Car-tech

Google, takıları veya cihazı bir sonraki gen şifresi olarak önerir

Gmail Şifre Sıfırlama Google Hesap Doğrulama 2019

Gmail Şifre Sıfırlama Google Hesap Doğrulama 2019

İçindekiler:

Anonim

Google, unutulmuş veya zayıf şifrelerle ilgili problem çözme sorununun bir cevabını bulabileceğini düşünüyor:" fiziksel "şifreler, bir parça şeklinde olabilir. Bir yüzük gibi mücevheratlar

Bir araştırma makalesinde, mühendislerinden ikisi, iki adımlı kimlik doğrulama sistemi de dahil olmak üzere çevrimiçi hesapların ele geçirilmesini önlemek için mevcut stratejilerin, kısmen sürekli saldırı tehdidi nedeniyle yetersiz olduğunu yazıyor. Yeni hatalardan yararlananlar.

Google, bilgisayar korsanlarının, hesap sahiplerinin, günümüzde en büyük güvenlik tehditlerinden biri olan sahte bir hesap giriş sayfasına girerek, hassas bilgileri açığa çıkarmalarını sağladıkları sahtekarlığı vurgulamaktadır.

[Ayrıca okuma: nasıl yeniden Windows PC'nizden kötü amaçlı yazılımları taşıyın]

"Ayrıntılı şifre kurallarından vazgeçme ve daha iyi bir şey aramanın zamanı geldi" diyor. Google'ın Eric Grosse ve Mayank Upadhyay tarafından hazırlanan araştırma makalesi 28 Ocak'ta IEEE Security & Privacy dergisinde yayınlanacak. İlk kez Cuma günü Kablolu yayınlandı.

[[Ayrıca bkz. 'Şifre' hala en kötü şifredir, ancak 'ninja' ve 'şifre çılgınlığı dünyasında nasıl mutluluk bulacağınıza' dikkat edin.]]

Google, USB cihazını

test ediyor Google'ın önerisinin özünde işletmeler tarafından kullanıldığını söyleyen bir fikir ancak tüketiciler arasında çok az başarı elde etti: kullanıcıların şifreyle korunan web sitelerine ve çevrimiçi hesaplara giriş yapmak için kullanacakları şifreli USB benzeri bir cihaz.

Google, bir iç pilot üzerinde çalıştığını söylüyor. Kullanıcıların hesaplarına sahip oldukları birden çok web sitesine ilk kez kaydettikleri deneysel bir USB cihazı ile. Uyumlu bir tarayıcı, web sitesine ekli cihaza aktarılacak iki yeni API (uygulama programlama arabirimi) oluşturacaktır.

"Bu API'lardan biri kayıt adımı sırasında çağrılır ve donanımın yeni bir yayın üretmesine neden olur. Özel anahtar çifti ve genel anahtarı web sitesine geri yollayın, "diye açıklıyor kağıt. "Web sitesi, donanım için bir sorun oluşturmak ve imzalanmış yanıtı döndürmek için kimlik doğrulaması sırasında ikinci API'yi çağırır."

Yöntem, kullanıcıların uyumlu bir Web tarayıcısı kullanması gerekmesine rağmen, herhangi bir yazılımın yüklenmesini gerektirmez. çaba ile, Google dedi. Kayıt ve kimlik doğrulama protokolleri açık ve ücretsiz olacaktı ve cihaz herhangi bir özel OS aygıt sürücüsüne ihtiyaç duymadan bir bilgisayarın USB'sine bağlanabiliyordu.

Temel olarak, Google çalışanları, kullanıcıların bir USB yuvasına kayabildikleri ve daha sonra bir USB yuvasına katabilecekleri tek bir cihaz öngörüyor. tek bir fare tıklamasıyla herhangi bir sayıdaki çevrimiçi hesapta oturum açmak için.

Google, başka bir cihazın etrafında taşınmanın tüketiciler arasında popüler olmadığını kanıtladığından, kimlik doğrulama cihazının akıllı telefona veya hatta bir takı parçasına entegre edilebileceğini öne sürüyor. Cihaz, telefonun hücresel bağlantı olmadan olabileceği durumlarda bile, tek bir dokunuşla kullanım için yeni bir bilgisayarı yetkilendirebilir.

Dengeleme güçlüğü, güvenlik

Teknoloji, şirketin güncelliğini geliştirmeyi amaçlar. İsteğe bağlı iki adımlı doğrulama sistemi. Bu sistemle, kullanıcılar yeni bir bilgisayardan bir Google hizmetine giriş yapmak istediğinde, önceden kaydedilmiş cep telefonuna gönderilen ve onlara siteye erişim izni veren bir kod girmeleri istenir.

Şirket, Sistem iyi, hesap korsanları tarafından da kötüye kullanılabilir olsa da. Google mühendisleri, bir şifre çaldıktan ve bir hesaba girdikten sonra, bazen kendi telefon numaralarını kullanarak "sadece gerçek sahibin hesap kurtarma işlemini yavaşlatmak için" iki faktörlü bir kimlik doğrulaması oluşturduklarını yazdı.

Google, önerilen USB anahtar yaklaşımı "spekülatif" ve geniş ölçekte kabul edilmesi gerekecek. Ancak firma, cihazı diğer web siteleriyle test etmeye istekli olduğunu söyledi.

Mühendisler, "Hedef web sitelerine sahip kullanıcı cihazı kaydı basit olmalı ve Google veya başka bir üçüncü tarafla ilişki kurmamalı." "Kayıt ve kimlik doğrulama protokolleri, herkesin bir tarayıcıda, cihazda veya web sitesinde uygulayabilmesi için açık ve ücretsiz olmalıdır."

Google, deney sisteminin kullanıma girip giremeyeceğini veya ne zaman kullanıma sunulacağını söylemedi. Bir sözcünün e-posta yoluyla yaptığı açıklamada, "Kimlik doğrulamayı daha güvenli yapmaya ve daha kolay yönetmeye odaklandık. Bu tür deneylerin giriş sistemlerini daha iyi hale getirmesine yardımcı olabileceğine inanıyoruz."