0Pricing
Cyber Security Academy · Lekcja

Klucze push i sprzętowe

FIDO2 i klucze bezpieczeństwa

Klucze push i sprzętowe to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Poza kodami wpisywanymi ręcznie

Kody OTP wpisywane ręcznie działają, ale są niewygodne i podatne na phishing. Dwa silniejsze czynniki posiadania poprawiają wygodę i bezpieczeństwo: zatwierdzenia push oraz sprzętowe klucze bezpieczeństwa.

Powiadomienia push

MFA oparte na powiadomieniach push wysyła monit na telefon. Zamiast wpisywać kod, wystarczy dotknąć przycisku Zatwierdź lub Odrzuć.

To wygodne rozwiązanie, a serwer potwierdza odpowiedź kryptograficznie.

Zmęczenie MFA

Monity push są podatne na zmęczenie MFA (bombardowanie powiadomieniami push): napastnicy wysyłają masowo prośby o zatwierdzenie, licząc na to, że użytkownik z irytacji dotknie przycisku „Zatwierdź”.

Obrona: dopasowanie numeru, w ramach którego użytkownik musi wpisać numer wyświetlony na ekranie logowania.

Sprzętowe klucze bezpieczeństwa

Sprzętowy klucz bezpieczeństwa to niewielkie fizyczne urządzenie (USB, NFC lub Bluetooth), które przeprowadza uwierzytelnianie kryptograficzne.

Klucz prywatny nigdy nie opuszcza urządzenia, dzięki czemu rozwiązanie jest wyjątkowo odporne na kradzież.

FIDO2 i WebAuthn

FIDO2 to otwarty standard stanowiący podstawę nowoczesnych kluczy bezpieczeństwa. Jego część internetową stanowi przeglądarkowe API WebAuthn.

Razem umożliwiają witrynie uwierzytelnianie użytkowników za pomocą kryptografii klucza publicznego zamiast współdzielonych sekretów.

Jak działa FIDO2

Podczas rejestracji klucz generuje unikalną parę kluczy dla każdej witryny i przekazuje jej klucz publiczny.

Podczas logowania serwer wysyła wyzwanie, a klucz podpisuje je kluczem prywatnym. Podpis potwierdza posiadanie klucza bez ujawniania żadnego sekretu.

Wiązanie z originem zatrzymuje phishing

FIDO2 wiąże każde poświadczenie z dokładnym originem witryny (domeną).

Witryna phishingowa działająca w podobnie wyglądającej domenie nie otrzyma prawidłowego podpisu, ponieważ klucz odmówi uwierzytelnienia do niewłaściwego originu. To właśnie sprawia, że rozwiązanie jest odporne na phishing.

Passkeys

Passkeys to poświadczenia FIDO2, które mogą być synchronizowane między urządzeniami za pośrednictwem platformy (telefonu, laptopa).

Mają całkowicie zastąpić hasła, zachowując odporność FIDO2 na phishing.

Weryfikacja użytkownika

Klucze bezpieczeństwa mogą przeprowadzać lokalną kontrolę nazywaną weryfikacją użytkownika: za pomocą kodu PIN lub danych biometrycznych bezpośrednio na urządzeniu.

Łączy to coś, co Pan posiada lub co Pani posiada, z czymś, co Pan zna lub czym Pan jest, albo co Pani zna lub czym Pani jest, w jednym dotknięciu.

Wybór metody

W przybliżeniu, od najsłabszej do najsilniejszej:

  • kody SMS (w miarę możliwości należy ich unikać)
  • aplikacje TOTP
  • powiadomienia push z dopasowaniem numeru
  • FIDO2 / passkeys (odporne na phishing)

Wskazówki dotyczące wdrażania

Podczas wdrażania kluczy sprzętowych należy:

  • Zarejestrować co najmniej dwa klucze na użytkownika (jeden jako zapasowy).
  • Zapewnić metodę odzyskiwania dostępu, która również jest odporna na phishing.
  • Preferować FIDO2 w przypadku kont o wysokiej wartości.

Szybkie sprawdzenie

Dlaczego klucze bezpieczeństwa FIDO2 uznaje się za odporne na phishing?

Podsumowanie

Dowiedział się Pan / Dowiedziała się Pani o silniejszych czynnikach posiadania.

  • Powiadomienia push są wygodne, ale wymagają dopasowania numeru, aby zapewnić odporność na ataki wykorzystujące zmęczenie.
  • FIDO2 / passkeys używają par kluczy tworzonych dla poszczególnych witryn oraz wiązania z originem, aby zapewnić odporność na phishing.
  • Należy rejestrować zapasowe klucze.

Następnie przyjrzymy się temu, jak nadal można ominąć MFA i jak je wzmocnić.

Często zadawane pytania

Czy lekcja „Klucze push i sprzętowe” jest bezpłatna?

Tak — pełny tekst „Klucze push i sprzętowe” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Klucze push i sprzętowe”?

FIDO2 i klucze bezpieczeństwa Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Klucze push i sprzętowe”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Czynniki uwierzytelniania
  2. TOTP i HOTP
  3. Klucze push i sprzętowe
  4. Ryzyko omijania MFA
← Powrót do Cyber Security Academy