- Salasanat käyttävät julkisen avaimen kryptografiaa ja korvaavat salasanojen ulkoa opettelun.
- Ne ovat suojattuja tietojenkalastelulta eivätkä paljastu tietomurroissa: yksityinen avain ei koskaan poistu laitteelta.
- Laaja yhteensopivuus iOS:n, Androidin, Windowsin ja nykyaikaisten selainten kanssa; käyttöönotto tärkeimmissä palveluissa.
- Käytettävissä on synkronoituja ja laitekohtaisia salasanoja mukavuuden ja hallinnan tasapainottamiseksi.
Jos olet kamppaillut mahdottomien muistaa salasanayhdistelmien kanssa vuosia, et ole yksin: salasanat ovat olleet hinta, jonka maksamme verkkopalveluihin pääsystä. Hyvä uutinen on, että salasanat ovat valmiita muuttamaan tätä rituaalia ja tekemään kirjautumisesta turvallisempaa ja kätevämpää ilman, että tarvitsee opetella mitään ulkoa.
Tämän vallankumouksen taustalla on vahva alan yhteisymmärrys: Apple, Google ja Microsoft ovat muun muassa omaksuneet yhteisen standardin salasanoihin perustuvan toiminnan lopettamiseksi. Tavoitteena on vähentää petoksia, tietovuotoja ja kitkaa nykyaikaiseen kryptografiaan ja käyttäjän omalla laitteella tapahtuvaan varmentamiseen perustuvalla järjestelmällä.
Mikä on salasana ja miten se toimii?
Salasana (tai käyttöavain) ei ole naamioitu salasana, vaan todennusmenetelmä, joka perustuu kryptografisiin avainpareihin. Merkkijonon kirjoittamisen sijaan vahvistat henkilöllisyytesi laitteellasi biometrialla (sormenjälki tai kasvotunnistus) tai paikallisella PIN-koodilla.
Kun luot palvelun salasanan, matkapuhelimesi tai tietokoneesi luo kaksi osaa: julkisen avaimen ja yksityisen avaimen. Julkinen avain tallennetaan palvelun palvelimelle , kun taas yksityinen avain pysyy suojattuna laitteellasi eikä sitä koskaan jaeta.
Epäsymmetrinen kryptografia: kaksi avainta toimii yhdessä
Järjestelmä tunnetaan julkisen avaimen kryptografiana. Yksityinen avain allekirjoittaa palvelimen lähettämät haasteet , ja julkinen avain vahvistaa kyseisen allekirjoituksen. Näin palvelu voi vahvistaa henkilöllisyytesi ilman, että sinun tarvitsee tietää tai vastaanottaa mitään arkaluonteisia tietoja.
On tärkeää korostaa seuraavaa: yksityinen avain ei kulje palvelimelle eikä paljastu. Sitä käytetään vain paikallisesti lyhytaikaisen salasanahaasteen allekirjoittamiseen , mikä on ratkaiseva ero perinteisiin salasanoihin verrattuna.
Vaiheittainen todennusprosessi
Kun kirjaudut sisään, palvelu luo haasteen ja laitteesi pyytää vahvistustasi (biometrisellä tunnisteella tai PIN-koodilla). Jos tunnistaudut oikein, laite allekirjoittaa haasteen yksityisellä avaimellasi ja lähettää allekirjoitetun vastauksen. Palvelin vahvistaa allekirjoituksen tallennetun julkisen avaimen avulla ja myöntää sinulle käyttöoikeuden.
Lisäksi uudelleenkäytön estämiseksi näillä haasteilla on rajoitettu voimassaoloaika ja ne on sidottu oikeaan verkkotunnukseen. Tämä verkkotunnuksen sidonta estää tietojenkalasteluhyökkäykset , vaikka huijari yrittäisi huijata sinua ostamaan väärennetyn verkkosivuston, joka näyttää identtiseltä.
Missä yksityinen avain on tallennettu?
Nykyaikaiset laitteet tallentavat yksityisen avaimen suojattuihin laitteisto- tai ohjelmistoalueisiin. iPhonet, iPadit ja Macit käyttävät Secure Enclavea; Android ja Windows käyttävät TPM:ää tai vastaavia ratkaisuja ; ja Samsung-laitteet käyttävät Knoxia. Nämä "holvit" ovat eristettyjä haittaohjelmien tai luvattoman käytön riskin minimoimiseksi.
Monissa tapauksissa salasanat synkronoidaan myös turvallisesti laitteidesi välillä kunkin ekosysteemin palveluiden (kuten iCloudin tai Google Password Managerin) kautta. Tämä synkronointi helpottaa sisäänkirjautumista useilta luotettavilta laitteilta vaarantamatta turvallisuutta tai käytettävyyttä.
Tunnusavain vs. salasana: tärkeimmät erot
Ero perinteisiin salasanoihin on selvä. Salasanojen kanssa et luo tai opeta heikkoja salaisuuksia , joten tyypilliset virheet (uudelleenkäyttö, heikot yhdistelmät, kirjoittaminen väärennetyille verkkosivustoille jne.) katoavat.
Toinen tärkeä ero on arvon sijainti. Salasanat tallennetaan (tai niistä johdetaan) yleensä palvelimille , ja ne voivat vuotaa tietomurtojen yhteydessä. Salasanojen tapauksessa palvelimella on vain julkinen avain, joka on hyödytön ilman käyttäjän yksityistä avainta.
Luominen ja hallinta
Vahvan salasanan luominen on monimutkaista: sen on oltava pitkä, yksilöllinen ja satunnainen jokaiselle tilille. Salasanojen kanssa sinun ei tarvitse suunnitella mitään: laitteesi luo avainparin ja se on valmis käytettäväksi tavallisella lukituksen avausmenetelmälläsi.
Tietojenkalastelunesto
Huijaushyökkäykset yrittävät huijata sinua antamaan tunnistetietosi väärennetyillä verkkosivustoilla. Tunnusavaimia käytettäessä et kirjoita mitään salaisuuksia, ja allekirjoitus linkitetään lailliseen verkkotunnukseen , joten vilpillinen verkkosivusto ei voi varastaa tietoja, joita ei ole annettu.
Altistuminen raoissa
Jos palveluun kohdistuu tietomurto ja sen tietokanta vuotaa, salasanojen avulla katastrofi voi levitä muille tileille, joilla olet käyttänyt niitä uudelleen. Tunnusavaimia käytettäessä palvelimella on vain julkinen avain, joka on arvoton ilman sen yksityistä vastinetta , jota pidät mukanasi.
Nykyinen yhteensopivuus
Salasanat toimivat kaikkialla. Tunnusavaimet ovat jo yleisiä, mutta ne eivät ole vielä saavuttaneet kaikkia alustoja . Siksi ne esiintyvät rinnakkain salasanojen ja kaksivaiheisen todennuksen kanssa, vaikka niiden käyttö kasvaakin joka kuukausi.
Salasanan edut
Hyötyjen luettelo on vakuuttava. Tärkein niistä: "oletusarvoinen" suojaus ilman muistin käyttöä . Merkkijonoja ei tarvitse muistaa, niitä ei tarvitse käyttää uudelleen eikä kirjoitusvirheitä tapahdu.
- Tietojenkalastelu- ja näppäinpainallusten tallentamisen esto: Et kirjoita salasanoja, joten väärennetty sivusto tai näppäinpainallusten tallentaja ei saa mitään.
- Parempi yksityisyys: Biometriset tiedot eivät poistu laitteesta, eikä yksityistä avainta koskaan jaeta..
- Todellinen mukavuus: Biometriset tiedot tai paikalliset PIN-koodit korvaavat salasanojen tylsyyden, vähemmän kitkaa ja vähemmän kirjautumisten keskeyttämisiä.
- Kustannusvaikutus: vähemmän nollauksia ja vähemmän 2FA-"korjauksia" Se vähentää teknisten ja tukitiimien työmäärää.
Kaiken tämän lisäksi salasanat tarjoavat eräänlaisen integroidun monivaiheisen todennuksen: jotakin, joka sinulla on (laitteesi), ja jotakin, joka olet tai jonka tiedät (biometriset tiedot tai PIN-koodi). Tämä yhdistelmä on vakiona, eikä useimmissa tapauksissa vaadi käyttäjältä lisävaiheita .
Haitat ja nykyiset rajoitukset
Kaikki ei ole täydellistä. Käyttöönotto on vielä kesken, eivätkä jotkin palvelut tue niitä , joten joudut jatkamaan salasanojen käyttöä tietyissä tapauksissa.
Toinen kriittinen kohta on palautus. Jos kadotat kaikki laitteesi eikä sinulla ole varmuuskopiota/synkronointia , käyttöoikeuden palauttaminen saattaa vaatia vaihtoehtoisia menetelmiä tai palveluntarjoajan tukea.
Myös ekosysteemiriippuvuus on olemassa. Monet salasanat synkronoituvat iCloudin, Google Password Managerin tai vastaavien ratkaisujen kautta , mikä ei välttämättä sovi kaikkiin ympäristöihin tai käytäntöihin.
Lopuksi, eri järjestelmien hallinta voi olla monimutkaista, jos et käytä yhteensopivaa hallintaohjelmaa. Joskus tarvitset alkuperäisen laitteen tai synkronointisillan kirjautuaksesi sisään toiselle alustalle.
Tekninen perusta on kypsä ja yhteensopivuus laaja. Applen järjestelmissä iOS 16 ja uudemmat sekä macOS Ventura 13+ tukevat jo Face ID:hen ja Touch ID:hen integroituja todentamisavaimia.
Android-puolella yhteensopivia ovat Android 9 (Pie) -käyttöjärjestelmää tai uudempaa käyttävät laitteet , ja Google Password Manager hoitaa synkronoinnin saman käyttäjän laitteiden välillä.
Windowsissa Windows 10 ja 11 integroivat salasanat Windows 11:een Windows Hellon kautta , joka yhdistää vahvistuksen paikallisella PIN-koodilla, sormenjäljellä tai kasvojentunnistuksella yhteensopivissa laitteissa.
Entä selaimet? Google Chrome 109+, Apple Safari 16+ ja Microsoft Edge 109+ sisältävät tuen, kun taas Firefox tarjoaa sitä rajoitetummin ja kehittyvämmin.
Kelkkaan jo hypänneiden palveluiden lista kasvaa jatkuvasti. Tunnettujen nimien joukossa ovat Apple, Google, Microsoft, Amazon, PayPal, Best Buy ja Adobe lukuisten alustojen ja jälleenmyyjien lisäksi.
- E-Commerce: Amazon, Walmart, Best Buy, Target, Shopify, Kayak.
- Sosiaaliset verkostot: X (Twitter), LinkedIn, TikTok.
- Talous ja maksut: Coinbase, Robinhood, Stripe, PayPal, Affirm.
- Kehitys ja arkistot: GitHub, Bitbucket; sekä tuki palveluille, kuten Dropbox.
Monet muut alustat ovat parhaillaan käyttöönotossa tai testauksessa. Jos löydät "Luo käyttöoikeusavain" -vaihtoehdon tiliäsi päivittäessäsi, se tarkoittaa, että palvelu tukee sitä jo, ainakin salasanan vaihtoehtona.
Salasanatyypit: synkronoitu ja laitteeseen linkitetty
Kaikki salasanat eivät ole samanlaisia. Usean laitteen (synkronoidut) salasanat priorisoivat loppukäyttäjän kätevyyttä ja replikoituvat turvallisesti luotettavien laitteiden välillä samassa ekosysteemissä.
Sitä vastoin on olemassa yhteen laitteeseen linkitettyjä salasanoja, joita ei voida kopioida. Tämä lähestymistapa on houkutteleva yrityksille , joilla on tiukat käytännöt ja joissa siirrettävyys uhrataan hallinnan ja turvallisuuden hyväksi.
Edistynyt suojaus: haasteen vanheneminen, verkkotunnuksen sitominen ja MFA
Julkisen avaimen salauksen lisäksi protokolla lisää suojausta. Allekirjoitetut haasteet vanhenevat välittömästi uudelleenkäytön estämiseksi ja ne liitetään oikeaan verkkotunnukseen, mikä estää väärennettyjä verkkosivustoja "vahvistamasta" allekirjoituksia.
Biometrinen vahvistus eli PIN-koodi on palapelin toinen osa: ilman tätä paikallista vaihetta yksityistä avainta ei voida käyttää . Tämä tarkoittaa, että vaikka jollakulla olisi laite kädessään, hän ei voi todentaa henkilöllisyyttään ilman vahvistustasi.
Yhteenvetona puhumme eräänlaisesta yksivaiheisesta monivaiheisesta todennuksesta. Tuloksena on vahva todennus, joka on vähemmän kitkaa kuin perinteisillä käyttäjätunnus + salasana + kaksivaiheinen todennusyhdistelmillä.
Parhaat käytännöt, salasanan palautus ja rinnakkaiselo
Jos kadotat puhelimesi tai tietokoneesi, älä panikoi. Useimmat alustat tarjoavat palautusmekanismeja : toisen aiemmin yhdistetyn laitteen, varakoodeja tai vaihtoehtoisia menetelmiä.
On hyvä ottaa käyttöön salasanan kopiointi- ja synkronointivaihtoehdot, kun ne ovat saatavilla. Jos käytät useita järjestelmiä, harkitse salasananhallintaa, joka tukee salasanoja, jotta ne pysyvät saatavilla ja turvassa eri alustoilla.
Koska kaikki palvelut eivät ole siirtyneet tähän, sinun on jatkettava salasanojen käyttöä jonkin aikaa. Jos salasanoja ei ole saatavilla, käytä vahvoja salasanoja ja 2FA:ta tai MFA:ta (mieluiten todennussovelluksilla tekstiviestien sijaan) riskien minimoimiseksi.
Muista myös, että biometriset tiedot käsitellään laitteellasi. Palveluntarjoaja ei saa sormenjälkeäsi tai kasvojentunnistustasi , ainoastaan vahvistuksen siitä, että olet läpäissyt paikallisen vahvistuksen, mikä suojaa yksityisyyttäsi.
Standardit ja institutionaalinen tuki
Tämä ei ole vain yhden valmistajan taikaa. Salasanat perustuvat W3C:n FIDO2- ja WebAuthn-standardeihin , joita FIDO Alliance edistää yhdessä johtavien toimittajien kanssa.
Tämä avoin kehys mahdollistaa selainten, käyttöjärjestelmien ja palveluiden puhua samaa kieltä. Tämän ansiosta käyttökokemus on yhtenäinen ja kolmannet osapuolet voivat varmistaa turvallisuuden.
Merkittävä virstanpylväs oli NIST:n tunnustama synkronoidut salasanat SP 800-63B:n lisäosassa. Tämä institutionaalinen hyväksyntä edistää niiden käyttöönottoa säännellyillä aloilla, kuten pankki- ja terveydenhuoltoaloilla, joilla tietojenkalastelu ja petokset ovat kriittisiä huolenaiheita.
Kehittäjille: vaivaton integrointi
Jos rakennat digitaalisia tuotteita, salausta ei tarvitse keksiä uudelleen. Nykyaikaiset identiteetintarjoajat tarjoavat jo valmiita salasanoja kirjautumisprosesseissaan.
Jos tarvitset tarkkaa hallintaa taustajärjestelmässä, WebAuthn-kirjastoja on saatavilla useille kielille haasteiden varmentamiseen ja julkisen avaimen tallennukseen. Mobiililaitteilla Apple Authentication Services ja Google Identity Services helpottavat natiivin käyttökokemuksen integrointia.
Saatavilla on myös erillisiä alustoja, jotka tarjoavat SDK:ita, räätälöintiä ja analytiikkaa salasanaprojektien nopeuttamiseksi. Ratkaisut, kuten OwnID, yksinkertaistavat käyttöönottoa vain muutamalla koodirivillä säilyttäen samalla vaatimustenmukaisuuden ja saumattoman käyttökokemuksen.
Käyttötapaukset ja käytännön skenaariot
Verkkokaupassa nopeat ja turvalliset kirjautumiset vähentävät ostoskorin hylkäämistä. Rahoitusalalla tietojenkalastelunesto ja integroitu monitoimitunnistus ovat erityisen arvokkaita petosriskin vuoksi.
Yrityksissä laitekohtaiset salasanat mahdollistavat sisäisen pääsyn hallinnan. SaaS- ja kuluttaja-alustoilla synkronoidut salasanat tarjoavat paremman tasapainon turvallisuuden ja kätevyyden välillä ja vähentävät "Olen unohtanut salasanani" -tikettejä.
Usein kysytyt kysymykset
Ovatko todentamisavaimet turvallisempia kuin salasanat?
Kyllä. Ne ovat tietojenkalastelunkestävät, niitä ei voi arvata, eivätkä ne paljastu tietomurroissa, koska yksityinen avain ei koskaan poistu laitteelta.
Voiko ne hakkeroida?
Mikään tietoturva ei ole erehtymätön, mutta suunnittelu minimoi hyökkäyspinnat. Vaikka palvelimeen hyökättäisiin, vain julkinen avain saadaan talteen , mikä on hyödytöntä ilman yksityistä avainparia ja paikallista varmennusta.
Toimivatko ne kaikkialla?
Ei vielä. Kattavuus kasvaa nopeasti, mutta sinun on silti käytettävä salasanoja joissakin palveluissa . Ota käyttöön 2FA, jos salasanoja ei ole saatavilla.
Mitä tapahtuu, jos kadotan puhelimeni?
Aktivoi palautus varmuuskopiolaitteiden tai -koodien avulla. Jos synkronoit salasanat luotettavaan pilveesi, voit palauttaa ne uudelle laitteelle tililläsi.
Tarvitsenko salasananhallintaohjelmia?
Se ei ole pakollista, mutta siitä on apua, jos käytät useita järjestelmiä tai haluat kannettavamman kopion. Jotkut salasananhallintaohjelmat tallentavat jo sekä salasanat että todentamisavaimet keskittääkseen kaiken.
Voinko silti käyttää salasanaani, jos otan käyttöön todentamisavaimet?
Monissa palveluissa kyllä, yhteensopivuussyistä. Jos sinulla on mahdollisuus, priorisoi salasana ja jätä salasana vanhaksi menetelmäksi, jotta ne voivat jatkaa rinnakkain käyttöä.
Mitä biometrisiä tietoja käytetään ja lähetetään palvelimelle?
Käytetään biometrisiä tietoja, joita jo käytät laitteesi lukituksen avaamiseen (sormenjälki tai kasvojentunnistus). Näitä tietoja ei jaeta; niitä käytetään vain paikallisesti vahvistamaan , että vahvistus onnistui.
Salasanat luotiin ratkaisemaan salasanojen perimmäiset ongelmat: ne poistavat tarpeen muistaa niitä, suojaavat tietojenkalastelulta ja vähentävät tietomurtojen vaikutusta, samalla tarjoten saumattoman käyttökokemuksen omalla laitteellasi. Applen, Googlen, Microsoftin ja avointen standardien, kuten FIDO2/WebAuthn , tuella niiden käyttöönotto kasvaa eri järjestelmissä, selaimissa ja tärkeimmissä palveluissa (verkkokauppa, verkostoituminen, rahoitus ja kehitys). Vaikka ne esiintyvät rinnakkain salasanojen kanssa, salasanojen käyttöönotto mahdollisuuksien mukaan ja kaksivaiheisen todennuksen (2FA) ylläpitäminen muualla on tällä hetkellä järkevin tapa parantaa tietoturvaa ilman, että asiat monimutkaistuvat.
