Nový útok na passkey odhaluje zranitelnosti, která jsme o ní nevěděli

Bezpečnostní výzkumníci objevili nový druh útoku na passkey technologii, která má ačkoliv má být bezpečnější než tradiční hesla, skrývá neznámé slabiny. Problém spočívá zejména v tom, jak různé aplikace a operační systémy zachází s passkey ověřováním.
Passkey technologie, kterou propagují internet giants jako Google, Apple a Microsoft jako moderní náhradu za tradiční hesla, se stává čím dál více populární. Má přitom řadu předností – eliminuje riziko odcizení hesel, odolává phishingu a má fungovat jednodušeji pro uživatele. Ale nový bezpečnostní výzkum ukazuje, že realita je složitější, než se původně myslelo.
Bezpečnostní vědci odhalili chybu, kterou označili jako Pass-ta-key útok. Tento útok exploituje nesrovnalosti v tom, jak jednotlivé aplikace a operační systémy implementují passkey protokoly. Zatímco na Macu nebo mobilních zařízeních se passkey chová relativně konzistentně, Windows se chová podstatně jinak. To vytváří potenciální okno pro útoky, kdy se útočník může snažit překonat bezpečnostní mechanismy právě přes tyto rozdíly.
Problém tkví v tom, že neexistuje jednotný standard pro to, jak by aplikace měly passkey implementovat. Vývojáři si mohou vybrat různé způsoby, jak s nimi pracovat, a tato flexibilita sama o sobě není špatná – ale bez jasných bezpečnostních pokynů to vede k nekonzistencím. Speciálně na Windows platformě bylo zjištěno více variací v přístupu k autentizaci, které se liší od standardu používaného na ostatních systémech.
Výzkumníci upozorňují, že problém není v samotné passkey technologii jako takové, ale v nejednotné implementaci. „Passkey jsou stále bezpečnějším řešením než hesla," vysvětlují vědci, „ale je důležité, aby všichni vývojáři a producenti operačních systémů dodržovali stejná pravidla a bezpečnostní standardy."
Tato zjištění vyvolala diskusi v technologické komunitě o nutnosti lepší koordinace mezi jednotlivými aktéry. Google, Apple, Microsoft a dalších hráči pracují na tom, aby passkey standard unifikovali a vytvořili jasné bezpečnostní pokyny pro implementaci. Bezpečnostní komunita právě teď intenzivně zkoumá, jaké další skryté zranitelnosti by v passkey systémech mohly existovat.
Pokud používáte passkey na svých účtech, není třeba se panikařit. Nejde o všeobecný průlom v bezpečnosti passkey systémů – jedná se spíše o upozornění pro vývojáře a platformy, aby věnovala více pozornosti konzistentnosti implementace. Do doby, než dojde k sjednocení standardů, si uživatelé mohou zatím ponechat svůj dvoustupňový přístup k autentizaci a nepřepnout se na passkey úplně, dokud se situace neupraví.
Zdroj: Ars Technica
Rubrika: AI & Technologie