Parolalar yerine geçiş anahtarları | çevrimiçi

dunyadan

Aktif Üye
Parolaların olmadığı bir gelecekte geçiş anahtarları önemli bir rol oynayabilir. Asimetrik şifrelemeyi kullanan özel anahtarlar cihazınızda güvende kalır ve şifre ihtiyacını ortadan kaldırır. Bulut senkronizasyonu, cihazınız kaybolsa bile erişimi korumanızı sağlar. c't 3003, geçiş anahtarlarının nasıl çalıştığını, hangi sağlayıcıların bunları desteklediğini ve geçiş anahtarlarının arkasındaki teknolojinin neden paroladan daha güvenli olduğunu gösterir.


Reklamcılık



Videonun transkripti

(Not: Bu transkript yukarıdaki videoyu izleyemeyen veya izlemek istemeyen kişiler için hazırlanmıştır. Metin, görsel parçadaki bilgilerin tamamını yansıtmamaktadır.)

Buraya bakın, PayPal cep telefonu uygulamasından değil, normal olarak masaüstümdeki tarayıcımdan yüz tanımayı kullanarak PayPal hesabıma giriş yapıyorum. Bu aynı zamanda WhatsApp, GitHub, Amazon, Google, Telekom, Uber, TikTok vb. ile de çalışır. Geçiş anahtarları bunu mümkün kılar. Bunlar, cihazınızda sakladığınız ve bir parolanın yerini alabilecek sanal anahtarlardır. Yani sadece bunu yapmakla kalmıyor, bunun mümkün olduğu yerlerde tüm sağlayıcılara sahibim ve onlardan çok sayıda var, artık geçiş anahtarlarına geçtiler. Geçiş anahtarlarının parolalara göre büyük bir avantajı vardır. Daha güvenlidirler ve her şeyden önce daha rahattırlar. Şifrenizi bilen herkes şifrenizle giriş yapabilir ancak şifreleriniz cihazınızda saklanır ve yalnızca parmak iziniz, FaceID veya PIN'inizle kullanılabilir. Bu yüzden kesinlikle cihaza erişmeniz gerekiyor. Bir yıl önce geçiş anahtarlarıyla ilgili bir video yapmıştık ve hala oldukça güncel. Ancak şimdi bir dizi başka sağlayıcı eklendi. Artık şifre anahtarlarını destekleyen Bitwarden veya 1Password gibi birkaç şifre yöneticisi de var. Ayrıca konuyla ilgili bazı sorularınız da vardı. Bu videoda, şifre anahtarının gerçekte ne olduğu, onu nasıl kurduğum hakkında ayrıntılı bilgi vereceğiz ve şifre anahtarları hakkında bize gönderdiğiniz soruları yanıtlayacağız. Fazla söz veremem, eğer videoyu izlediyseniz sonunda geçiş anahtarlarını anladınız demektir. Kesinlikle öyle umuyorum. İtiraf etmeliyim ki daha önce %100 kendim kontrol etmemiştim. Çoktan. Bizi izlemeye devam edin.

Sevgili bilgisayar korsanları, sevgili internet sörfçüleri, buraya hoş geldiniz…

Tamam, geçiş anahtarlarının gerçekte teknik olarak nasıl çalıştığına ve neden bu kadar güvenli olduklarına bakmadan önce, öncelikle sizi rahatlatmama izin verin. Geçiş anahtarlarının kurulumu gerçekten hızlıdır ve halihazırda birçok sağlayıcıyla çalışmaktadır. passkeys.directory adresinde, bugün halihazırda geçiş anahtarlarını destekleyen tüm hizmetlerin tam bir listesi bulunmaktadır. Bir hizmet geçiş anahtarları sunuyorsa (bu durumda PayPal), mevcut bir akıllı telefon, Windows veya Mac bilgisayar gibi uyumlu bir cihazda bir geçiş anahtarı oluşturabilirim. Burada iPhone'da geçiş anahtarı otomatik olarak kaydedilir ve istenirse doğrudan diğer tüm iCloud cihazlarıyla senkronize edilir. Apple bunun için uçtan uca şifreleme kullanıyor, dolayısıyla Apple'ın bile anahtarlarınıza erişimi yok. Aynı durum, örneğin masaüstündeki Chrome ile Android akıllı telefonlar arasındaki geçiş anahtarlarını senkronize eden Google Şifre Yöneticisi için de geçerlidir. Senkronizasyon, tüm cihazlar aynı ekosistemde olduğunda en kolay yoldur. Aksi takdirde Bitwarden gibi şifre yöneticilerinde şifreleri yönetme seçeneği de bulunmaktadır. Bu daha sonra Microsoft, Apple, Google gibi üreticiler arasında işe yarar. Evet, ardından geçiş anahtarlarını destekleyen her hizmet için kendi geçiş anahtarınızı oluşturabilirsiniz. Böylece artık başka birinin cihazından bile kolaylıkla PayPal'a giriş yapabiliyorum. Tek yapmam gereken bu QR kodunu taramak ve oturum açmak bir anahtar çifti ile. Bu çift, cihazınızda saklanan özel anahtardan ve bir genel anahtardan oluşur. İşin püf noktası asimetrik kriptografide yatıyor. Bu, modern BT güvenliğindeki en önemli kavramlardan biridir. Buradaki önemli nokta, genel ve özel anahtarların birbirine ait olmasıdır, ancak birbirlerine o kadar akıllıca bağlanmıştır ki, genel anahtar tek başına özel anahtar hakkında hiçbir şey ortaya çıkarmaz. Bir geçiş anahtarıyla oturum açmak istediğiniz anda hizmet, sözde sorgulamayı başlatır. Bu, yalnızca bu oturum açma işlemi için geçerli olan rastgele verilerdir. Servis bu sorgulamayı cihazınıza gönderiyor ve artık özel anahtarınız devreye giriyor. Cihazınız, özel anahtarı kullanarak sorgulamanın dijital imzasını oluşturur ve bunu servise geri gönderir. Hizmet daha sonra saklanan genel anahtarı alır ve imzanın onunla eşleşip eşleşmediğini kontrol eder. Sonuç olarak arkadaşlar, özel anahtar her zaman cihazınızda kalır. Hizmetin gördüğü yalnızca imzadır ve her sorgulama, yani her kayıt işlemi için benzersizdir. Birisi bu imzayı ele geçirse bile onunla hiçbir şey yapamaz çünkü bu sadece bu mücadeleye ait.

Evet, peki bu nasıl çalışıyor? Geçiş anahtarlarının güvenliği, asal sayılarla tek yönlü işlevler olarak adlandırılan işlevlere dayanmaktadır. Bunlar bir yönde çok kolay, diğer yönde ise neredeyse imkansız olan matematiksel hesaplamalardır. Bu tür tek yönlü işlevler bir tür matematiksel bilmecedir. Örneğin iki büyük asal sayıyı çarpmak nispeten kolaydır. Yani 33.809 çarpı 50.581 eşittir 1.710.093.029. Herhangi bir hesap makinesi bunu sizin için saniyeden çok daha kısa bir sürede hesaplayabilir. Ancak 1.710.093.029 sayısından hangi iki asal sayının çarpıldığını bulmak son derece zordur. Özellikle boyutları devasa olduğunda. Geçiş anahtarları için de kullanılan şifreleme prosedürü RSA tam olarak bu bilmeceye dayanmaktadır. Asimetrik şifreleme, bu tür tek yönlü işlevleri kullanır ve geçiş anahtarınızı korur. Özel anahtar, sunucudan gelen bir veri paketini imzalamak için kullanılabilir; böylece anahtar, imzanın gerçekten sizden gelip gelmediğini kontrol etmek için genel anahtarı kullanabilir. Önemli, önemli, önemli. Genel anahtardan özel anahtarı çıkarmak mümkün değildir. Her şeyin işe yaramasının tek nedeni bu. Asimetrik şifreleme veya genel olarak geçiş anahtarları konusu hakkında daha fazla bilgi edinmek isterseniz, meslektaşım Wilhelm bu makaledeki her şeyi ayrıntılı olarak yazdı.

Peki bu neden artık şifreden daha güvenli? Evet, şifreler gizli bir kelimeyi veya karakter dizisini hatırlamanızı gerektirir. Sorun şifrelerin çalınabilmesidir. Kimlik avı, veri sızıntısı veya çok kolay olması nedeniyle olabilir. Geçiş anahtarları bu sorunu çözer. Birisi sizin genel anahtarınıza sahip olsa bile onunla hiçbir şey yapamaz. Özel anahtar asla cihazından ayrılmaz. Birisi imzayı ele geçirse bile özel anahtar buradan okunamaz. Geçiş anahtarları kimlik avına karşı da güvenlidir çünkü yalnızca oluşturuldukları web sitesinde çalışırlar. Yani yalnızca Haber'de, Haberler-phishing.de'de değil.

Evet, muhtemelen şifrenin cihazımdan hiç çıkmıyorsa senkronizasyonun nasıl çalıştığını merak ediyorsunuzdur. Örneğin az önce bahsettiğiniz iCloud ile. Evet bu önemli bir nokta. Şifreler yani özel anahtarlarınız giriş yaptığınızda cihazınızdan ayrılmazlar. Ancak bulut üzerinden senkronize edilebilirler. Özel anahtarlar daha sonra cihazınızdan ayrılır ancak uçtan uca şifrelenmiş olarak kalır. Yani geçiş anahtarları, örneğin Apple gibi bulut sağlayıcıların bile okuyamayacağı şekilde şifreleniyor. Şifre anahtarlarını bu iCloud anahtar zincirinden çıkarıp tekrar kullanabilmek için Apple ID şifrenize ve ikinci bir faktör olarak başka bir Apple cihazında onaya ihtiyacınız var. Ve sayısal bir kod. Şifrelenmiş geçiş anahtarları bulutta olduğundan, akıllı telefonunuzun bozulması durumunda bunları kolayca geri yükleyebilirsiniz. Ancak artık geçiş anahtarına erişiminiz yoksa da. Kendinizi bu tür yüksek güvenlikli hesaplardan yalnızca gerçekten kilitleyebilirsiniz. Örneğin Google'da kendinizi özellikle savunmasız biri olarak görüyorsanız bunu açabilirsiniz. Buna Gelişmiş Koruma Programı denir ve örneğin gazetecilere yöneliktir. Normal hesapların her zaman bir çeşit kurtarma modu vardır veya şifre ve şifreye ek olarak ikinci bir faktör kullanılarak kilidi açılabilir.

Benim sonucum


Bir yıl önce geçiş anahtarlarını heyecan verici buldum ve kullanmaya başladım. Ve şimdi çok daha fazla sağlayıcı eklendi. Artık önemli ölçüde daha fazla şifre kasası sağlayıcısı da geçiş anahtarı desteği sunuyor. Evet ve her sağlayıcı şifreyle giriş yapmayı destekleyene kadar yayılma artmaya devam edecek. Bu muhtemelen o kadar uzun sürmeyecek. Ve her şeyden önce şifrelerin silinmesine de izin veriliyor. Her şey bu şekilde duruyor ya da düşüyor, çünkü şu anda şifreyi ayarladıktan sonra eski şifreyi hesabımdan neredeyse kaldıramıyorum. Hala çoğu sağlayıcı için güvenli bir şifre ayarlamam gerekiyor; en iyi senaryoda buna asla ihtiyacım olmayacak, bu sadece çekmecede duruyor, ancak elbette şifrelerin tüm dezavantajlarını da içeriyor. Bu videoda bundan bahsetmiştim zaten. İşte bu yüzden iki faktörlü kimlik doğrulamayı kesinlikle açık bırakmalısınız çünkü şifre hala çalışıyor. Dolayısıyla hala geliştirilebilecek noktalar var, ancak bunu geçen videoda zaten söylemiştik, insanların büyük çoğunluğu için geçiş anahtarları büyük olasılıkla oldukça büyük bir güvenlik iyileştirmesi olacaktır. Bunun nedeni, bir geçiş anahtarının, örneğin birden fazla sağlayıcı için kullanılan parolalardan daha güvenli olmasıdır. Ve yürekten söylüyorum ki pek çok insan bunu yapıyor.

Evet, senin durumun nasıl? Zaten her yerde şifre anahtarlarını kullanıyor musunuz? Birden fazla sağlayıcı için aynı şifreyi kullanmamanız gerektiğini fark ettiniz mi? Ve işleri bulut sağlayıcıları aracılığıyla mı senkronize ediyorsunuz yoksa yalnızca yerel olarak mı bulundurmayı tercih ediyorsunuz? Şifrelerinizi, geçiş anahtarlarınızı, ipuçlarınızı ve püf noktalarınızı yorumlara yazmaktan çekinmeyin. Tüm yorumları okuyoruz ve elbette abone olabilirsiniz, böylece böyle videolar yapmaya devam edebiliriz. Güle güle!


c't 3003, c't'in YouTube kanalıdır. c't 3003'teki videolar bağımsız içerik olup c't dergisindeki yazılardan bağımsızdır. Editörler Jan-Keno Janssen ve Lukas Rumpler ile video yapımcıları Şahin Erengil ve Pascal Schewe her hafta bir video yayınlıyor.




(ROM)