Cómo cambian las claves de paso la autenticación
Las contraseñas son un aspecto central de la infraestructura y la práctica de seguridad, pero también son una debilidad importante 81% de todos los ataques de piratería. Los problemas de usabilidad inherentes dificultan que los usuarios administren las contraseñas de manera segura. Estas deficiencias de seguridad y usabilidad han impulsado la búsqueda de enfoques alternativos, comúnmente conocidos como autenticación sin contraseña.
Las claves de paso son un tipo de autenticación sin contraseña que está ganando cada vez más atención y aceptación. Deberían convertirse en una parte central de la seguridad en los próximos años. Las claves de acceso brindan una base más segura para la seguridad corporativa. Si bien no son infalibles (por ejemplo, se pueden sincronizar con un dispositivo que ejecuta un sistema operativo inseguro), son mucho más seguras que las contraseñas para clientes, empleados y socios.
Claves de paso versus contraseñas
El problema de seguridad básico con las contraseñas es que son solo cadenas que desbloquean recursos seguros, independientemente de quién los posea. Es como la llave de un automóvil de metal que abre y enciende el automóvil independientemente de otros factores. Las estadísticas sobre las contraseñas disponibles para los delincuentes son alarmantes y empeoran cada año.
Las claves de acceso son un enfoque de autenticación de múltiples factores que prioriza el dispositivo. Al unificar el dispositivo con otro factor, las claves de acceso están evolucionando del estilo de seguridad «lo que sabes» representado por contraseñas a un estilo de seguridad «lo que posees y lo que sabes».
Como dice Matias Woloski, CTO y cofundador de Auth0: “Cuando se reemplacen las contraseñas, el teléfono será un primer factor más fuerte. Esto no solo mejorará la experiencia del usuario, sino también la seguridad”. Las claves de acceso no se limitan a los teléfonos inteligentes y también están disponibles en otros dispositivos, como tabletas, computadoras portátiles y PC.
Woloski lo señala Manzana, Googley microsoft todas las claves de acceso compatibles. Esta es una indicación del poder de las mareas detrás de la introducción de las claves de acceso, pero también revela algo sobre cómo funcionan las claves de acceso. Las claves de acceso más nuevas incluyen una parte de almacenamiento en la nube para la sincronización entre dispositivos y, en ese sentido, el proveedor que utilice (por ejemplo, Apple para iCloud) afectará el comportamiento de las claves de acceso. Las claves de acceso pueden moverse sin problemas entre dispositivos dentro del mismo ecosistema, y se está trabajando para simplificar las transferencias entre ecosistemas.
Cómo funcionan las claves de acceso
El poder del factor dispositivo es simple: es una entidad física. Un hacker en Rusia no puede robar el teléfono de un empleado en California. Por supuesto, un teléfono puede ser robado o extraviado, pero (casi con certeza) ya está bloqueado y las claves de acceso usan el teléfono junto con un segundo factor. El teléfono (u otro dispositivo) ya es una entidad con la que los empleados interactúan regularmente, están acostumbrados a manejarlo de manera segura y lo tienen a mano. También está vinculado a otra información verificable (como una cuenta de operador de telefonía).
Aunque el dispositivo físico es el ancla para la seguridad de la clave de paso, no es un componente de hardware real que asocia la clave de paso con el dispositivo. En cambio, es un puente entre el dispositivo y las aplicaciones del usuario, mediado por el sistema operativo o el navegador. Se ha puesto (y se sigue haciendo) mucho trabajo para orquestar esto de manera segura.
la Alianza FIDO es el organismo principal detrás de la definición de especificaciones en torno a las claves de acceso, y todos los principales proveedores de servicios en la nube (CSP) y proveedores de infraestructura de claves de acceso son miembros. Junto con el W3C, FIDO presentó el API de autenticación web para estandarizar la funcionalidad y la provisión de claves de paso bibliotecas Se puede usar tanto para el frontend como para el backend.
Tipos de llaves maestras
Las capacidades del dispositivo físico proporcionan una mayor seguridad básica. Además de este factor, existen varios factores secundarios que se utilizan para verificar que el usuario es el propietario legítimo del dispositivo. Los tipos de claves de paso más conocidos son biométricos (por ejemplo, huellas dactilares o reconocimiento facial), basados en tokens, basados en PIN, basados en movimiento o incluso contraseñas.
Cómo las claves de acceso utilizan la criptografía de clave pública
Estos factores (dispositivo y factor secundario) son utilizados por el servicio Passkey en su dispositivo para crear un par de claves criptográficas asimétricas para cada sitio web, aplicación o servicio (la aplicación de autenticación) para el que utiliza la autenticación Passkey. La clave privada se almacena en el dispositivo en un almacén de claves y la aplicación de autenticación conserva la clave pública. Este arreglo tiene muchas fortalezas de seguridad sistémica sobre las contraseñas. Por ejemplo, dado que solo se expone la clave pública, no hay un objetivo útil para los piratas informáticos en la línea o en las bases de datos. La clave pública es inútil para los atacantes.
Cómo utiliza el usuario final las claves de paso
Este video de Google muestra una captura de pantalla de una interacción de inicio de sesión de Passkey. La conclusión es que crear una cuenta e iniciar sesión con una clave de paso es más fácil que con una contraseña. La clave de acceso se configura en el dispositivo para el sitio web mediante una huella digital, un escaneo facial u otro factor secundario. aquí hay una contraseña podría teóricamente utilizado como un factor secundario para confirmar que el usuario actual es el usuario real. Después de eso, el usuario no tendría que ingresar la contraseña en los inicios de sesión posteriores. La contraseña u otros factores nunca se envían o almacenan de forma remota.
Claves de paso para múltiples dispositivos
Las últimas especificaciones de la clave de paso de FIDO se aplican a varios dispositivos. Una vez que se ha creado una clave de paso para un servicio en particular, el mismo dispositivo se puede usar para compartirlo de manera segura con otro dispositivo. Los dispositivos deben estar muy cerca, dentro del alcance de una conexión inalámbrica, y el usuario tiene un papel activo en la verificación de la sincronización del dispositivo. El servicio de nube remota para el dispositivo respectivo también juega un papel.
Esto significa que un iPhone usa la nube de Apple, un dispositivo Android usa Google Cloud Platform (GCP) y Windows usa Microsoft Azure. Se están realizando esfuerzos para facilitar el intercambio de claves de acceso entre proveedores. Es un proceso bastante manual compartir los datos entre los proveedores, por ejemplo, para cambiar de un dispositivo Android a una computadora portátil macOS.
Pros y contras de la clave de paso
Las claves de acceso son claves criptográficas, por lo que desaparece la posibilidad de contraseñas débiles. No comparten información vulnerable, por lo que se eliminan muchos vectores de ataque de contraseñas. Las claves de acceso son resistentes al phishing y otros ataques de ingeniería social: la infraestructura de claves de acceso negocia el proceso de verificación en sí misma y no se dejará engañar por un buen sitio web falso; ya no tendrá que escribir accidentalmente una contraseña de forma incorrecta.
Hay algunas preocupaciones sobre la seguridad corporativa, especialmente para garantizar que los empleados y otros Siga las pautas para proteger los dispositivos utilizados con claves de paso. Además, se está trabajando en la recuperación de claves de paso. Sería bueno poder recuperar todas sus claves de acceso a la vez del proveedor de la nube que las admite si un dispositivo se pierde, se lo roban o se destruye. El proceso requiere volver a adquirir una clave maestra de cada servicio. En el lado positivo, un dispositivo robado no representa una brecha de seguridad ya que el dispositivo en sí debe desbloquearse para obtener acceso a la clave maestra.
Implementar claves de paso
Las claves de acceso son un desarrollo clave que los líderes de TI empresariales deben tener en cuenta al considerar cómo mejorar la experiencia del usuario y la seguridad e introducirlas en sus procesos e infraestructura. Afortunadamente, agregarlos no es tan difícil, ya que la mayor parte del trabajo pesado lo realizan bibliotecas y especificaciones bien definidas desarrolladas por el consorcio abierto FIDO Alliance respaldado por grandes tecnologías. Además, los servicios de seguridad de terceros están comenzando a admitir claves de acceso, lo que facilita mucho su uso.
El mayor elemento que queda en la infraestructura Passkey es que las aplicaciones y los sitios comenzarán a usarlo. Solo unos pocos sitios web han implementado la autenticación Passkey. Es probable que esta situación cambie rápidamente.
Para los responsables de la ciberseguridad de los proyectos de software, la llegada de las claves de paso representa tanto un deber como una oportunidad.Ampliar el soporte para las claves de paso requiere un esfuerzo relativo a la escala de la infraestructura existente. Afortunadamente, las herramientas y los proveedores de seguridad de terceros están comenzando a admitir claves de acceso, lo que puede simplificar enormemente el proceso de integración.
Agregar compatibilidad con Passkey Authenticator a una aplicación implica modificar los componentes de front-end y back-end para admitir flujos de trabajo de autenticación estándar, como la creación de cuentas, el bloqueo y el inicio de sesión. También existe el caso de uso especial de cambiar de una cuenta basada en contraseña a una cuenta basada en clave de paso.
La API WebAuthn
En el navegador está el API de autenticación web se puede utilizar como un mecanismo estándar para establecer un puente entre el código de la aplicación y la compatibilidad con la clave de paso. La API de WebAuthn permite al desarrollador generar una nueva clave de acceso en la interfaz (es decir, admitir una función «Crear clave de acceso»). (Recuerde: la clave privada nunca sale del dispositivo del usuario). El proceso de creación de la clave de paso requiere información del servidor backend (como user.id y un campo de desafío que se usará más tarde durante la autenticación), los datos que la aplicación Link específica, el usuario y clave de paso juntos. Una vez creada, la interfaz envía la clave pública al servidor para su almacenamiento y futura autenticación.
La mayoría de los navegadores ahora admiten WebAuthn. Además, el propio dispositivo debe admitir un autenticador de clave de acceso basado en plataforma. Esto incluye la mayoría de los dispositivos en estos días. (La API WebAuthn de los navegadores ahora incluye un bandera condicional para simplemente verificar si está disponible para el usuario).
Desde un punto de vista práctico, la compatibilidad con claves de acceso significa integrar código JavaScript para manejar la interacción de autenticación, un poco de interfaz de usuario y la API de back-end para responder a las solicitudes y almacenar los datos. Es posible usar las bibliotecas WebAuthn del lado del servidor directamente para procesar las solicitudes en el backend, pero con Bibliotecas de código abierto puede simplificar eso.
Derechos de autor © 2023 IDG Communications, Inc.
Hemos recibido este contenido de ciberseguridad de: CSO Online
Encontrarás la noticia original en el siguiente enlace: https://www.csoonline.com/article/3685933/how-passkeys-are-changing-authentication.html#tk.rss_news