Temel Parola Kimlik Doğrulama Sorunu
Geleneksel parola kimlik doğrulamasının neden sunucu tarafında saldırı yüzeyleri oluşturduğunu ve hangi protokollerin bunu çözdüğünü inceleyin.
Temel Parola Kimlik Doğrulama Sorunu, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Geleneksel Parola Modeli
Geleneksel parola kimlik doğrulamasında istemci, parolayı (veya parolanın özetini) sunucuya gönderir ve sunucu bunu depolanan bir değerle karşılaştırır. Bu model basit olsa da büyük bir riski sunucuda yoğunlaştırır: veritabanının ele geçirilmesi, tüm kullanıcı kimlik bilgilerini aynı anda açığa çıkarır.
Sunucunun Ele Geçirilmesi ve Özetlerin Kırılması
Bir saldırgan sunucuyu ele geçirip parola veritabanını çaldığında, hız sınırlaması olmadan tam GPU hızında çevrimdışı sözlük saldırısı gerçekleştirebilir. Modern GPU'lar bcrypt veya SHA-256 özetlerine karşı saniyede milyarlarca parola tahminini sınayabilir; bu da zayıf veya yaygın parolaların kolayca kurtarılabilmesini sağlar.
Parola Yeniden Kullanımı İhlalleri Büyütür
Araştırmalar, kullanıcıların çoğunluğunun parolalarını birden çok sitede yeniden kullandığını sürekli olarak göstermektedir. Bu nedenle tek bir sunucunun ele geçirilmesi, diğer hizmetlerde de çalışan kimlik bilgilerini açığa çıkarır. Kimlik bilgisi doldurma saldırıları, sızdırılmış kullanıcı adı/parola çiftlerini popüler web sitelerinde sınamayı otomatikleştirerek tek bir ihlali birçok ihlale dönüştürür.
Kimlik Avı Sunucu Tarafı Korumalarını Aşar
Sunucu tarafında parola güçlendirme (güçlü özetleme, tuzlama, hız sınırlama) kimlik avına karşı koruma sağlamaz. Kullanıcı parolasını sahte bir sitede girdiğinde, meşru sunucu parolayı ne kadar iyi saklarsa saklasın saldırgan düz metin parolayı doğrudan ele geçirir. Kimlik avı, günümüzde kimlik bilgisi hırsızlığının başlıca yoludur.
Büyük Ölçekte Kimlik Bilgisi Doldurma
Geçmiş veri ihlallerinden elde edilmiş milyarlarca sızdırılmış kullanıcı adı/parola çifti karanlık ağda herkese açıktır. Saldırganlar, bu kimlik bilgilerini finans kuruluşlarına, e-ticaret sitelerine ve e-posta sağlayıcılarına karşı endüstriyel ölçekte sınamak için otomatik araçlar kullanır; kullanıcılar daha önce ihlal edilmiş bir parolayı yeniden kullandığında başarılı olurlar.
Sunucu Parolanızı Öğrenir
Geleneksel parola kimlik doğrulamasında sunucu, giriş işlemi sırasında kullanıcının düz metin parolasını zorunlu olarak öğrenir (yalnızca kısa bir süreliğine, özetlemeden önce öğreniyor olsa bile). Bu, her sunucu işletmecisine kimlik bilgilerini kötüye kullanmaması, günlüğe kaydetmemesi veya yanlışlıkla açığa çıkarmaması konusunda tamamen güvenilmesi gerektiği anlamına gelir; uygulamada bu güvence nadiren sağlanır.
Aslında İstediğimiz Şey
İdeal bir kimlik doğrulama protokolü, kullanıcının parolayı sunucuya hiçbir zaman açıklamadan bildiğini kanıtlamasına olanak tanır. Sunucu da meşru sunucu olduğunu kanıtlar (karşılıklı kimlik doğrulama) ve böylece kimlik avını önler. Ele geçirilmiş bir sunucu veritabanı saldırgana yararlı hiçbir bilgi vermemelidir.
Kimlik Doğrulamaya Uygulanan Sıfır Bilgi Kanıtı
Sıfır bilgi kanıtları bunun için kuramsal bir çerçeve sağlar: Bir kanıtlayıcı, sırrın kendisini açıklamadan bir doğrulayıcıyı sırrın geçerli olduğuna ikna edebilir. SRP ve OPAQUE gibi parola kimlik doğrulama protokolleri, doğrudan parola iletimi veya sunucu tarafında parola saklama olmadan kimlik doğrulaması gerçekleştirmek için bu ilkeleri uygular.
Sözlük Saldırılarına Direnç
Güçlü parola kimlik doğrulama protokolleri, sunucunun sakladığı veriler tamamen ele geçirilse bile çevrimdışı sözlük saldırılarına dirençli olmalıdır. Bu, saklanan doğrulayıcının kullanıcıyı taklit etmek için doğrudan kullanılamaması ve sunucunun iş birliği olmadan verimli çevrimdışı parola tahminine olanak vermemesi anlamına gelir.
Büyük Ölçekte Güven Sorunu
Kimlik doğrulaması gerektiren yüzlerce hizmet bulunduğunda geleneksel model, her hizmet işletmecisine başka yerlerde yeniden kullanılabilecek bir sır konusunda güvenmeyi gerektirir. Çözüm, parola iletimini tamamen ortadan kaldırmak, yalnızca yeniden kullanılamayan doğrulayıcıları saklamak ve kimlik avını önlemek için kimlik doğrulamayı belirli sunucunun kimliğine bağlamaktır.
İleriye Giden Yol
Modern çözümler arasında SRP (Güvenli Uzaktan Parola), OPAQUE ve FIDO2/geçiş anahtarları bulunur. Her biri temel sorunun farklı yönlerini ele alır. SRP ve OPAQUE, sunucunun parola bilgisini ortadan kaldırır. FIDO2/geçiş anahtarları, belirli kaynağa bağlı açık anahtarlı kriptografi kullanarak parolaları tamamen ortadan kaldırır.
Parola Kimlik Doğrulaması Zayıflıkları Denetimi
Güçlü sunucu tarafı parola özetlemesi (ör. bcrypt) hangi saldırıyı önlemez (NOT)?
Ders Özeti: Parola Sorunu
Geleneksel parola kimlik doğrulaması, sunucuların öğrendikleri sırları doğrulamasını gerektirir, veri ihlallerinden sonra çevrimdışı kırmaya olanak tanır ve kimlik avıyla aşılır. Parolanın yeniden kullanılması, tek tek ihlalleri sistemik başarısızlıklara dönüştürür. İdeal sistem, sır iletmeden karşılıklı kimlik doğrulaması sağlar, yalnızca kırılamayan doğrulayıcıları saklar ve kimlik doğrulamayı sunucunun kimliğine bağlar.
Sıkça Sorulan Sorular
“Temel Parola Kimlik Doğrulama Sorunu” dersi ücretsiz mi?
Evet — “Temel Parola Kimlik Doğrulama Sorunu” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Temel Parola Kimlik Doğrulama Sorunu” dersinde ne öğreneceğim?
Geleneksel parola kimlik doğrulamasının neden sunucu tarafında saldırı yüzeyleri oluşturduğunu ve hangi protokollerin bunu çözdüğünü inceleyin. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Temel Parola Kimlik Doğrulama Sorunu” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Temel Parola Kimlik Doğrulama Sorunu
- SRP: Güvenli Uzak Parola Protokolü
- PAKE Protokolleri ve Özellikleri
- Parolasız Kimlik Doğrulama: WebAuthn ve FIDO2