tradingview
4 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z

FIDO2

FIDO2 to zestaw standardów umożliwiających bezpieczne uwierzytelnianie użytkowników bez konieczności korzystania z tradycyjnych haseł.

Technologia została opracowana przez FIDO Alliance we współpracy z organizacją World Wide Web Consortium (W3C) i ma na celu ograniczenie problemów związanych z hasłami, takich jak ich kradzież, wycieki baz danych czy phishing.

FIDO2 wykorzystuje kryptografię klucza publicznego. Zamiast wysyłać hasło do serwera, urządzenie użytkownika tworzy parę kluczy kryptograficznych:

  • klucz prywatny – pozostaje na urządzeniu użytkownika,
  • klucz publiczny – zostaje przekazany serwisowi podczas rejestracji.

Podczas logowania urządzenie wykorzystuje klucz prywatny do kryptograficznego potwierdzenia tożsamości użytkownika.

Z czego składa się FIDO2?

FIDO2 nie jest pojedynczym protokołem. To zestaw standardów obejmujący przede wszystkim:

WebAuthn (Web Authentication)API umożliwiające stronom internetowym korzystanie z uwierzytelniania FIDO.

CTAP (Client to Authenticator Protocol) – protokół umożliwiający komunikację pomiędzy urządzeniem użytkownika a zewnętrznym authentikatorem, takim jak fizyczny klucz bezpieczeństwa.

W uproszczeniu można przedstawić to jako:

FIDO2 = WebAuthn + CTAP

WebAuthn jest szczególnie istotny w przypadku korzystania z FIDO2 w przeglądarkach, natomiast CTAP pozwala komunikować się z authenticatorami, np. kluczami USB.

Jak działa FIDO2?

Podczas pierwszej konfiguracji FIDO2 dla konkretnej strony internetowej urządzenie tworzy parę kluczy kryptograficznych.

Klucz prywatny pozostaje bezpiecznie na urządzeniu.

Klucz publiczny zostaje zapisany na serwerze.

Podczas kolejnego logowania serwer wysyła urządzeniu specjalne wyzwanie kryptograficzne.

Urządzenie potwierdza swoją tożsamość, podpisując wyzwanie przy użyciu klucza prywatnego.

Serwer wykorzystuje klucz publiczny, aby sprawdzić poprawność podpisu.

Jeżeli podpis jest prawidłowy, użytkownik zostaje uwierzytelniony.

Najważniejsze jest to, że klucz prywatny nie opuszcza urządzenia użytkownika.

Dlaczego FIDO2 jest bezpieczne?

Tradycyjne hasło jest sekretem, który musi zostać wpisany przez użytkownika i zweryfikowany przez usługę.

Oznacza to, że użytkownik może zostać oszukany i wpisać hasło na fałszywej stronie.

FIDO2 działa inaczej.

Uwierzytelnianie jest kryptograficznie powiązane z konkretną stroną internetową. Dzięki temu mechanizm FIDO2 może rozpoznać, że użytkownik znajduje się na innej domenie niż ta, dla której utworzono dane poświadczenie.

To sprawia, że FIDO2 jest odporne na klasyczny phishing, w którym przestępca próbuje wyłudzić hasło na fałszywej stronie.

FIDO2 a phishing

Załóżmy, że prawdziwa usługa znajduje się pod adresem:

bank.pl

Przestępca tworzy stronę:

bank-login.pl

i wysyła użytkownikowi wiadomość z linkiem.

W przypadku tradycyjnego hasła użytkownik może nie zauważyć różnicy i wpisać swoje dane.

W przypadku FIDO2 poświadczenie jest powiązane z właściwą domeną. Mechanizm uwierzytelniający nie powinien więc użyć poświadczenia przeznaczonego dla bank.pl na stronie bank-login.pl.

To jedna z najważniejszych przewag FIDO2 nad tradycyjnymi hasłami oraz kodami jednorazowymi.

FIDO2 a klucz bezpieczeństwa

Jednym z najbardziej znanych zastosowań FIDO2 są fizyczne klucze bezpieczeństwa.

Mogą one łączyć się z komputerem lub telefonem za pomocą:

  • USB,
  • NFC,
  • Bluetooth.

Klucz przechowuje odpowiednie dane kryptograficzne i może wymagać fizycznego potwierdzenia, np. dotknięcia urządzenia.

Niektóre klucze wykorzystują również PIN lub dodatkowe zabezpieczenia biometryczne.

FIDO2 a passkeys

Passkeys są jednym z najważniejszych zastosowań technologii FIDO.

Pozwalają logować się do usług bez wpisywania tradycyjnego hasła.

Przykładowo użytkownik może:

  1. wejść na stronę,
  2. wybrać swoje konto,
  3. potwierdzić tożsamość odciskiem palca, twarzą lub PIN-em urządzenia,
  4. zostać zalogowanym.

W tle wykorzystywane są mechanizmy kryptograficzne FIDO.

Passkeys mogą być przechowywane na urządzeniu użytkownika lub synchronizowane pomiędzy jego urządzeniami za pomocą odpowiednich mechanizmów systemu lub dostawcy.

FIDO2 a WebAuthn

WebAuthn jest częścią ekosystemu FIDO2.

WebAuthn definiuje sposób, w jaki strona internetowa i przeglądarka mogą korzystać z authenticatora FIDO.

FIDO2 jest pojęciem szerszym i obejmuje również CTAP, który definiuje komunikację pomiędzy klientem a authentikatorem.

Dlatego nie należy traktować nazw FIDO2 i WebAuthn jako dokładnych synonimów.

FIDO2 a 2FA

FIDO2 może być wykorzystywane jako drugi czynnik uwierzytelniania.

Przykładowo:

hasło + klucz FIDO2

jest formą 2FA.

FIDO2 może jednak również umożliwiać logowanie bez hasła.

Dlatego FIDO2 nie oznacza automatycznie 2FA.

To technologia, która może być wykorzystywana w różnych modelach uwierzytelniania.

FIDO2 a MFA

FIDO2 może być również elementem MFA (Multi-Factor Authentication).

Przykładowo użytkownik może zostać poproszony o:

hasło + klucz bezpieczeństwa

albo:

PIN urządzenia + authenticator

Warto jednak pamiętać, że samo użycie FIDO2 nie oznacza automatycznie określonej liczby czynników. Zależy to od konkretnej konfiguracji systemu.

FIDO2 a SMS

FIDO2 jest znacznie bardziej odporne na phishing niż uwierzytelnianie za pomocą kodów SMS.

Kod SMS może zostać:

  • przechwycony,
  • wyłudzony,
  • wykorzystany podczas ataku socjotechnicznego,
  • zagrożony w przypadku przejęcia numeru telefonu.

FIDO2 wykorzystuje natomiast kryptografię i powiązanie poświadczenia z konkretną domeną.

Dlatego w przypadku ważnych kont klucz FIDO2 lub passkey jest zazwyczaj znacznie lepszym rozwiązaniem niż SMS jako metoda uwierzytelniania.

FIDO2 a aplikacje authenticator

Aplikacje uwierzytelniające generujące jednorazowe kody są popularnym sposobem zabezpieczania kont.

Przykładowo:

hasło + kod TOTP

może zapewnić znacznie lepszą ochronę niż samo hasło.

Problem polega jednak na tym, że użytkownik nadal może wpisać kod na fałszywej stronie.

FIDO2 działa inaczej, ponieważ uwierzytelnianie jest powiązane z właściwą domeną.

Dlatego FIDO2 zapewnia wyższy poziom odporności na phishing.

Czy FIDO2 eliminuje hasła?

Może je wyeliminować, ale nie musi.

FIDO2 może działać jako dodatkowy czynnik:

hasło + FIDO2

ale może również być podstawą logowania bezhasłowego:

FIDO2/passkey → potwierdzenie na urządzeniu → dostęp

W drugim przypadku użytkownik nie musi pamiętać tradycyjnego hasła.

Nie oznacza to jednak, że wszystkie systemy korzystające z FIDO2 są całkowicie bezhasłowe.

FIDO2 a biometria

FIDO2 może współpracować z biometrią, np.:

  • odciskiem palca,
  • rozpoznawaniem twarzy.

Biometria może służyć do lokalnego odblokowania klucza prywatnego.

Jest to istotne, ponieważ dane biometryczne użytkownika nie muszą być przekazywane do serwisu internetowego.

Przykładowo odcisk palca może zostać zweryfikowany przez telefon, a następnie telefon wykorzystuje przechowywany klucz kryptograficzny do potwierdzenia logowania.

Gdzie stosuje się FIDO2?

FIDO2 może być wykorzystywane między innymi w:

  • bankowości internetowej,
  • giełdach kryptowalut,
  • serwisach finansowych,
  • poczcie elektronicznej,
  • systemach firmowych,
  • usługach chmurowych,
  • panelach administracyjnych,
  • serwisach internetowych.

Szczególnie przydatne jest na kontach, których przejęcie może prowadzić do strat finansowych lub utraty ważnych danych.

Czy FIDO2 jest całkowicie bezpieczne?

Żadne rozwiązanie bezpieczeństwa nie daje absolutnej ochrony.

FIDO2 bardzo skutecznie rozwiązuje problem kradzieży haseł i klasycznego phishingu, ale nie eliminuje wszystkich zagrożeń.

Nadal znaczenie mają:

  • bezpieczeństwo urządzenia,
  • złośliwe oprogramowanie,
  • procedury odzyskiwania konta,
  • bezpieczeństwo poczty e-mail,
  • socjotechnika,
  • fizyczna ochrona kluczy bezpieczeństwa.

Dlatego FIDO2 powinno być traktowane jako jedna z najważniejszych warstw zabezpieczeń, a nie jako rozwiązanie wszystkich problemów związanych z cyberbezpieczeństwem.

Podsumowanie

FIDO2 to zestaw standardów umożliwiających bezpieczne, odporne na phishing uwierzytelnianie przy wykorzystaniu kryptografii klucza publicznego.

Najważniejsze cechy FIDO2:

  • wykorzystuje parę kluczy kryptograficznych,
  • klucz prywatny pozostaje na urządzeniu użytkownika,
  • serwer przechowuje klucz publiczny,
  • jest odporny na klasyczny phishing,
  • może wykorzystywać fizyczne klucze bezpieczeństwa,
  • stanowi podstawę technologii passkeys,
  • może służyć zarówno do 2FA/MFA, jak i logowania bez hasła.

W uproszczeniu FIDO2 ma zastąpić lub uzupełnić tradycyjne hasła bez konieczności przesyłania sekretu użytkownika do serwera. Dzięki wykorzystaniu kryptografii i powiązaniu poświadczeń z konkretną domeną jest obecnie jednym z najważniejszych standardów rozwijających bezpieczne logowanie w internecie.