Biometri og tokenbasert autentisering
Utforsk fingeravtrykks-, netthinne- og atferdsbiometri sammen med maskinvaretoken (TOTP, FIDO2/WebAuthn), samt styrkene og svakhetene deres.
Biometri og tokenbasert autentisering er en gratis leksjon i Security+ Academy på CoddyKit. Dette er leksjon 2 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Security+ Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Biometri: Autentisering basert på hvem De er
Biometrisk autentisering bekrefter identitet basert på unike fysiske eller atferdsmessige kjennetegn — «noe du er». I motsetning til passord kan biometri ikke glemmes, deles like enkelt eller mistes. Den kan imidlertid heller ikke endres hvis den kompromitteres: De kan ikke få et nytt fingeravtrykk. Biometriske systemer måler og sammenligner en biologisk eller atferdsmessig egenskap med en registrert mal som ble lagret under oppsettet. Kvaliteten på et biometrisk system måles ut fra feilratene og sikkerheten ved lagringen av malene. Biometri er mest effektivt når den kombineres med en annen faktor (for eksempel fingeravtrykk + PIN-kode).
Fysiologisk biometri
Fysiologisk biometri er basert på kroppens fysiske kjennetegn. Viktige typer omfatter: Fingeravtrykk: mest utbredt på grunn av lave kostnader og høy aksept; brukes i telefoner, adgangskontroll og grensesikkerhet. Netthinneskanning: skanner blodåremønstre på baksiden av øyet — svært nøyaktig og vanskelig å forfalske, men krever nær kontakt med leseren. Irisskanning: skanner mønstre i den fargede delen av øyet — kan utføres på større avstand og brukes på flyplasser. Ansiktsgjenkjenning: analyserer ansiktsgeometri fra et kamera; blir stadig mer nøyaktig, men kan påvirkes av belysning, aldring og forkledninger. Håndgeometri: måler håndens form og fingrenes lengde.
Atferdsbiometri
Atferdsbiometri analyserer mønstre i hvordan en person utfører noe, i stedet for fysiske kjennetegn. Eksempler omfatter: Tastetrykksdynamikk — måling av skriverytme, hastighet og tiden tastene holdes nede (hvor lenge hver tast holdes). Musedynamikk — hastighet, akselerasjon og bevegelsesmønstre ved bruk av mus. Stemmegjenkjenning — analyse av talemønstre, tonehøyde og talerytme (til forskjell fra talekommandoer). Signaturdynamikk — trykk, hastighet og rytme i en håndskrevet signatur, ikke bare formen. Atferdsbiometri er særlig verdifullt for kontinuerlig autentisering — bekreftelse av identitet gjennom hele økten, ikke bare ved innlogging.
Biometriske feilrater: FAR og FRR
To feilrater beskriver ytelsen til biometriske systemer. False Acceptance Rate (FAR): sannsynligheten for at systemet feilaktig godkjenner en uvedkommende som en legitim bruker — en sikkerhetsrisiko. False Rejection Rate (FRR): sannsynligheten for at systemet feilaktig avviser en legitim bruker — et tilgjengelighets- eller brukervennlighetsproblem. Disse ratene står i omvendt forhold til hverandre: Økt følsomhet reduserer FAR (færre uvedkommende godkjennes), men øker FRR (flere legitime brukere avvises). Crossover Error Rate (CER) — punktet der FAR er lik FRR — er tallet som brukes til å sammenligne nøyaktigheten til biometriske systemer. Lavere CER = mer nøyaktig system.
# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%, FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall
# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
# FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
# FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usabilitySårbarheter og angrep mot biometriske systemer
Biometriske systemer er ikke immune mot angrep. Forfalskningsangrep presenterer en falsk biometrisk egenskap for å lure sensoren: Ved forfalskning av fingeravtrykk brukes gelatin- eller silikonkopier av et latent fingeravtrykk; ansiktsgjenkjenning kan lures av tredimensjonale masker av høy kvalitet eller fotografier i systemer med lavere kvalitet. Angrep på maldatabaser: Hvis de lagrede biometriske malene blir stjålet, kan de ikke tilbakekalles slik passord kan. Moderne systemer reduserer denne risikoen gjennom malbeskyttelse (lagring av hashede eller transformerte maler i stedet for rå biometriske data) og livaktighetsdeteksjon (bekreftelse på at den biometriske egenskapen kommer fra en levende person og ikke er en kopi).
Maskinvarebaserte sikkerhetsnøkler: FIDO2-tokens
Maskinvarebaserte sikkerhetsnøkler som YubiKey, Google Titan Key og SoloKey implementerer FIDO2/WebAuthn-standarden for phishing-resistent autentisering. Nøkkelen inneholder en maskinvarebeskyttet privatnøkkel som utfører kryptografiske operasjoner uten at nøkkelen noen gang forlater enheten. Ved autentisering signeres utfordringen fra nettstedet med den private nøkkelen til maskinvaren – og fordi operasjonen er bundet til det spesifikke nettstedets origin, kan ikke et MITM-phishingnettsted avskjære eller videresende autentiseringen. Maskinvarenøkler kan også fungere som PIV-smartkort i virksomhetsmiljøer som krever sertifikatbasert autentisering.
Smartkort og PIV
Smartkort er enheter på størrelse med kredittkort, med en innebygd mikrobrikke som lagrer kryptografiske nøkler og sertifikater. PIV (Personal Identity Verification)-kort er smartkortstandarden som er pålagt for ansatte i USAs føderale myndigheter (FIPS 201). PIV-kort inneholder: innehaverens X.509-sertifikat, den private nøkkelen deres (som aldri forlater kortet), et digitalt fotografi og biometriske data. Autentisering krever både det fysiske kortet («noe du har») og en PIN-kode («noe du vet»), noe som gir tofaktorautentisering. Smartkort leses av kontaktbaserte eller kontaktløse (NFC) lesere.
# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
# Certificate Object, Certificate type: X.509 cert
# label: Certificate for Digital Signature
# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card
# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@serverEngangspassord (OTP) i dybden
Engangspassord (OTP) er autentiseringskoder som bare er gyldige én gang. Det finnes to standarder. HOTP (RFC 4226): HMAC-basert OTP som øker en teller hver gang det brukes. Autentiseringsenheten og serveren må være synkronisert. Hvis koder genereres uten å bli brukt, kan de komme ut av synkronisering, slik at det blir nødvendig å synkronisere dem på nytt. TOTP (RFC 6238): Tidsbasert OTP som bruker gjeldende klokkeslett som teller og endres hvert 30. sekund. TOTP er mer utbredt fordi det synkroniseres automatisk ved hjelp av tiden. Autentiseringsenheten og serveren trenger bare å være enige om gjeldende klokkeslett (NTP hjelper). Ubrukte TOTP-koder utløper ganske enkelt.
Autentisering med push-varsler
Push-autentisering (brukt av Duo Security, Microsoft Authenticator og Okta Verify) sender et push-varsel til brukerens smarttelefon når et påloggingsforsøk oppdages. Brukeren godkjenner eller avslår forespørselen med ett trykk – mye enklere enn å skrive inn en sekssifret kode. Noen implementeringer viser konteksten for påloggingen (IP-adresse, plassering, program), slik at brukeren kan ta en informert beslutning. Sikkerhetssvakheten er MFA-tretthetsangrep – angripere sender brukeren en strøm av raske push-forespørsler i håp om at brukeren godkjenner én ved et uhell, eller godkjenner bare for å få slutt på varslene. Mottiltak omfatter tallmatching (brukeren må skrive inn en kode som vises på påloggingssiden) og mer kontekst i push-varselet.
Kontekstbevisst og adaptiv autentisering
Adaptiv autentisering justerer hvor sterk autentiseringen må være, basert på kontekstsignaler. Hvis en bruker logger på fra den vanlige enheten sin, på bedriftsnettverket og i arbeidstiden, er risikoen lav, og passord alene kan være tilstrekkelig. Hvis den samme brukeren logger på fra en ny enhet i et ukjent land klokken 03, er risikoen høy, og det utløses trinnvis autentisering (som krever MFA eller godkjenning fra en leder). Kontekstsignaler omfatter: enhetsfingeravtrykk (kjent/ukjent), IP-geolokasjon, tidspunkt på dagen, umulig reise (pålogginger fra to steder det er umulig å reise mellom innen tiden som har gått) og atferdsmønstre. Dette reduserer ulempene ved MFA for pålogginger med lav risiko, samtidig som det innføres ekstra friksjon der det er viktigst.
Passordløs autentisering
Passordløs autentisering eliminerer passordet fullstendig og bruker i stedet phishing-resistente faktorer. Vanlige metoder er: FIDO2/WebAuthn med biometri (Windows Hello, Touch ID) eller maskinvarenøkler; magic links (en engangs-URL som sendes til brukerens e-post eller telefon, og som fungerer godt når tilgangen til e-posten er pålitelig); og passkeys (FIDO Alliances standard, tatt i bruk av Apple, Google og Microsoft, der den private nøkkelen lagres i enhetens sikre enclave og synkroniseres til skyen via leverandørens konto). Passkeys kombinerer brukervennlighet med phishing-resistens og tas raskt i bruk som etterfølgeren til passord.
Hurtigsjekk
Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at biometrisk autentisering bruker fysiologiske (fingeravtrykk, iris) eller atferdsbaserte (tastetrykk, stemme) kjennetegn; FAR og FRR måler nøyaktigheten til biometriske systemer, med CER som balansepunkt; maskinvarebaserte sikkerhetsnøkler (FIDO2/WebAuthn) gir phishing-resistent tokenbasert autentisering; og adaptiv autentisering justerer graden av friksjon basert på kontekstrisiko. Neste tema er autorisasjonsmodeller: RBAC, MAC og DAC.
Lær deg Security+ Academy med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 30
- Leksjoner
- 120
Ofte stilte spørsmål
Er leksjonen «Biometri og tokenbasert autentisering» gratis?
Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Security+ Academy, inkludert «Biometri og tokenbasert autentisering», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Security+ Academy inneholder totalt 4 leksjoner.
Hva lærer jeg i «Biometri og tokenbasert autentisering»?
Utforsk fingeravtrykks-, netthinne- og atferdsbiometri sammen med maskinvaretoken (TOTP, FIDO2/WebAuthn), samt styrkene og svakhetene deres. Du øver på Security+ Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Security+ Academy?
Ingen tidligere erfaring er nødvendig. Security+ Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 2 av 4.
Hvor lang tid tar leksjonen «Biometri og tokenbasert autentisering»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Security+ Academy-leksjonen?
Ja. Alle Security+ Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Passordregler og multifaktorautentisering
- Biometri og tokenbasert autentisering
- Autorisasjonsmodeller: RBAC, MAC og DAC
- Føderert identitet: SAML, OAuth og OpenID Connect