0Pricing
Security+ Academy · Lekcja

Biometria i uwierzytelnianie oparte na tokenach

Poznają Państwo biometrię odcisku palca, siatkówki i zachowania, a także tokeny sprzętowe (TOTP, FIDO2/WebAuthn) oraz ich mocne i słabe strony.

Biometria i uwierzytelnianie oparte na tokenach to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Biometria: uwierzytelnianie za pomocą cech fizycznych

Uwierzytelnianie biometryczne weryfikuje tożsamość na podstawie unikatowych cech fizycznych lub behawioralnych — „czegoś, czym Państwo są”. W przeciwieństwie do haseł danych biometrycznych nie można zapomnieć, łatwo udostępnić ani zgubić. Nie można ich jednak zmienić po przejęciu: nie da się uzyskać nowego odcisku palca. Systemy biometryczne mierzą i porównują cechę biologiczną lub behawioralną z szablonem utworzonym podczas konfiguracji. Jakość systemu biometrycznego ocenia się na podstawie jego współczynników błędów oraz bezpieczeństwa przechowywania szablonów. Biometria jest najskuteczniejsza w połączeniu z innym składnikiem (na przykład odcisk palca + kod PIN).

Biometria fizjologiczna

Biometria fizjologiczna opiera się na cechach fizycznych ciała. Najważniejsze rodzaje obejmują: Odcisk palca: najczęściej stosowany ze względu na niski koszt i powszechną akceptację; używany w telefonach, systemach kontroli dostępu i ochronie granic. Skan siatkówki: skanuje układ naczyń krwionośnych w tylnej części oka — jest bardzo dokładny i trudny do sfałszowania, ale wymaga bliskiego kontaktu z czytnikiem. Skan tęczówki: skanuje wzory w kolorowej części oka — można go wykonać z większej odległości, dlatego jest używany na lotniskach. Rozpoznawanie twarzy: analizuje geometrię twarzy za pomocą kamery; staje się coraz dokładniejsze, ale może na nie wpływać oświetlenie, starzenie się oraz przebrania. Geometria dłoni: mierzy kształt dłoni i długość palców.

Biometria behawioralna

Biometria behawioralna analizuje wzorce sposobu wykonywania określonych czynności, a nie cechy fizyczne. Przykłady obejmują: Dynamikę pisania na klawiaturze — pomiar rytmu i szybkości pisania oraz czasu przytrzymywania klawiszy (czyli tego, jak długo każdy klawisz pozostaje wciśnięty). Dynamikę ruchów myszy — szybkość, przyspieszenie i wzorce poruszania myszą. Rozpoznawanie głosu — analizę wzorców mowy, wysokości głosu i rytmu wypowiedzi (odrębną od poleceń głosowych). Dynamikę podpisu — nacisk, szybkość i rytm odręcznego podpisu, a nie tylko jego kształt. Biometria behawioralna jest szczególnie cenna przy ciągłym uwierzytelnianiu — weryfikowaniu tożsamości przez całą sesję, a nie tylko podczas logowania.

Współczynniki błędów biometrii: FAR i FRR

Dwa współczynniki błędów charakteryzują działanie systemu biometrycznego. False Acceptance Rate (FAR): prawdopodobieństwo, że system omyłkowo zaakceptuje intruza jako uprawnionego użytkownika — co stanowi zagrożenie bezpieczeństwa. False Rejection Rate (FRR): prawdopodobieństwo, że system omyłkowo odrzuci uprawnionego użytkownika — co jest problemem z dostępnością i wygodą użytkowania. Współczynniki te są odwrotnie zależne: zwiększenie czułości zmniejsza FAR (mniej intruzów zostaje zaakceptowanych), ale zwiększa FRR (więcej uprawnionych użytkowników zostaje odrzuconych). Crossover Error Rate (CER) — punkt, w którym FAR jest równy FRR — to pojedyncza liczba używana do porównywania dokładności systemów biometrycznych. Niższy CER oznacza dokładniejszy system.

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

Podatności biometrii i ataki

Systemy biometryczne nie są odporne na ataki. Ataki spoofingowe polegają na przedstawieniu czujnikowi fałszywych danych biometrycznych w celu jego oszukania: spoofing odcisku palca wykorzystuje żelatynowe lub silikonowe kopie pozostawionego odcisku; rozpoznawanie twarzy można oszukać wysokiej jakości maskami 3D lub zdjęciami w systemach niższej jakości. Ataki na bazy danych szablonów: jeśli przechowywane szablony biometryczne zostaną skradzione, nie można ich unieważnić tak jak haseł. Nowoczesne systemy ograniczają to ryzyko za pomocą ochrony szablonów (przechowywania szablonów z użyciem funkcji skrótu lub przekształconych zamiast surowych danych biometrycznych) oraz wykrywania żywotności (potwierdzania, że dane biometryczne pochodzą od żywej osoby, a nie są kopią).

Sprzętowe klucze bezpieczeństwa: tokeny FIDO2

Sprzętowe klucze bezpieczeństwa, takie jak YubiKey, Google Titan Key i SoloKey, implementują standard FIDO2/WebAuthn zapewniający uwierzytelnianie odporne na phishing. Klucz zawiera chroniony sprzętowo klucz prywatny, który wykonuje operacje kryptograficzne, a sam klucz prywatny nigdy nie opuszcza urządzenia. Podczas uwierzytelniania wyzwanie otrzymane z witryny jest podpisywane kluczem prywatnym klucza sprzętowego — ponieważ operacja jest powiązana z pochodzeniem konkretnej witryny, witryna phishingowa typu MITM nie może przechwycić ani przekazać dalej uwierzytelniania. Klucze sprzętowe mogą również działać jako karty inteligentne PIV w środowiskach korporacyjnych wymagających uwierzytelniania opartego na certyfikatach.

Karty inteligentne i PIV

Karty inteligentne to urządzenia wielkości karty kredytowej z wbudowanym mikrochipem, który przechowuje klucze kryptograficzne i certyfikaty. Karty PIV (Personal Identity Verification) są standardem kart inteligentnych wymaganym od pracowników administracji federalnej USA (FIPS 201). Karty PIV zawierają: certyfikat X.509 posiadacza, jego klucz prywatny (który nigdy nie opuszcza karty), zdjęcie cyfrowe oraz dane biometryczne. Uwierzytelnianie wymaga zarówno fizycznej karty („czegoś, co posiadasz”), jak i kodu PIN („czegoś, co znasz”), zapewniając uwierzytelnianie dwuskładnikowe. Karty inteligentne są odczytywane przez czytniki stykowe lub bezstykowe (NFC).

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

Hasła jednorazowe (OTP) — szczegółowe omówienie

Hasła jednorazowe (OTP) to kody uwierzytelniające ważne tylko przy jednym użyciu. Istnieją dwa standardy. HOTP (RFC 4226): OTP oparte na HMAC, które przy każdym użyciu zwiększa licznik. Token uwierzytelniający i serwer muszą pozostawać zsynchronizowane; jeśli kody zostaną wygenerowane, ale nieużyte, może dojść do rozbieżności wymagającej ponownej synchronizacji. TOTP (RFC 6238): OTP oparte na czasie, które używa bieżącego czasu jako licznika i zmienia się co 30 sekund. TOTP jest popularniejsze, ponieważ samo synchronizuje się na podstawie czasu; token uwierzytelniający i serwer muszą jedynie mieć zgodny bieżący czas (pomaga w tym NTP). Nieużyte kody TOTP po prostu wygasają.

Uwierzytelnianie za pomocą powiadomień push

Uwierzytelnianie push (używane przez Duo Security, Microsoft Authenticator i Okta Verify) wysyła powiadomienie push na smartfon użytkownika po wykryciu próby logowania. Użytkownik zatwierdza lub odrzuca żądanie jednym dotknięciem — jest to znacznie prostsze niż wpisywanie 6-cyfrowego kodu. Niektóre implementacje wyświetlają kontekst logowania (adres IP, lokalizację, aplikację), aby użytkownik mógł podjąć świadomą decyzję. Słabością tego rozwiązania są ataki zmęczenia MFA — atakujący zasypują użytkownika szybkimi żądaniami push, licząc na to, że przypadkowo zatwierdzi jedno z nich albo zatwierdzi je tylko po to, by zatrzymać powiadomienia. Środki zaradcze obejmują dopasowywanie numerów (użytkownik musi wprowadzić kod wyświetlony na stronie logowania) oraz dodatkowy kontekst w powiadomieniu push.

Uwierzytelnianie kontekstowe i adaptacyjne

Uwierzytelnianie adaptacyjne dostosowuje wymagany poziom zabezpieczeń uwierzytelniania na podstawie sygnałów kontekstowych. Jeśli użytkownik loguje się ze swojego zwykłego urządzenia, z sieci firmowej i w godzinach pracy — ryzyko jest niskie, więc może wystarczyć samo hasło. Jeśli ten sam użytkownik loguje się o 3:00 z nowego urządzenia w nieznanym kraju — ryzyko jest wysokie i uruchamiane jest uwierzytelnianie podwyższonego poziomu (wymagające MFA lub zatwierdzenia przez kierownika). Sygnały kontekstowe obejmują: odcisk urządzenia (znane/nieznane), geolokalizację adresu IP, porę dnia, niemożliwą podróż (logowania z dwóch lokalizacji, między którymi nie można było przemieścić się w dostępnym czasie) oraz wzorce zachowań. Ogranicza to uciążliwość MFA przy logowaniach niskiego ryzyka, a jednocześnie zwiększa ją tam, gdzie ma to największe znaczenie.

Uwierzytelnianie bezhasłowe

Uwierzytelnianie bezhasłowe całkowicie eliminuje hasło i wykorzystuje zamiast niego czynniki odporne na phishing. Typowe podejścia to: FIDO2/WebAuthn z biometrią (Windows Hello, Touch ID) lub kluczami sprzętowymi; magiczne linki (jednorazowy adres URL wysyłany na adres e-mail lub telefon użytkownika, skuteczny, gdy dostęp do poczty jest godny zaufania); oraz klucze dostępu (standard FIDO Alliance przyjęty przez Apple, Google i Microsoft, w którym klucz prywatny jest przechowywany w bezpiecznym module urządzenia i synchronizowany z chmurą za pośrednictwem konta dostawcy). Klucze dostępu łączą wygodę z odpornością na phishing i szybko zyskują popularność jako następcy haseł.

Szybki sprawdzian

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: uwierzytelnianie biometryczne wykorzystuje cechy fizjologiczne (odcisk palca, tęczówka) lub behawioralne (dynamika naciskania klawiszy, głos); FAR i FRR mierzą dokładność systemu biometrycznego, a CER stanowi punkt równowagi; sprzętowe klucze bezpieczeństwa (FIDO2/WebAuthn) zapewniają odporne na phishing uwierzytelnianie za pomocą tokenów; a uwierzytelnianie adaptacyjne dostosowuje poziom uciążliwości do ryzyka wynikającego z kontekstu. Następnie omówimy modele autoryzacji: RBAC, MAC i DAC.

Często zadawane pytania

Czy lekcja „Biometria i uwierzytelnianie oparte na tokenach” jest bezpłatna?

Tak — pełny tekst „Biometria i uwierzytelnianie oparte na tokenach” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Biometria i uwierzytelnianie oparte na tokenach”?

Poznają Państwo biometrię odcisku palca, siatkówki i zachowania, a także tokeny sprzętowe (TOTP, FIDO2/WebAuthn) oraz ich mocne i słabe strony. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?

Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Biometria i uwierzytelnianie oparte na tokenach”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?

Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Zasady haseł i uwierzytelnianie wieloskładnikowe
  2. Biometria i uwierzytelnianie oparte na tokenach
  3. Modele autoryzacji: RBAC, MAC i DAC
  4. Federacyjna tożsamość: SAML, OAuth i OpenID Connect
← Powrót do Security+ Academy