🔐 После каждой утечки данных с паролями допустившая её компания обязательно заявляет, что они были захешированы и для пользователей нет никакой угрозы. Если бы это было так…
А получилось это по простой причине: правила составления паролей устарели и формально сложный «Password-1234» (стоял у 478 сотрудников) находился простым сравнением хешей с базами популярных паролей.
🧑💻Добавляем к этому, что большинство живут с одним паролем для всех сайтов, а выкрасть его можно с помощью фишингового клона страницы, и становится ясно, что пароль — не слишком надёжная защита.
🔑 Ключи доступа — это способ аутентификации, основанный на асимметричном шифровании и привязке к устройству: на нём лежит закрытый ключ, а открытый вместе с подписанными данными передаётся на сайт для проверки личности. Идея в том, что сайты никогда не получают закрытый ключ.
Но есть и минусы. К примеру, для захода в аккаунт с чужого устройства нужно предусмотреть вариант аутентификации без passkey. А если вы, кроме смартфона, используете ноутбук или ПК, ключ доступа удобнее хранить в менеджере паролей.
В прошлом году аудиторы взяли хешированные пароли и брутфорсом, то есть перебором, взломали 21% всех паролей сотрудников Министерства внутренних дел США — ведомства, отвечающего за безопасность.
А получилось это по простой причине: правила составления паролей устарели и формально сложный «Password-1234» (стоял у 478 сотрудников) находился простым сравнением хешей с базами популярных паролей.
🧑💻Добавляем к этому, что большинство живут с одним паролем для всех сайтов, а выкрасть его можно с помощью фишингового клона страницы, и становится ясно, что пароль — не слишком надёжная защита.
Passkey, или ключ доступа, по мнению многих экспертов, заменит пароли. Он невосприимчив ко всем перечисленным угрозам, включая многие виды фишинга.
🔑 Ключи доступа — это способ аутентификации, основанный на асимметричном шифровании и привязке к устройству: на нём лежит закрытый ключ, а открытый вместе с подписанными данными передаётся на сайт для проверки личности. Идея в том, что сайты никогда не получают закрытый ключ.
Пользователю не нужно придумывать и запоминать пароли — достаточно держать устройство в безопасном месте. А учитывая, что сейчас смартфон всегда при себе, это несложно.
Но есть и минусы. К примеру, для захода в аккаунт с чужого устройства нужно предусмотреть вариант аутентификации без passkey. А если вы, кроме смартфона, используете ноутбук или ПК, ключ доступа удобнее хранить в менеджере паролей.