Push-уведомления и аппаратные ключи
FIDO2 и ключи безопасности
«Push-уведомления и аппаратные ключи» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
За пределами кодов, вводимых вручную
Коды OTP, вводимые вручную, работают, но неудобны и уязвимы для фишинга. Два более надежных фактора владения повышают удобство и безопасность: подтверждения входа через уведомления и аппаратные ключи безопасности.
Уведомления о входе
MFA на основе уведомлений отправляет запрос на Ваш телефон. Вместо ввода кода Вы нажимаете Подтвердить или Отклонить.
Это удобно, а сервер подтверждает ответ с помощью криптографии.
Усталость от запросов MFA
Запросы на подтверждение через уведомления уязвимы для усталости от запросов MFA (бомбардировки запросами): злоумышленники отправляют множество запросов на подтверждение в надежде, что пользователь из раздражения нажмет «Подтвердить».
Защита: сопоставление номеров, при котором пользователь должен ввести номер, показанный на экране входа.
Аппаратные ключи безопасности
Аппаратный ключ безопасности — это небольшое физическое устройство (USB, NFC или Bluetooth), выполняющее криптографическую аутентификацию.
Закрытый ключ никогда не покидает устройство, поэтому оно чрезвычайно устойчиво к краже.
FIDO2 и WebAuthn
FIDO2 — открытый стандарт, лежащий в основе современных ключей безопасности. Его веб-компонент — браузерный интерфейс WebAuthn.
Вместе они позволяют сайту аутентифицировать пользователей с помощью криптографии с открытым ключом вместо общих секретов.
Как работает FIDO2
При регистрации ключ создает уникальную пару ключей для каждого сайта и передает сайту открытый ключ.
При входе сервер отправляет проверочный запрос, а ключ подписывает его закрытым ключом. Подпись подтверждает владение ключом, не раскрывая никаких секретов.
Привязка к источнику предотвращает фишинг
FIDO2 привязывает каждый идентификатор к точному источнику сайта (домену).
Фишинговый сайт на похожем домене не получит действительную подпись, поскольку ключ откажется выполнять аутентификацию для неправильного источника. Именно это делает FIDO2 устойчивым к фишингу.
Ключи доступа
Ключи доступа — это идентификаторы FIDO2, которые могут синхронизироваться между Вашими устройствами через платформу (телефон, ноутбук).
Они призваны полностью заменить пароли, сохранив устойчивость FIDO2 к фишингу.
Проверка пользователя
Ключи безопасности могут выполнять локальную проверку, называемую проверкой пользователя: с помощью PIN или биометрии на самом устройстве.
Так одним нажатием объединяются то, чем Вы владеете, и то, что Вы знаете или чем являетесь.
Выбор метода
Примерно от самого слабого к самому надежному:
- коды SMS (по возможности избегайте)
- приложения TOTP
- подтверждение через уведомление с сопоставлением номеров
- FIDO2 / ключи доступа (устойчивы к фишингу)
Советы по внедрению
При внедрении аппаратных ключей:
- Зарегистрируйте для каждого пользователя как минимум два ключа (один из них будет резервным).
- Предусмотрите способ восстановления, который также устойчив к фишингу.
- Для важных учетных записей отдавайте предпочтение FIDO2.
Быстрая проверка
Почему ключи безопасности FIDO2 считаются устойчивыми к фишингу?
Итоги
Вы узнали о более надежных факторах владения.
- Подтверждение через уведомление удобно, но для защиты от атак, вызывающих усталость, необходимо сопоставление номеров.
- FIDO2 / ключи доступа используют пары ключей для каждого сайта и привязку к источнику для защиты от фишинга.
- Регистрируйте резервные ключи.
Далее мы рассмотрим, как MFA все еще можно обойти и как усилить ее защиту.
Часто задаваемые вопросы
Урок «Push-уведомления и аппаратные ключи» бесплатный?
Да — полный текст урока «Push-уведомления и аппаратные ключи» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Push-уведомления и аппаратные ключи»?
FIDO2 и ключи безопасности Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Push-уведомления и аппаратные ключи»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Факторы аутентификации
- TOTP и HOTP
- Push-уведомления и аппаратные ключи
- Риски обхода MFA