กุญแจแบบพุชและฮาร์ดแวร์
FIDO2 และกุญแจความปลอดภัย
กุญแจแบบพุชและฮาร์ดแวร์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ก้าวข้ามรหัสที่พิมพ์
รหัส OTP ที่พิมพ์ใช้งานได้ แต่ไม่สะดวกและเสี่ยงต่อฟิชชิง ปัจจัยยืนยันการครอบครองที่แข็งแกร่งกว่าสองแบบช่วยปรับปรุงทั้งประสบการณ์และความปลอดภัย ได้แก่ การอนุมัติผ่านการแจ้งเตือนและคีย์ความปลอดภัยฮาร์ดแวร์
การแจ้งเตือนแบบพุช
MFA แบบการแจ้งเตือนจะส่งข้อความแจ้งเตือนไปยังโทรศัพท์ของคุณ คุณแตะ อนุมัติ หรือ ปฏิเสธ แทนการพิมพ์รหัส
วิธีนี้สะดวก และเซิร์ฟเวอร์จะยืนยันการตอบกลับด้วยวิทยาการเข้ารหัสลับ
ความล้าจาก MFA
ข้อความแจ้งเตือนแบบพุชมีช่องโหว่ต่อความล้าจาก MFA (การถล่มด้วยการแจ้งเตือน) ผู้โจมตีส่งคำขออนุมัติจำนวนมาก โดยหวังว่าผู้ใช้จะแตะอนุมัติเพราะรำคาญ
การป้องกันคือการจับคู่หมายเลข ซึ่งผู้ใช้ต้องป้อนหมายเลขที่แสดงบนหน้าจอเข้าสู่ระบบ
คีย์ความปลอดภัยฮาร์ดแวร์
คีย์ความปลอดภัยฮาร์ดแวร์คืออุปกรณ์กายภาพขนาดเล็ก (USB, NFC หรือบลูทูธ) ที่ทำการยืนยันตัวตนด้วยวิทยาการเข้ารหัสลับ
คีย์ส่วนตัวจะไม่ออกจากอุปกรณ์ จึงต้านทานการโจรกรรมได้อย่างมาก
ฟีโดรุ่น 2 และ WebAuthn
ฟีโดรุ่น 2คือมาตรฐานเปิดที่อยู่เบื้องหลังคีย์ความปลอดภัยสมัยใหม่ ส่วนที่ทำงานบนเว็บคือ API ของเบราว์เซอร์ WebAuthn
เมื่อนำมาทำงานร่วมกัน ทั้งสองช่วยให้เว็บไซต์ยืนยันตัวตนผู้ใช้ด้วยวิทยาการเข้ารหัสลับแบบกุญแจสาธารณะ แทนการใช้ความลับร่วม
ฟีโดรุ่น 2 ทำงานอย่างไร
ขณะลงทะเบียน คีย์จะสร้างคู่กุญแจที่ไม่ซ้ำกันสำหรับแต่ละเว็บไซต์ แล้วส่งกุญแจสาธารณะให้เว็บไซต์
ขณะเข้าสู่ระบบ เซิร์ฟเวอร์จะส่งคำท้าทายมาให้ คีย์จะลงนามด้วยกุญแจส่วนตัว ลายเซ็นนี้พิสูจน์ว่าผู้ใช้ครอบครองคีย์โดยไม่เปิดเผยความลับใด ๆ
การผูกกับต้นทางหยุดฟิชชิง
ฟีโดรุ่น 2 จะผูกข้อมูลรับรองแต่ละรายการไว้กับต้นทางที่ตรงกันทุกประการของเว็บไซต์ (โดเมน)
เว็บไซต์ฟิชชิงที่ใช้โดเมนเลียนแบบจะไม่ได้รับลายเซ็นที่ถูกต้อง เพราะคีย์ปฏิเสธการยืนยันตัวตนกับต้นทางที่ไม่ถูกต้อง นี่คือสิ่งที่ทำให้วิธีนี้ต้านทานฟิชชิง
พาสคีย์
พาสคีย์คือข้อมูลรับรองของฟีโดรุ่น 2 ที่สามารถซิงก์ข้ามอุปกรณ์ของคุณผ่านแพลตฟอร์ม เช่น โทรศัพท์หรือแล็ปท็อป
พาสคีย์มีเป้าหมายเพื่อแทนที่รหัสผ่านทั้งหมด พร้อมคงความสามารถในการต้านทานฟิชชิงของฟีโดรุ่น 2 ไว้
การยืนยันผู้ใช้
คีย์ความปลอดภัยสามารถเพิ่มการตรวจสอบภายในอุปกรณ์ที่เรียกว่าการยืนยันผู้ใช้ได้ เช่น PIN หรือข้อมูลชีวมิติบนตัวอุปกรณ์
วิธีนี้รวมสิ่งที่คุณมีเข้ากับสิ่งที่คุณรู้หรือสิ่งที่เป็นตัวคุณไว้ในการแตะครั้งเดียว
การเลือกวิธีการ
เรียงโดยประมาณจากอ่อนแอที่สุดไปแข็งแกร่งที่สุด:
- รหัส SMS (หลีกเลี่ยงหากทำได้)
- แอป TOTP
- การแจ้งเตือนแบบพุชพร้อมการจับคู่หมายเลข
- ฟีโดรุ่น 2 / พาสคีย์ (ต้านทานฟิชชิง)
เคล็ดลับการนำไปใช้งาน
เมื่อนำคีย์ฮาร์ดแวร์มาใช้งาน:
- ลงทะเบียนคีย์อย่างน้อยสองรายการต่อผู้ใช้หนึ่งคน (หนึ่งรายการใช้เป็นข้อมูลสำรอง)
- จัดเตรียมช่องทางกู้คืนที่ยังคงต้านทานฟิชชิง
- เลือกใช้ฟีโดรุ่น 2 สำหรับบัญชีที่มีมูลค่าสูง
ตรวจสอบความเข้าใจ
เหตุใดคีย์ความปลอดภัยฟีโดรุ่น 2 จึงถือว่าต้านทานฟิชชิงได้
สรุปทบทวน
คุณได้เรียนรู้เกี่ยวกับปัจจัยยืนยันการครอบครองที่แข็งแกร่งขึ้น
- การแจ้งเตือนแบบพุชสะดวก แต่ต้องใช้การจับคู่หมายเลขเพื่อป้องกันการโจมตีด้วยความล้า
- ฟีโดรุ่น 2 / พาสคีย์ใช้คู่กุญแจแยกสำหรับแต่ละเว็บไซต์และการผูกกับต้นทางเพื่อต้านทานฟิชชิง
- ลงทะเบียนคีย์สำรองไว้
ต่อไป เราจะดูว่า MFA ยังคงถูกหลบเลี่ยงได้อย่างไร และจะทำให้แข็งแกร่งขึ้นได้อย่างไร
คำถามที่พบบ่อย
บทเรียน “กุญแจแบบพุชและฮาร์ดแวร์” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “กุญแจแบบพุชและฮาร์ดแวร์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “กุญแจแบบพุชและฮาร์ดแวร์”
FIDO2 และกุญแจความปลอดภัย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “กุญแจแบบพุชและฮาร์ดแวร์” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ปัจจัยการยืนยันตัวตน
- TOTP และ HOTP
- กุญแจแบบพุชและฮาร์ดแวร์
- ความเสี่ยงจากการข้าม MFA