0Pricing
Cyber Security Academy · Урок

Push-уведомления и аппаратные ключи

FIDO2 и ключи безопасности

«Push-уведомления и аппаратные ключи» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

За пределами кодов, вводимых вручную

Коды OTP, вводимые вручную, работают, но неудобны и уязвимы для фишинга. Два более надежных фактора владения повышают удобство и безопасность: подтверждения входа через уведомления и аппаратные ключи безопасности.

Уведомления о входе

MFA на основе уведомлений отправляет запрос на Ваш телефон. Вместо ввода кода Вы нажимаете Подтвердить или Отклонить.

Это удобно, а сервер подтверждает ответ с помощью криптографии.

Усталость от запросов MFA

Запросы на подтверждение через уведомления уязвимы для усталости от запросов MFA (бомбардировки запросами): злоумышленники отправляют множество запросов на подтверждение в надежде, что пользователь из раздражения нажмет «Подтвердить».

Защита: сопоставление номеров, при котором пользователь должен ввести номер, показанный на экране входа.

Аппаратные ключи безопасности

Аппаратный ключ безопасности — это небольшое физическое устройство (USB, NFC или Bluetooth), выполняющее криптографическую аутентификацию.

Закрытый ключ никогда не покидает устройство, поэтому оно чрезвычайно устойчиво к краже.

FIDO2 и WebAuthn

FIDO2 — открытый стандарт, лежащий в основе современных ключей безопасности. Его веб-компонент — браузерный интерфейс WebAuthn.

Вместе они позволяют сайту аутентифицировать пользователей с помощью криптографии с открытым ключом вместо общих секретов.

Как работает FIDO2

При регистрации ключ создает уникальную пару ключей для каждого сайта и передает сайту открытый ключ.

При входе сервер отправляет проверочный запрос, а ключ подписывает его закрытым ключом. Подпись подтверждает владение ключом, не раскрывая никаких секретов.

Привязка к источнику предотвращает фишинг

FIDO2 привязывает каждый идентификатор к точному источнику сайта (домену).

Фишинговый сайт на похожем домене не получит действительную подпись, поскольку ключ откажется выполнять аутентификацию для неправильного источника. Именно это делает FIDO2 устойчивым к фишингу.

Ключи доступа

Ключи доступа — это идентификаторы FIDO2, которые могут синхронизироваться между Вашими устройствами через платформу (телефон, ноутбук).

Они призваны полностью заменить пароли, сохранив устойчивость FIDO2 к фишингу.

Проверка пользователя

Ключи безопасности могут выполнять локальную проверку, называемую проверкой пользователя: с помощью PIN или биометрии на самом устройстве.

Так одним нажатием объединяются то, чем Вы владеете, и то, что Вы знаете или чем являетесь.

Выбор метода

Примерно от самого слабого к самому надежному:

  • коды SMS (по возможности избегайте)
  • приложения TOTP
  • подтверждение через уведомление с сопоставлением номеров
  • FIDO2 / ключи доступа (устойчивы к фишингу)

Советы по внедрению

При внедрении аппаратных ключей:

  • Зарегистрируйте для каждого пользователя как минимум два ключа (один из них будет резервным).
  • Предусмотрите способ восстановления, который также устойчив к фишингу.
  • Для важных учетных записей отдавайте предпочтение FIDO2.

Быстрая проверка

Почему ключи безопасности FIDO2 считаются устойчивыми к фишингу?

Итоги

Вы узнали о более надежных факторах владения.

  • Подтверждение через уведомление удобно, но для защиты от атак, вызывающих усталость, необходимо сопоставление номеров.
  • FIDO2 / ключи доступа используют пары ключей для каждого сайта и привязку к источнику для защиты от фишинга.
  • Регистрируйте резервные ключи.

Далее мы рассмотрим, как MFA все еще можно обойти и как усилить ее защиту.

Часто задаваемые вопросы

Урок «Push-уведомления и аппаратные ключи» бесплатный?

Да — полный текст урока «Push-уведомления и аппаратные ключи» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Push-уведомления и аппаратные ключи»?

FIDO2 и ключи безопасности Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Push-уведомления и аппаратные ключи»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Факторы аутентификации
  2. TOTP и HOTP
  3. Push-уведомления и аппаратные ключи
  4. Риски обхода MFA
← Назад к Cyber Security Academy