaudut jäljellä olevalla, poistat kadonneen avaimen tilin asetuksista ja rekisteröit uuden. Yhden avaimen katoamisesta ei tässä mallissa seuraa mitään dramaattista.

Rekisteröi toinen avain samalla istunnolla kuin ensimmäinen. Jos jätät sen myöhemmäksi, se jää tekemättä. Lisäksi kannattaa ottaa palvelun antamat varakoodit talteen, koska ne toimivat viimeisenä reittinä silloin, kun molemmat avaimet ovat poissa. Säilytä ne eri paikassa kuin varaavain: jos molemmat ovat samassa laatikossa, kyseessä on yksi säilytyspaikka eikä kaksi.

Liitännät ja yhteensopivuus puhelimen kanssa

Avaimen valinnassa tekninen kysymys on käytännössä vain yksi: mihin se liitetään. Sen jälkeen ratkaisee se, mitä laitteita oikeasti käytät.

Liitäntä Missä toimii Huomioitavaa
USB-A Vanhemmat kannettavat ja pöytäkoneet Ei sovi useimpiin uusiin kannettaviin ilman sovitinta
USB-C Uudet kannettavat ja useimmat Android-puhelimet sekä uudemmat iPhonet Yleisin valinta uuteen laitekantaan
NFC Puhelimet, joissa on lähiluku Avain viedään puhelimen selkään, ei tarvita liitintä lainkaan

Käytännön ohje on yksinkertainen. Jos käytät sekä tietokonetta että puhelinta, valitse avain, joka tukee sekä liitintä että NFC-lähilukua. Jos laitekantasi on sekalainen, kannattaa hankkia kaksi eri liittimin varustettua avainta, jolloin varakin toimii jossain laitteessa.

Toinen yhteensopivuuskysymys on palvelun puolella. Turva-avaimet toimivat FIDO2- ja WebAuthn-standardien varassa, ja niitä tukevat selaimet ja käyttöjärjestelmät laajasti. Sen sijaan kaikki palvelut eivät tarjoa avainta vaihtoehtona, ja osa tukee sitä vain työntekijätileillä. Suomalaisessa arjessa on hyvä tietää, että pankki- ja viranomaisasiointi kulkee vahvan tunnistautumisen kautta, jossa käytetään omia tunnistusvälineitä eikä turva-avainta.

Käyttöönotto tilikohtaisesti

Tee tämä yhdelle tilille kerrallaan ja aloita sähköpostista, koska se on useimpien muiden tilien palautusosoite.

  1. Nimeä avaimet fyysisesti. Merkitse toinen tarralla käyttöavaimeksi ja toinen varaavaimeksi, jotta tiedät kumpi on kumpi asetuksissa.
  2. Avaa palvelun tietoturva-asetukset ja etsi kohta turva-avain tai suojausavain. Se on yleensä kaksivaiheisen tunnistautumisen tai kirjautumistapojen alla.
  3. Rekisteröi ensimmäinen avain. Liitä se, kosketa pintaa ja aseta PIN, jos palvelu tai avain sitä pyytää. Anna avaimelle asetuksissa selkeä nimi.
  4. Rekisteröi toinen avain heti perään. Älä siirry seuraavaan tiliin ennen kuin tämä on tehty.
  5. Lataa varakoodit ja säilytä ne erillään avaimista. Jos kaikki on samassa laukussa, yksi katoaminen vie kaiken.
  6. Testaa kirjautuminen molemmilla avaimilla. Kirjaudu ulos, kirjaudu sisään ensimmäisellä, kirjaudu taas ulos ja kokeile varalla.
  7. Poista heikommat menetelmät, jos palvelu sallii. Jos tekstiviestikoodi jää päälle varamenetelmäksi, tilin suojaus on edelleen tekstiviestin tasolla.
  8. Vie varaavain säilytyspaikkaansa. Se ei ole vara-avain, jos se kulkee samassa taskussa ensimmäisen kanssa.

Mihin turva-avain ei riitä

Avain suojaa kirjautumista. Se ei suojaa mitään muuta, ja tämä raja kannattaa sanoa selvästi.

Se ei auta, jos laitteessasi on haittaohjelma, joka odottaa kunnes olet kirjautunut ja käyttää valmista istuntoa. Se ei auta, jos annat huijarille etäyhteyden koneellesi, koska silloin hyökkääjä toimii sinun jo avaamassasi istunnossa. Se ei auta, jos siirrät rahat itse huijarin ohjeiden mukaan, koska silloin kaikki tunnistautuminen menee oikein.

Avain ei myöskään korvaa palautusreittejä. Jos tilin sähköpostiosoitteeseen tai puhelinnumeroon pääsee joku muu, hän voi käynnistää salasanan palautuksen ja mahdollisesti poistaa avaimen asetuksista. Tämän takia avaimen hyöty jää puolittaiseksi, ellei koko palautusketju ole kunnossa.

Kolmas rajoitus on käytännöllinen. Avain pitää olla mukana. Jos kirjaudut usein laitteilla, joissa ei ole sopivaa liitintä tai lähilukua, menetelmä alkaa haitata arkea, ja haittaava turvaratkaisu kierretään ennemmin tai myöhemmin.

Neljäs rajoitus koskee palvelun toteutusta. Avain suojaa vain sen kirjautumistavan, johon se on kytketty. Jos samaan tiliin pääsee erillisellä sovellussalasanalla tai vanhalla rajapinnalla, joka ei tue avainta, hyökkääjä käyttää sitä reittiä. Tarkista siksi asetuksista, jääkö tilille muita kirjautumistapoja, ja poista ne jos et niitä tarvitse.

Kenelle avain kannattaa ja kenelle ei

Kysymys ei ole siitä, onko turva-avain hyvä. Se on tunnistautumisen vahvin yleisesti saatavilla oleva muoto. Kysymys on siitä, tuottaako se sinulle riittävästi lisäarvoa verrattuna siihen, mitä sinulla jo on.

Avain kannattaa selvästi, jos jokin näistä pätee. Sinulla on tili, jonka menetys tarkoittaisi toimeentulon tai maineen menetystä, esimerkiksi yrityksen sähköposti tai laaja sosiaalisen median tili. Olet asemassa, jossa sinuun kohdistuu kohdennettuja hyökkäyksiä, kuten toimittaja, järjestöaktiivi tai yrityksen taloushallinto. Hallinnoit järjestelmiä, joihin pääsy tarkoittaisi muidenkin tietojen vaarantumista.

Avain ei ole ensimmäinen askel, jos sinulla ei vielä ole salasanojen hallintaohjelmaa tai jos tärkeimmillä tileilläsi ei ole toista tekijää lainkaan. Nämä kaksi tuovat suurimman osan hyödystä ilman kustannusta. Avaimia tarvitaan kaksi, joten hankinta on kertaluontoinen mutta ei olematon meno, eikä se kannata ennen kuin perusasiat ovat kunnossa.

Monelle järkevin lopputulos on välimuoto. Käytä pääsyavainta siellä missä palvelu sitä tukee, koska se antaa saman kalastelunkestävyyden ilman erillistä laitetta. Hanki fyysinen avain niihin harvoihin tileihin, joissa haluat suojauksen olevan riippumaton puhelimesta ja pilvitilistä. Näin saat vahvimman menetelmän sinne, missä sillä on merkitystä, ilman että jokainen kirjautuminen arjessa vaatii esineen kaivamista taskusta.

Usein kysytyt kysymykset

Mitä turva-avaimeen on tallennettu?

Avaimeen on tallennettu salaisia avaimia, joita ei saa siitä ulos, ja tarvittaessa tunniste siitä, mille palvelulle ja käyttäjätunnukselle kukin avain kuuluu. Salasanoja tai tiedostoja siinä ei ole, eikä sitä voi lukea kuten muistitikkua. Laitteelle tallennettavien tunnisteiden määrä on rajallinen, mutta pelkkänä toisena tekijänä käytettäessä sama avain toimii käytännössä rajattomassa määrässä palveluita.

Mitä tapahtuu, jos turva-avain katoaa?

Jos sinulla on toinen rekisteröity avain, kirjaudut sillä, poistat kadonneen avaimen tilin asetuksista ja rekisteröit uuden varalle. Jos toista avainta ei ole, jäljelle jää palvelun varakoodit tai muu palautusreitti, joka on aina heikompi ja hitaampi. Kadonnut avain ei yksinään päästä löytäjää sisään, koska tarvitaan myös tunnus ja usein PIN.

Onko turva-avain sama asia kuin pääsyavain?

Ei sama, mutta ne perustuvat samaan tekniikkaan. Pääsyavain on yleensä puhelimeen tai salasanojen hallintaohjelmaan tallennettu ja usein laitteiden välillä synkronoituva kirjautumistapa, kun taas turva-avain on erillinen esine, josta salaisuus ei poistu koskaan. Turva-avain on siksi tiukempi mutta myös hankalampi ja kalliimpi.

Toimiiko turva-avain puhelimen kanssa?

Toimii, jos avaimessa ja puhelimessa on yhteinen tapa muodostaa yhteys. Käytännössä se on joko sopiva liitin tai NFC-lähiluku, jolloin avain viedään puhelimen selkään. Kannattaa varmistaa tämä ennen ostoa, koska pelkällä USB-A-liittimellä varustettu avain ei ole käytännöllinen puhelinkäytössä.

Voiko turva-avaimen kloonata tai kopioida?

Ei voi normaaleilla keinoilla. Yksityinen avain luodaan suojatussa piirissä eikä sitä ole tarkoitus saada sieltä ulos, joten avaimesta ei voi tehdä varmuuskopiota. Juuri tämä on syy siihen, miksi avaimia rekisteröidään kaksi sen sijaan että yhdestä otettaisiin kopio.

Suojaako turva-avain kaikilta huijauksilta?

Ei suojaa. Se estää tehokkaasti kalastelun ja kirjautumisen varastetuilla tunnuksilla, mutta se ei estä tilannetta, jossa siirrät rahat itse huijarin ohjeiden mukaan tai annat jollekulle etäyhteyden koneellesi. Näissä tilanteissa kirjautuminen menee teknisesti täysin oikein.

Tarvitseeko turva-avain paristoa tai päivityksiä?

Tavallinen liittimeen kytkettävä avain saa virran laitteesta eikä siinä ole paristoa. Osassa avaimia laiteohjelmiston voi päivittää ja osassa ei, mikä on valmistajan tietoinen valinta: päivitysmahdollisuuden puuttuminen pienentää hyökkäyspintaa mutta tarkoittaa, että virheen ilmetessä laite on vaihdettava.

Takaisin ylös