11 сезон · выпуск 7 · 25 июля 2024 · 40 мин
Пароли устарели? Говорим об аутентификации
Слушать · 39:58
Реклама. АО «Точка» ОГРН: 1187746637143 ИНН 9705120864
Слушайте бонусы «Запуска завтра» по подписке «Либо/Либо+» в закрытом тг-канале https://cutt.ly/zap2507eptg1990 (подписка на год за 1990руб) или https://cutt.ly/zap2507eptg (399руб/месяц), а также в Apple Podcasts https://cutt.ly/zap2507epap
Над выпуском работали
- Редакторки
- Маша Агличева и Маргарита Берденникова
- Продюсеры
- Данил Астапов и Алексей Шлаев
- Звукорежиссер
- Юра Шустицкий
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Самат Галимов, Карим · расшифровано автоматически, ошибки возможны
-
Либо-либо. Всем привет! Меня зовут Самат Галимов и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Я зову профессионалов, с которыми можно поговорить простым человеческим языком. Сегодня мы говорим о паролях. Вы когда-нибудь забывали пароль, так что даже на почту не могли зайти? Или, может, у вас уводили аккаунт в соцсетях, потому что хакеры узнали пароль? Среди экспертов по безопасности есть мнение, что пароли— это устаревшая технология. Их можно забыть, подобрать, перехватить. В общем, аккаунт, защищенный только паролем— это большой риск. Какие новые способы защиты онлайн придумали эксперты? И когда мы, наконец, сможем забыть, не записывать и не запоминать все эти пароли? Об этом мы поговорим с человеком, который отвечал за безопасность сотен миллионов пользователей. Это подкаст Студии Либо-Либо и у нас новый рекламодатель, финтехкомпания. В середине выпуска вас ждет партнерская рубрика, где я расскажу про принципы, которыми руководствуюсь, когда строю процессы разработки.
-
Привет, меня зовут Карим. Я делаю систему, которая позволяет компании сканировать, инвентаризировать и мониторить свой периметр внешний. То есть все, что хакеры видят про вас в интернете, мы хотим найти и показать раньше хакеров и еще в удобном виде в красивом интерфейсе.
-
Знаешь, мне кажется, безопасники уже смирились с тем, что пароли, которые мы придумываем и с их помощью входим на сайты, небезопасны. Скажи, почему они так решили?
-
Ну, люди вообще плохи в придумывании паролей. Здесь несколько есть факторов. Во-первых, пароли, которые мы придумываем, они простые. И это не только, допустим, 1, 2, 3, 4, 5. Это еще пароли типа имя плюс год рождения, там, не знаю, имя, фамилия, инициалы, вот это все. То есть пароли, состоящие из личных данных. Простые пароли элементарно будут брутфорситься, это первое. Второе, как взламывают именно парольную аутентификацию, это reuse паролей. То есть, когда люди используют один и тот же пароль везде, на всех сайтах, хакеры что делают? Они взломали один сайт каким-то образом, там, стащили с него базу, слили, и дальше пробуют эти пароли ко всем другим. И сейчас это уже такая массовая очень история. Потому что эти базы уже появляются в паблике, их там очень много, и у каждого человека там, если у него есть какой-то один пароль, который он мог здесь пользоваться, он уже где-то засвечен. Поэтому хакеры, соответственно, его могут взломать все остальные его ресурсы вот этим вот паролем. Потому что вообще-то никто не думает, что он должен придумать для каждого сайта отдельный пароль и его запомнить.
-
Да, все мои знакомые придумывают один хороший пароль, ну типа реально длинный, хороший, умный пароль, и потом его везде используют.
-
Третье— это фишинг, понятно. Это скорее не такая масковая история с фишингом, но тоже есть сайт, который может, притворяясь почтой твоей, заставить тебя ввести пароль от почты и потом его у тебя украсть и как-то использовать. Но главный недостаток паролей не в безопасности, а в том, что они просто неудобны. Люди их не помнят. Если бы ты придумал себе больше одного пароля или больше двух, то ты их уже не помнишь, тебе неудобно этим пользоваться.
-
Записывают на блокнотике, пытаются, потом теряют эту бумажку, бесятся, пытаются восстановить пароли.
-
Да. И, кстати, блокнотик— это такой плохой вариант. То есть лучше иметь блокнотик с разными паролями, чем один и тот же пароль везде.
-
Знаешь, про то, что паролей для безопасности недостаточно, давно уже все говорят. При этом я сам давно рекомендую людям двухфакторную аутентификацию. Когда кроме пароля нужно ввести, например, код из смски или приложение их генерирует. Это решает проблему с паролями?
-
И это решает проблему отдельного юзера, который вот сам себе ее захотел включить, это решает на 99%. То есть это закрывает вот историю с простыми паролями. На сайте, где он включил эту двухфакторку, больше простой пароль его не подойдет. Это решает вопрос с реюзом паролей.
-
Даже если пароль утек.
-
Да, даже если пароль утек с другого какого-нибудь сайта с дырявого, вот, и ты его используешь на почте со вторым фактором вместе, то тебя с этим утекшим паролем не взломают почту. Про фишинг тут как бы тоже есть нюанс. То есть, в целом, двухфакторка точно так же фишится. Левый сайт может спросить у тебя пароль, потом может спросить второй фактор, и вот как-то запроксировать это все на настоящий сайт, и под тобой зайти в реальном времени. Но если, допустим, на почте у тебя есть de-facto, и у других юзеров этой почты ее нет, там у девяносто девяти процентов, допустим, почты, я не знаю, Яндекса, там нет de-facto, и ты в остереди одного процента юзеров, у которого она есть, то тебя фишить не будут, если только специально хотят зафишить именно тебя. Для большинства юзеров, если ты там не журналист какой-нибудь, не политик, то двухфакторка проблему фишинга тоже закрывает. Но с неудобством, конечно, она не закрывает проблем, потому что она может быть даже еще более неудобна, чем просто пароль.
-
Да, потому что тебе еще и смски нужны. А если ты куда-то поехал, и эту сим-карту от меня не засунут, то вообще, типа, что делать? Есть еще третий вариант, который, мне кажется, многие встречали, это когда мне не спрашивают пароль вообще, я ввожу e-mail, и мне после этого приходит письмо с магической ссылкой, они так называют, ты по нему просто по этой ссылке в письме кликаешь и сразу попадаешь в интерфейс. Это как вариант?
-
Это в целом хороший вариант, но у него есть недостаток один, по сравнению, там, допустим, с двухфакторкой той же самой, что если у нас взломали почту, то хакер получает доступ в аккаунт, привязанный к этой почте, сразу и незаметно. В чём разница? Почему я говорю слово сразу? Потому что обычно, если, допустим, у тебя на сайте вход по паролю, то ты всё равно на почту можешь его восстановить.
-
Ну, типа сбросить пароль.
-
Да, ты сможешь сбросить пароль на почту, но если хакер это сделает, то жертва это заметит, потому что жертва перестанет работать её основной пароль, её разлогинит с этого сайта. В целом, ссылка на почту, если мы разработчики, которые делают сервис не супер критичный по безопасности, не банк, не что-то такое, то это хорошо. На самом деле, вход по просто смс – это тоже достаточно хорошо.
-
Просто по смс, без пароля.
-
Да, вход просто по смс – это нормально. Для сервисов, которые могут себе позволить тратить на смс, если мы разработчики, допустим, мы делаем какой-то платный продукт, я не знаю, сервис такси или сервис интернет-магазин, то у нас наша выручка с юзера позволяет нам на каждый вход отправлять ему смс. И тогда это достаточно безопасно.
-
Тут еще есть такой аспект, что СМСки стоят денег для владельцев сервисов, и поэтому это такой недостаток, что каждый раз, когда к тебе кто-то логинится, тебе нужно за это деньги заплатить.
-
Да, есть такая проблема. Для бесплатных сервисов, которые зарабатывают на рекламе, у них выручка с юзера маленькая по умолчанию, и для них код по СМС обычно недоступен. Именно как основной фактор входа, пускать по СМС они себе не могут чаще всего позволить. А для платных сервисов это хороший вариант, который на сегодня, наверное, вариант по умолчанию.
-
Классно. Интересно, что здесь сразу два аспекта. Типа, с одной стороны, удобство человеку, а с другой стороны, не оказаться в ситуации, когда чем популярнее становится твой сервис бесплатный, тем больше на него денег тратишь. Слушай, а ты помнишь, сколько примерно стоит смс-ка вот, которая авторизационная?
-
Если честно, я не помню. Мне кажется, что в России порядка 1 рубля, наверное, она стоит, если на массовую.
-
Ничего себе. Это вполне себе серьезные деньги.
-
Ну, она может стоить там 10 копеек, может стоить там несколько рублей. Но я так понимаю, что проблема, если мы в много стран выходим, и мы используем какого-то одного агрегатора, то стоимость в отдельных странах может быть значительно больше.
-
И еще один вариант, который приходит на ум, когда я задумываюсь о том, как можно залогиниться в сервис, это биометрия. Например, фотография лица, голос или отпечаток пальцев. Знаешь, в метро сейчас московское можно, например, по лицу пройти. Можно ли это использовать для входа на сайт?
-
Я не видел, где это массово используют как единственный фактор для входа на сайт или в приложение, если мы говорим именно про биометрию, которую сам сайт обрабатывает. То есть он получает видео какое-то там или фото лица и по нему пускает. Но по фото, понятно, это не будет работать, потому что это, как сказать, потому что это хакер может... Взял фотку, поставил
-
камеру, как бы, здрасте.
-
Да. Другое дело, что многие приложенки используют фото по лицу или по отпечатку именно локально, чтобы там разблокировать приложение. Это да, это как бы пожалуйста.
-
То есть я уже давным-давно как-то один раз вошел в это приложение, подтвердил, что это я там через смску или каким-то способ паролем, а после этого я там открываю раз в неделю это приложение, и вот чтобы каждый раз не вводить пароль, он мне говорит просто лицо покажите, и сам iPhone вот это Face ID типа распознает и меня пускает.
-
Да, FaceID и пловы, и отпечаток пальца, он никогда не уходит на сервер, вот само именно изображение. Он именно обрабатывается локально, причем даже не приложением, он обрабатывается операционной системой. Дальше операционная система говорит приложению, этот юзер там, да, он разблокировал или нет, он не смог.
-
Это, мне кажется, очень важно, потому что становится теперь понятно, почему нельзя зарегистрироваться с помощью FaceID, потому что, ну да, твой телефон скажет, типа, да, человек разблокировал, а что дальше-то, он все равно про приложение или сайт про него ничего не знает. Да. Я еще вспомнил один случай, когда мне нужно показывать лицо, это когда регистрируешься в каких-то криптобиржах или даже банковских приложениях. У меня в револют, когда в приложение заходишь, это знаменитый интернет-банк, тебе нужно прямо в их программе не через Face ID, а прямо нужно свое лицо отсканировать, причем повернуть, чтобы было видно, что оно живое и крутится. И они, по-моему, сразу же пускают. Не ручная модерация, а вот у них какая-то программа дальше проверяет и тебя пускает. Я пытался просто сделать так, чтобы мама могла злогениться в мой револют, чтобы она могла заплатить со своего Apple ID. И не получилось, потому что она говорит, ну типа предлагает лицо отсканировать, типа твоего лица тут нет. На этом мы и обломались.
-
Ну, если я не ошибаюсь, опять же, там это дополнительный фактор. Скорее всего, в Revolut ссылка на почту, а потом уже подтверждение с помощью лица.
-
Именно так, да.
-
Все так. И как бы это дополнительная защита, там уже, опять же, они могут себе позволить это, то есть там не требуется суперзащищенность именно вот этого фактора лица. И еще надо не путать, когда банки просят фото для идентификации. То есть, допустим, фото паспорта плюс фото лица они используют для нового клиента, чтобы удостоверить личность, сохранить себя. Это вообще не имеет отношения к идентификации, это другая тема.
-
Хочу рассказать небольшую историю. Я 8 лет назад был на конференции по IT-безопасности, и там сотрудник Google, может быть, даже безопасник из Gmail рассказывал о новой крутой технологии, когда для входа в аккаунт нужно засунуть в компьютер такой маленький физический ключик. Я потом еще был на другой конференции, там мне подарили фейсбучный ключ, он такой синенький, там написано Facebook и такая золотая кнопочка на нем. Это маленькая флешка, без которой невозможно войти в аккаунт. Технология называлась FIDO U2F. Расскажи, пожалуйста, как эта технология работает.
-
Да, это прикольная штука. У меня, кстати, такая, я ей пользуюсь. Эта флешка, она внутри себя генерирует ключ, и внутри себя его хранит в неизвлекаемом хранилище. То есть компьютер не может запросить у флешки выдать ключ.
-
А, то есть внутри этой флешки есть какой-то секретный ключ.
-
Да, внутри этой флешки есть секретный ключ, который при этом вот, если бы это была обычная флешка, мы бы могли его как файл прочитать. А поскольку это вот эта криптографически защищенная флешка, мы не можем заставить ее выдать нам этот ключ, но мы можем сказать, подпиши, пожалуйста, вот эту строчку своим ключом и дай результат.
-
Ага, то есть это такой маленький компьютер на флешке, который умеет делать всего одну вещь. Мой взрослый компьютер-ноутбук присылает на эту флешку какой-то текст, и флешка его подписывает и возвращает обратно.
-
Да, грубо говоря так. Компьютер может сказать, генерируй новый ключ и подпиши вот эту строчку, подтверди, что у тебя этот ключ есть. Но сам ключ компьютер не может запросить. Более того, даже если вот мы эту флешку разберем, там, не знаю, под микроскопом подлезем, там припаяем, мы все равно не сможем извлечь, потому что оно там защищено от чуть ли не открытия на физическом уровне.—
-
Прикольно.—
-
То есть в обычном умном устройстве может быть отдельная память и отдельный какой-нибудь микропроцессор.—
-
И ты можешь распаять память и оттуда всю информацию считать специальным устройством.—
-
Да, можно распаять память, подключить к другому процессору ее, к обычному, и считать из нее все. Вот здесь в одном чипе объединена и память, и процессор, и, соответственно, ты не можешь к этой памяти получить доступ напрямую только через этот процессор.
-
А он как раз сделан так, чтобы пароль никому не отдавать, а отдавать уже только подписанные эти шифры ключи.
-
Да, секретный ключ она не отдает, она дает только подтверждение, подписанную строчку.
-
Получается, мы сделали полный круг и вернулись к идее, что ключ на связке ключей, физических прямо, таких знаешь, которым дверь открывает, это самый простой и надежный способ обезопасить что-то под замком.
-
По безопасности это самый лучший вариант, самый надежный, потому что физически невозможно из него извлечь пароль, собственно, секретный ключ.
-
Его нельзя скопировать.
-
Да, его нельзя скопировать, и даже если, допустим, его кто-то украдет, то там есть второй фактор. Вот эта самая флешка, она еще и требует от компьютера предоставить пин-код, чтобы выдать этот ключ.
-
Я еще думаю, ты описывал опасности для паролей, и один из них это был фишинг. Эту флешку можно зафишить?
-
При использовании для веб-аутентификации на сайтах флешка защищена от фишинга. Как это работает? Когда мы входим на сайт с помощью токена, там проверяется именно домен сайта, и вот этот наш секрет, он привязан к домену, и левому сайту не получится пройти аудитификацию с помощью секрета, который на токене сохранен. И если тебя, допустим, ну не тебя, там жертву типичную можно обмануть тем, что там домен будет похож, то вот эта технология с токеном, с флешкой, она сверит домен точно до каждой буквы, и если он не совпадает, то инструкция с этой подписью не пройдет туда.
-
Это совершенно, мне кажется, гениальная штука, потому что я миллион раз говорил журналистам, когда был техдиром «Медузы», я всегда объяснял, типа, чуваки, внимательно смотрите в котором вводите пароли, и, конечно, все такие, да-да-да, внимательно будем смотреть, а потом, когда мы заказали пентест, зам главреда и еще там, типа, несколько журналистов, конечно же, все пароли, как миленькие просто зашли, и все сработало. Заставить человека как бы нормально проверять адрес, типа обычного человека, это мне кажется просто невозможная задача. И то, что это наконец начали делать компьютеры, я очень этому рад.
-
Ну да, но опять же мы сейчас говорим про технологию, которая массовое применение среди обычных B2C пользователей не получила.
-
А вот почему?
-
Потому что флешку надо где-то взять, ее надо купить. Очень важно, что она не работает для телефона. Точнее как, она уже работает более-менее. Если у тебя USB-C телефон, ты можешь вставить туда эту USB-C флешку, но так никто не делает. Это очень странно было бы. Но при этом в сценарии, который ты сказал, если есть компания какая-то, которая хочет обезопасить своих сотрудников, то она и найдет эти флешки, и купит, и заставит их пользоваться. И вот именно в корпоративной среде эти токены аппаратные, они как раз получили свое применение. Но очень многие компании, которым безопасность важна, они их используют активно.
-
Я так радуюсь за эти компании, потому что у меня, когда я был техдиром «Медузы», первая мысль была, что это тупая вообще идея носить ключ от своего аккаунта так, что его при первом же обыске, при задержании как бы сразу заберут менты. Но понятно, что этот профиль безопасности, что тебя типа менты остановили и забрали у тебя все и типа зашли в твой аккаунт, это очень редкий случай, и мне кажется, большинству людей опасаться в этом плане нечего.
-
Ну, во-первых, это редкий случай, и он не про массовых пользователей, но что важнее, мы же должны рассматривать в сравнении. Если мы сравниваем аппаратный токен, то мы сравниваем его с чем? С паролем? Пароль точно так же не защищен от фейсбэшников. Или если мы сравниваем, допустим, с вторым фактором по СМС, он точно так же не защищен, он даже еще хуже защищен.
-
Потому что СМС легко перехватить.
-
В целом это неплохо, это как бы, это, если уж ты пользовался паролем, а флешка у тебя всегда в компьютере, ты просто не думай, ты просто ее вот дотрагиваешь до нее, она тебя пускает. Это нормально, по удобству это неплохо. Если у тебя уже эта флешка есть, если тебя работодатель заставил это использовать, то ты не страдаешь от этого.
-
И при этом ты получаешь супернадежную защиту от фишинга, которую другими способами получить будет очень трудно.
-
Да.
-
Очень прикольно, что если бы это был файлик, который можно скопировать, то тебя могут его украсть, и ты не заметишь. А учитывая, что это физическая вещь, если у тебя ее украдут, ты это заметишь, и это очень важный аспект безопасности, который многие, мне кажется, не понимают. А на самом деле это же круто, что ты сразу понял, что у тебя что-то пропало, и ты можешь процедуру восстановления запустить, позвонить всем, сказать, не верьте. Ну, короче, важно понимать, когда тебя взломали, и этот ключик, он в этом плане стопроцентное понимание, есть у меня ключ или нет.
-
Да, конечно. Более того, ты не только заметил, ты еще не можешь пользоваться, допустим, сам своей рабочей почтой, и у тебя нет другого варианта, кроме как сообщить об этом в техподдержку твоей компании.—
-
100% заметил.—
-
Да.—
-
Карим, сколько такие железки стоят?—
-
Такая железка стоит 40 или 50 долларов, если я не ошибаюсь, вот примерно были такие цены.—
-
Нихрена себе. Мне очень сложно представить, чтобы нормальный человек купил себе железку для того, чтобы более безопасно заходить на сайт за 50 баксов. Что вообще за бред?
-
Я думаю, что есть аналоги, которые подешевле, там опять же цены могут быть разные, может быть чуть дешевле, но порядок все равно будет такой там, то есть это будет не 50 долларов, а 10 долларов, допустим. И плюс я не уверен, кстати, что они есть в микроформате, вот в таком вот микроформате. Я не уверен, что они дешевле, чем 50 долларов. Это надо опять же проверять.
-
Ну, становится понятно, почему они не стали популярны.
-
Да, они не стали популярны из-за стоимости и из-за того, что ее надо заранее где-то взять. Ну еще потому, что это неудобно использовать с мобильными устройствами. С ноутбуком это удобно. Ты вставил туда и забыл про него. А с телефоном, как бы у тебя есть один разъем в телефоне, ты не можешь оставлять эту флешку.
-
Для телефонов были еще Bluetooth-версии, я видел, ну, прям такие беспроводные, типа, с радиосигналом, но это... Если это суперкрасиво, ну, типа, в воде не тонет и все такое, то та железка, она вообще очень странная, как ключ от автомобиля, знаешь, такой, типа, багажник открыть можно.
-
По-моему, там было NFC.
-
А, NFC там был, точно, не Bluetooth, а NFC, да.
-
Bluetooth требует батарейку, NFC может работать без батарейки, но это тоже, это не стало популярным, вот, потому что там... Мне это
-
очень странно все выглядело. Друзья, сейчас перейдём к партнёрской рубрике с финтех-компанией «Точка». У Точки, как и у меня, есть определённые принципы, по которым мы выстраиваем процессы разработки. В этой рубрике мы как раз и говорим о таких принципах. Первый принцип – самостоятельность. Важно доверять разработчикам и обходиться без гиперконтроля и микроменеджмента. вроде ежедневных созвонов и отчетов, которые есть во многих больших финтехах. Развивать в них самостоятельность и ответственность. Вточки это понимают, поэтому их разработчики это не просто кодеры, а инженеры. То есть они не просто пишут код, но и думают про пользователей, бизнес и инфраструктуру. Инфраструктурщики помогают разработчикам, но не делают все за них. Нет строгих иерархий и долгих согласований и регламентов. Разработчики могут делать то, что считают нужным в зоне своей ответственности. Вместо контроля— прозрачность. Если вам интересно, как устроена работа в финтех-компании без сложной многоэтажной иерархии, где верят в ответственность и самостоятельность сотрудников, переходите на сайт Точки. Ну окей, технологии защищают от фишинга, но это же всё программы, это всё процессор, чип. Неужто нельзя сделать всё то же самое, только без железки?
-
Здесь есть нюансы. То есть здесь вот есть криптографический чип, который хранит у себя секрет и не даёт его извлечь. Такой же чип есть внутри айфона, внутри макбука, внутри современных андроидов. Тоже есть чип, который позволяет сгенерировать там секрет, который невозможно будет извлечь. То есть конкретно вот эту технологию, ее можно использовать вот сейчас в телефонах. И, в общем-то, она работала, это называлось WebAuthn, с ключами на устройстве. Но это неудобно для массового пользователя, поскольку у тебя эти ключи никак не синхронизируются. Он у тебя хранится в телефоне, ты можешь только с этим телефоном его использовать.
-
Очень прикольно. На всех презентациях Apple, там они очень любят хвастаться, что у них есть Secure Enclave, типа безопасный анклав, в котором типа все хранится. Это вот оно как раз используется.
-
Да, можно использовать. Как раз Secure Enclave. Приложение или браузер может ему сказать «генерируй ключ» и точно его никому никогда не отдавай. Опять же, в корпоративной среде это можно использовать для доступа. Приложение может генерировать такой ключ и использовать его для доступа, допустим, к ресурсам компании. Но недостаток очевиден, что этот ключ не синкается у тебя с другими твоими устройствами, и ты его только с этого телефона можешь использовать.—
-
Ну да, с одной стороны минус, с другой стороны плюс, потому что, да, тоже не украдут. Ты уверен, что пока у тебя телефон в руках, ни у кого другого этого ключа нет.—
-
Да, и более того, даже если его у тебя из рук украдут, то вот они этот телефон разберут, там всё, что он с ними делает, там всё равно есть вот этот крипточип, из которого, ну, почти невозможно извлечь секретный ключ.—
-
И в случае телефона он ещё и защищён тем, что, скорее всего, для того, чтобы этот ключ вытащить, тебе нужно будет Face ID или там пароль ввести, ещё что-нибудь такое, телефон, скорее всего, просто так его тоже не отдаст. или этого нет в WebAuthn?
-
Ключ хранится в Secure Enclave, именно приватный ключ, самый секретный, самый ценный. Извлечь его оттуда практически невозможно, даже если мы разберем телефон ни с Face ID, ни без Face ID, извлечь его невозможно. Но чтобы подписать этим ключом какую-то строку, Secure Enclave может просить у тебя и проверить вот этот самый твой Face ID. То есть Face ID проверяется Secure Enclave для операции подписи этим ключом, а извлечь его все равно нельзя, даже неважно, с лицом или без. Плюс Secure Enclave может проверять rate-лимиты, допустим, чтобы если у тебя вестер лица, допустим, он бросит пин, то он будет проверять количество попыток твоего.
-
А если пять раз неправильно ввел, то тогда скажет, теперь отдохни немножко, потом введешь еще раз, чтобы не было перебора.
-
Ну или отдохни, или он может, допустим, стереть просто этот ключ, если после какого-то количества неправильных попыток.
-
Не стоит настраивать такую систему безопасности, если у тебя есть дети.
-
Ну да.
-
Окей. Получается, в теории можно хранить этот секретный ключ и использовать эту технологию подписи с проверкой сайта, чтобы злоумышленнику случайно ничего не подписать. И на телефоне, и в компьютере тоже. Я при этом в последнее время слышу слово passkeys. Многие, кто занимается безопасностью, и даже Google, мне кажется, уже рекламируют эту технологию входа на сайты без пароля. Что это такое? Чем она отличается от того, что мы сейчас обсуждали?
-
Passkeys— это такая штука, которая объединяет в себе сразу способов аутентификации для веб-приложения или для мобильного нативного приложения. Как это работает? Ты заходишь на сайт, допустим, у тебя уже есть аккаунт на гитхабе, и ты можешь сказать, что «хочу теперь заходить на гитхаб с помощью passkeys». В настройках гитхаба говоришь «создать паскей», и у тебя браузер создает некий такой же аналог ключа, который хранится в токене. Он его создает не в токене, в физическом устройстве, а он его встает либо в профиле браузера, либо в профиле в твоем AppLoan.hn. Так или иначе создается ключ, который отныне ты сможешь использовать для доступа на этот сайт, для входа. Это не замена пароля в полном смысле этого слова. Почему? Потому что на сегодня, на 24-й год, паскеи не везде настолько хорошо поддерживаются, во-первых. Во-вторых, не везде синкаются между устройствами. То есть смотри, мы уже можем генерировать ключ на девайсе и синкить его, допустим, в эплоу-экосистеме между айфонами твоими и между айфоном и макбуком, например, твоим. Но между андроидом и айфоном оно еще не синкается. Я не знаю, между свиндой оно пока вообще не синкается. Поэтому практическое применение пока что этого, это в первую очередь не безопасность, а именно удобство входа. То есть вместо того, чтобы входить с этого телефона по паролю на гитхаб, ты сможешь туда входить по паске вот на этом телефоне, пока он у тебя есть. Если повезет, ты сможешь сходить с своего компьютера с макбука или там с другого айфона.
-
Можешь рассказать, как это выглядит на практике? Вот я захожу на сайт с помощью passkeys, что я вижу на экране?
-
Это выглядит красиво. То есть ты заходишь на сайт, допустим, телефона, ты нажимаешь там на формочке входа, где нужно вводить логин, ты нажимаешь, и тебе телефон как бы в такой формочке, как автодополнение, он тебе предлагает запомненный твой логин и предлагает войти с помощью passkeys сразу. И вот если ты выбираешь вход с помощью passkeys, то у тебя дальше следующим шагом просят отпечаток пальца или Face ID, и всё, и сразу ты попадаешь на сайт.
-
Реально очень красиво. Как это включить?
-
Ты можешь зайти в настройки.
-
Настройки чего?
-
Настройки сайта. Настройки гитхаба, гугла и так далее.
-
То есть это настройки каждого индивидуального сайта. Я захожу на сайт гугла, нахожу там раздел безопасность, там хожу раздел passkeys.
-
Да, и там ты говоришь, хочу заходить с помощью passkeys. И он тебе говорит, давай создадим тебе passkey. Ты прикладываешь палец или faceID, и у тебя passkey создается на твоем устройстве, после этого хранится. Некоторые сайты, они уже предлагают, я не помню, Google так делает или нет, они сразу после аутентификации предлагают тебе создать паскей. Они просто делают это ближе для пользователя, но в любом случае ты должен на этом сайте сначала свой паскей создать, и потом ты сможешь его там использовать.
-
Ты сказал, на устройстве оно хранится. На каких устройствах это работает?
-
Это работает в хроме, это работает в сафари. Короче, на компьютерном десктопе может отличаться заявление от браузера. На айфоне и андроиде оно в целом работает.
-
Очень круто. То есть, получается, средний слушатель, у которого не очень старый телефон, может попробовать этим воспользоваться и, скорее всего, у него это заработает.
-
Да, скорее всего, у него это уже заработает. Но, опять же, это не замена для его пароля, то есть он не сможет теперь вот для этого сайта входить только по PASKEY на сегодняшний день, потому что синхронизация пока работает не везде, короче. И, возможно, она так и будет работать не везде. То есть, если у тебя есть, допустим, только Apple компьютер, Apple телефон и всё, то у тебя между ними этот PASKEY будет синхронизироваться, и ты сможешь всегда входить с помощью этой штуки. Но, допустим, если телефон твой свой потерял, пароль от iCloud забыл и не может, допустим, его восстановить, то тебе придется восстанавливать доступ, через пароль заходить на этот сайт и делать уже там новые паски. То есть пока это не полностью замена паролей, и, скорее всего, это не будет замена паролей напрямую, потому что, сложно сказать, я думаю, что не будет синхронизации между, допустим, Android'ами и iPhone'ами массовой этих паски в, скорее всего, ближайшие годы. Ну, ты, допустим, можешь поставить парольный менеджер, который будет синхронизировать твои паски с телефона на компьютерную винду, например. Но в целом синхронизация, она работает пока вот, скажем так, по принципу работает хорошо, а нет, значит, как бы пользуется другим способом входа. А, тоже еще одна крутая фишка магическая. Ты создал для сайта паски на телефоне, и на компьютере у тебя его нету. то ты, при входе через компьютер, можешь зайти по QR-коду. То есть сайт тебя запрашивает, как будто вы Паскей, у тебя его на компьютере нет. Он говорит, возьми вот этот QR-код и отсканируй своим, допустим, айфоном. Ты сканируешь QR-код, и сайт тебя пускает.
-
Погоди, это прям не надо каждому сайту отдельно это программировать? Это прям в сам протокол встроена эта штука?
-
Да. Именно, если у тебя сайт поддержал Passkey один раз, то он проверяет наличие Passkey на твоем устройстве. И если на этом устройстве Passkey нет, то ты можешь зайти с другого устройства, где у тебя есть Passkey. Причем там тоже хитрая схема, QR-коду камеры у тебя распознает QR-код с компьютера, и потом они связываются друг с другом через Bluetooth, то есть надо, чтобы они были рядом.
-
Офигеть!
-
И у тебя работает вход, ты можешь зайти на компьютере с Passkey с телефона.
-
Просто взрыв мозга. Это вот то, что нам всегда показывают в научной фантастике, что, типа, пытаешься зайти с компьютера, а он тебя на телефон, типа, как-то авторизирует. Но это всегда... Реально, это запрогать. Обычно такие вещи, вот эти интеграционные между устройствами, это очень сложно. И это могут себе позволить только очень большие корпорации. А сейчас, получается, это будет доступно, типа, всем разработчикам. Поддерживаешь паски, оно сразу из коробки работает. Что под капотом происходит в этих пасках?
-
Под капотом есть сайт, который через JavaScript API браузера говорит чтобы юзер зашёл через passkey. После этого браузер проверяет, есть ли у него сохраненные паски в браузере или же в keychain в iCloud. И если есть, то он использует ключ этого паски для подписи вот этой строки, которую получил от сайта. При этом секретный ключ паски сайту не раскрывается. После этого сайт может убедиться, что у тебя был вот этот паски, который ты раньше привязывал. То есть схема примерно такая, что сначала идет сайт, который через JavaScript обращается к браузеру. Браузер обращается в операционную систему, ищет там этот паски. Если есть, то потом паски используются для подписания вот этой вот строчки, которую выдал сайт. И отправляется обратно уже на сервер этого сайта, и он там проверяет, что да, этот паски тот же самый, с которым он раньше ходил. Естественно, там проверяется домен, т.е. там не будет фишинга. Вот так он работает. Дальше там очень много магии под капотом, т.е. чтобы эти passkey синхронизировались между устройствами, чтобы вот этот самый QR-код работал. А, еще сайт может сказать, я хочу, чтобы юзер приложил, допустим, показал свой FaceID, и тогда... Для юзера это выглядит как вход через FaceID или через отпечаток. То есть браузер получает запрос от сайта на вход через паски, и прежде чем подписать эту строчку и отдать ее сайту, он попросит юзера подтвердить, что это он тут есть рядом, и просит у него либо FaceID, либо отпечаток, либо пароль от блокировки экрана.
-
У меня сейчас мурашки по коже, потому что я привык, что вот есть операционная система, есть браузер, который запущен в этой операционной системе, и они могут хоть как-то еще разговаривать между друг другом, но вот сайт это уж вообще типа точно отдельное существо, которое живет совершенно отдельно, и браузер его просто показывает. А здесь вот такая очень крутая связь, когда сайт говорит, мне нужно пользователя залогинить. Как вы это сделаете? Типа ваше дело. Нет, я, конечно, что-то сам-сам проверю, но вы мне, пожалуйста, типа отдайте уже готовую штуку, которую можно проверить. А раньше сайты говорили, введите пароль. И они сами рисовали даже это поле для пароля, чтобы человек там что-то ввел. И сами с этим паролем что-то делали. А здесь сайт как будто может отгрузить всю эту тяжелую работу браузеру и операционной системе. Мне кажется, это супер красиво. Друзья, хочу вам посоветовать еще один классный подкаст Студия Либо-Либо. Это научный подкаст «Голый землекоп», который ведет биолог Илья Калмановский. Он вернулся в эфир после очень долгого перерыва. В первом эпизоде Илья расскажет, как искусственный интеллект изучил его мозг и выяснил, какие фразы его триггерят. Илья поучаствовал в эксперименте. Два часа лежал внутри томографа и читал случайные английские фразы, которые появлялись на экране. Их подобрал ChatGPT. Он сумел найти такие фразы, которые возбуждали речевые центры Ильи вдвое сильнее, чем нормальная речь. И они звучат очень странно. Вроде имеют смысл, но их даже невозможно перевести. Вот, например, add some feminists are called male. Или people on insta be like gross. О том, к чему в итоге привел этот эксперимент, и как искусственный интеллект может не только изучать наш мозг, но и манипулировать им, слушайте в первом эпизоде нового сезона «Голого землекопа». Ссылка на этот подкаст в описании к этому эпизоду. Еще одна вещь, которая меня удивила очень сильно, Карим, сейчас вот то, что ты рассказывал, это то, что это одновременно работает у Apple'а и у Google'а и у Винды. Я привык, что там Apple, конечно, может такой суперкрутой User Experience. Это, кстати, очень похоже на то, что обычно делает Apple, когда, начиная от сайта и заканчивая железом, вот этим чипом специальным, железо-встроенным, оно все вот прям провязано для того, чтобы тебе было удобно и приятно. Как так получилось, что это технология не одной компании, а она поддерживается в разных в суперсильно конкурирующих системах.
-
Вообще технологию разрабатывает организация FIDO Alliance. Туда входят представители Apple, Google, Microsoft и других больших компаний. То есть стандарт открытый, его могут реализовать разные браузеры, разные операционные системы. Они вместе, совместно сделали этот стандарт. И благодаря этому сайту не нужно программировать отдельную интеграцию с браузером Apple (Safari), отдельную интеграцию с хромом, отдельную интеграцию с каким-то еще. А фишку/API сделали общую, а реализацию уже делают браузеры у тебя отдельно. И отдельно, соответственно, операционные системы. То есть можно сказать, что да, здесь благодаря тому, что они объединились, сделали открытый стандарт, сайты могут сразу поддержать авторизацию на разных платформах. Но здесь не нужно слишком радоваться именно, считать их такими добрыми, потому что, скорее всего, они будут эту штуку использовать, в том числе, как способ завязать юзера в свою экосистему. То есть Apple будет синхронизировать паски между устройствами своими, Google будет синхронизировать в своей экосистеме. И, конечно, они это делают в том числе, чтобы в будущем удержать своего пользователя у себя, сделать ему удобно внутри. Вряд ли это будет работать между экосистемами, чтобы ты бесшовно мог входить, допустим, на iPhone, а потом мог в то же приложение войти на Android с помощью паски.
-
Я вообще не задумывался, что это еще и способ, на самом деле, которым и Apple, и Google ставят себя между тобой, пользователем, и всеми остальными приложениями. Потому что если ты пользуешься по скейме, то вот ты привязан к этому устройству, к этой экосистеме.
-
Ну, технически ты не привязан, но тебе будет просто удобнее, если ты пользуешься устройствами одной экосистемы. Поэтому они в некотором смысле тебя привязывают. То есть на самом деле они улучшают юзер-экспиринг условно для всех, но максимальное удобство ты будешь получать, используя продукты одной экосистемы. И вот это естественно тоже стратегический для них какой-то такой шаг, который поможет им конкретно укрепить свою политическую базу, расширить. А те, кто не успеют, допустим, опоздают, у кого нет такой сейчас экосистемы, они будут в догоняющей позиции.
-
Как так получилось, что раньше для этого нужно было отдельное устройство типа этих флэшек, а теперь ключ генерируется без него?
-
Это хороший вопрос. Отдельное устройство в виде флэшки можно уже технически заменить компьютером, телефоном и так далее. Это тоже устройство, в котором может храниться ключ. И они технически могут генерировать и хранить ключ внутри крипточипа, чтобы его нельзя было извлечь. Но это не делается сейчас. Вот эта фича железки Secure Enclave напрямую не используется в пасках. То есть они не хранят ключ неизвлекаемо, как раз потому, что они хотят его синхронизировать. То есть их нельзя сравнивать напрямую. В токене мы хранили раньше неизвлекаемый ключ, а в телефоне мы храним технически он неизвлекаемый на уровне процессора и железки, потому что они хотят его синхронизировать через свое облако.
-
Дико интересно, что есть. То есть мы вот эти версии протокола, эти Минпаски, в каком-то смысле сделали чуть менее безопасно, зато на порядок более удобно, потому что теперь у тебя на всех твоих устройствах, как минимум внутри одной экосистемы, этот ключ будет автоматически разбросан.
-
Нельзя сказать, что это менее безопасно, потому что это разная целевая аудитория. Вот эти аппаратные токены для входа на сайты, они не используются массовыми пользователями, они используются со всеми гиками и они используются в корпоративном сегменте сотрудниками компаний.
-
Учитывая, что секретный ключ хранится у меня в компьютере и в теории он синхронизируется между устройствами через Apple аккаунт или через Google аккаунт, нет опасности, что злоумышленники как раз этот секрет украдут?
-
Такой риск есть. Как он митигируется? Если мы синхронизируем ключ между, допустим, Apple устройствами, то он передается в облако Apple, при этом он там зашифрован. Если я не ошибаюсь, он зашифрован, скорее всего, паролем устройства. Короче говоря, на сервера Apple передается в шоронном виде, при этом обязательно сам iCloud должен быть защищён de-factor'кой уже Apple. Чтобы получить доступ к засинканным паскам, тебе нужно подойти de-factor'ку на iCloud. Если у тебя на iCloud не было de-factor'ки, то когда ты в первый раз создаёшь паски, Apple заставит тебя её включить в этот момент.
-
Внутри самого протокола, может быть, даже теоретически можно было бы украсть, но в реальности и Google, и Apple делают так, чтобы украсть его было максимально трудно. Скажи, пожалуйста, фишинг и угон аккаунта в интернете на этом закончится, если все начнут пользоваться Passkeys?
-
Если все начнут пользоваться Passkeys, самим по себе, то фишка никуда не девается. Потому что сайт предложил тебе подключить passkey, ты это сделал, пароль у тебя все еще есть, и ну какой ожидаемый твой сценарий, если passkey у тебя не подходит, да? Ты вводишь пароль. Соответственно, хакер на своем сайте заставит жертву ввести пароль и зафишит его. Потому что юзер не... он все еще этот пароль знает. Когда passkey будут настолько популярны и, скажем так, привычны, будут прозрачно работать, так что юзер свой пароль будет уже вообще даже не помнить, не знать. Тогда фишинг уйдет и станет уже гораздо менее серьезной проблемой. Но до этого еще далеко.
-
И, кстати, еще, мне кажется, очень такая нишевая штука, но мы с тобой обсуждали, что нет синхронизации паски между платформами. То есть, если у тебя компьютер Windows, а телефон iPhone, то между ними паски не будут синхронизироваться. Надо отдельные паски на каждом устройстве заводить. Ну, типа, в каждой экосистеме надо на каждый сайт заводить свои паски.
-
Либо входить через QR-код с другого устройства.
-
Я к тому, что если у тебя есть паспорт-менеджер, который поддерживает паски, то в теории ты как бы вот в экосистеме паспорт-менеджера уже живешь, тебе пофиг, что там Apple накрутил, тебе пофиг, что там Windows накрутил, и у тебя в 1Password все эти паски и хранятся. Но я пытался раньше заставить людей установить паспорт-менеджеры и понял, что не надо это пытаться делать. В этом плане я очень счастлив, что наконец-то появилась технология, которая, кажется, хоть чуть-чуть сделает сети ситуацию с паролями поудобнее, не делает этот огромный шаг к тому, что установите паспорт-менеджеры и научитесь им пользоваться. Я не смог, честно, даже свою семью не смог научиться пользоваться паспорт-менеджерами.
-
Я не согласен, что не нужно пытаться предлагать людям пасворт-менеджеры. Тем, кто заинтересовался в собственном запасе, нужно предлагать пасворт-менеджер. Про паски, которые будут синглироваться через пасворт-менеджер, да, такое будет. Это уже в 14-ом последнем андроиде. Операционная система позволяет использовать пасворт-менеджер для хранения паски. Я не знаю, если это в iOS появится или там. Но в целом, да, идёт к тому, чтобы ты можешь синхронизироваться либо через облако своего Apple, Google или своей платформы, либо можешь поставить отдельный софт, который будет тебе помогать синхронизироваться. Для тебя это может быть удобно, да.
-
Финальный вопрос, на самом деле он близок к тому, что ты сейчас говоришь, но вот я послушал этот эпизод, подумал, блин, а что мне сделать для улучшения своей онлайн-безопасности, интернет-безопасности? Что?
-
В первую очередь нужно поставить паспорт-менеджер и начать его использовать. Нужно генерировать все пароли в нем и на каждом сайте использовать отдельный пароль, его там запоминать в паспорт-менеджере. Нужно настроить синхронизацию между вот этих паролями, между своими устройствами, между компьютером, телефоном и что еще у вас есть. То есть пароли не нужно запоминать, не нужно использовать везде один и тот же пароль. Из бесплатных хороший паспорт-менеджер— это Bitwarden. Есть 1Password, он, если вы не в России живете, по-моему, все же платный.
-
Он платный. 1Password стоит 50 долларов в год, но он, мне кажется, самый лучший, который бывает на свете.
-
Да, второе – это двуфакторка. Нужно на всех сайтах, которые это поддерживают, включить двуфакторку. Обязательно на почте, обязательно в основных соцсетях.
-
В Телеграме.
-
В Телеграме, на iCloud, если вы его используете, да.
-
Очень важный совет.
-
Да, на Гугле и на тех почтах, куда она у вас привязана. Чтобы не было такого, допустим, что у вас все двуфакторка, а iCloud привязан к какой-то старой почте забытой со школы, которую вы не пользуетесь. Там и факторки нет, и слабый пароль.
-
Да-да-да. Это очень важная штука. Мало кто понимает, что если взломщики получат доступ к вашему iCloud, они могут сделать много всего очень страшного. И очень многих людей iCloud привязан к какой-нибудь древней почте на Mail.ru, которую ты завел 10 лет назад и уже давно не пользуешься, а iCloud все еще на этой почте. Зайдите, посмотрите настройки своего iCloud.
-
Они могут так заблокировать телефон, что потом его просто так ты сам не разблокируешь.
-
Да-да-да, придется ходить как бы в сервисный центр Apple и доказывать, что не верблюд с чеками и вот этим всем. Неприятное развлечение.
-
Дальше есть проблемы с фишингом и с вирусами. Обычно говорят не открывать подозрительные ссылки, но этот совет сложно применять. Я бы сказал так, не вводить свои пароли и какие-то данные под ссылкам, которые вы получили от кого-то, и не скачивать программы с недоверных источников.
-
Какие источники доверенные?
-
Это верные источники, это магазины приложений, это App Store и это Google Play. Это официальные сайты программ, которые вы хотите скачать.
-
Так, есть ли еще что-нибудь из такого базового про безопасность?
-
Мошенничество с деньгами всевозможное. Ну, все знаем, да, про звонки от служб безопасности банков. Ну, легко сказать, да, не вестись на такие мошенничества, когда вам кто-то обращается, кому вы сами не обращались, и что-то с вашими деньгами предлагают сделать, то надо как-то среагировать на это и вовремя остановиться.
-
Мне кажется, там есть совет немножечко другой, он немножко отличается, но как только ты понимаешь, что возникает паника, что надо что-то успеть срочно сделать, то это повод серьезно остановиться и подумать, что вообще сейчас происходит.
-
Да.
-
Потому что почти все эти мошенничества, они на том, что типа сейчас вот срочно надо что-то успеть сделать.
-
Да, это очень-очень хороший совет. Если кто-то вам создает ощущение срочности, то это значит, что они вас хотят обмануть, скорее всего. И еще важный совет, который нужно использовать, это нужно сделать бэкапы. Они нас защищают от трех проблем. От того, что мы сами случайно что-то потрем, от того, что мы потеряем наш ноутбук, например, и от того, что мы получим вирус-шифровальщик, который нас все прошифрует на компьютере. Причем здесь есть нюанс. Ни любая система бэкапов и защиты нас отретила, потому что если вирус-шифровальщик потрёт наши файлы на компьютере, а потом эти зашифрованные файлы синхронизируются в наше облако, в наш какой-нибудь диск облачный, то у нас может быть проблема, что она зашифрована и там, и зашифрована в бэкапе тоже. В Dropbox, например, есть такая фича, что он хранит историю изменения всех файлов, то есть чтобы хотя бы там у нас было 30 дней истории, чтобы мы могли в случае шифровальщика восстановить файлы из облака. Или если для вас ваши файлы особенно важны, то вам надо как-то специально этим заморочиться, например, время от времени копировать на внешний жесткий диск в дополнение к облаку или что-то еще придумать умнее.
-
Да, я вот купил флешку просто и раз в неделю ее засовываю в компьютер и типа записываю файлы по старинке.
-
Да, флешка нормальная. Я, правда, не знаю, сколько живет флешка, она может ли она жить годами. Наверное, да.
-
Ну, SSD-шка, двухтерабайтная, мне кажется, её надо ухватить.
-
SSD-шка не живёт годами.
-
Да?
-
Ну, то есть, она не может 20 лет хранить ПКП, скорее всего. Мне кажется, что жёсткий диск более в этом плане... О, господи. ...именно для долговременного хранения подходит.
-
Ну, я скорее про то, что слепок компьютера я делаю раз в неделю, чтобы, типа, если вдруг что-то с компьютером произойдёт, я мог легко его восстановить.
-
Ну да, то есть, как бы в масштабе месяцев, года, несколько лет, оно да, на 10 лет и больше я бы уже не стал двигаться сюда.
-
Я надеюсь, что через 10 лет мне не понадобятся эти файлы. Окей, Карим, спасибо тебе большое за эти советы. Мне кажется, тут важно помнить, что лучше применить хотя бы один, чем не делать ни одного.
-
Да, конечно.
-
И они все работают в разные стороны. И это подкаст «Студии либо-либо». И этот эпизод мы сделали вместе с финтехкомпанией «Точка». Над подкастом работали редакторки Маша Агличева и Рита Берденникова, продюсер Данила Стапов, звукорежиссер Юрий Шустицкий, за Джину спасибо Алексею Зеленскому, Редактор субтитров Т.Горелова Корректор А.Егорова