رمزهای عبور یک بار با توکن

ساخت وبلاگ

از رمزهای عبور یک بار برای دستیابی به امنیت بالاتر از رمزهای عبور استاتیک سنتی استفاده می شود. آنها اغلب توسط نشانه ها تولید می شوند. در این مقاله نحوه استفاده از نشانه ها (همزمان و ناهمزمان) می توان برای تولید رمزهای عبور یک بار استفاده کرد. علاوه بر این ، این یک سیستم رمز عبور یک بار را توصیف می کند که مشکل مقیاس پذیری را با نشانه ها حل می کند.

2. شناسایی و احراز هویت

هنگامی که کاربر می خواهد به سیستم دسترسی پیدا کند ، به طور معمول وارد نام کاربری (شناسایی) و رمز عبور استاتیک (احراز هویت) می شود. احراز هویت می تواند مربوط به چیزی باشد که کاربر:

  • می داند (به عنوان مثال رمز عبور استاتیک)
  • دارای (به عنوان مثال توکن یا موبایل)

(به عنوان مثال اسکن عنبیه)

احراز هویت تک عاملی زمانی صورت می گیرد که تنها یکی از موارد فوق الذکر در هنگام تأیید اعتبار کاربر در نظر گرفته شود. قویترین احراز هویت از همه آنها استفاده می کند و احراز هویت سه عاملی نامیده می شود.

یک سیستم رمز عبور یک بار مبتنی بر توکن ، تبدیل از چیزی است که کاربر می داند (رمز عبور استاتیک) به چیزی که کاربر دارد (توکن). در نتیجه ، کاربر لازم نیست رمزهای عبور را که توسط نشانه تولید می شود ، به خاطر بسپارد.

3. کاربر در مقابل رمزهای عبور استاتیک

هنگامی که مهاجم رمز عبور استاتیک کاربر را دریافت می کند ، می تواند در طول عمر خود از آن استفاده کند. بسیاری از افراد هرگز رمز عبور را تغییر نمی دهند. سپس ، مهاجم می تواند کاربر را برای مدت نامحدودی جعل کند. وقتی سازمان هر ماه رمزهای عبور را تغییر می دهد ، خیلی بهتر نیست. این هنوز زمان زیادی را به مهاجم می دهد تا اقدامات مخرب را انجام دهد.

به افراد توصیه می شود از رمزهای عبور قوی استفاده کنند (ترکیبی طولانی از حروف پایین و بالا ، رقم ، شخصیت های خاص ؛ هرچه تصادفی تر باشد) ، که باید برای هر سیستم بی نظیر باشد. این از نظر امنیتی خوب است ، اما از نظر کاربر غیرقابل استفاده است. در نتیجه ، افراد رمزهای عبور را به پایین می نویسند ، آنها را روی مانیتور بچسبانند یا در زیر صفحه کلید پنهان شوند. آنها همچنین از همان رمز عبور برای سیستم های مختلف استفاده می کنند. در این صورت ، مهاجم می تواند به طور خودکار کاربر را در بسیاری از مکان ها جعل کند.

بیایید مشکلات فوق را هنگام استفاده از رمزهای عبور یک بار تجزیه و تحلیل کنیم.

4. کاربر در مقابل رمزهای عبور یک بار

رمز عبور یک بار (همچنین رمز عبور پویا نیز نامیده می شود) باید به طور تصادفی تولید شود و فقط یک بار استفاده می شود. هنگامی که از این رمز عبور استفاده شده است ، برای مهاجم بی فایده است (از حمله پخش مجدد جلوگیری می شود).

کاربر نیازی به مدیریت/به خاطر سپردن گذرواژه های یک بار ندارد. رمز عبور یک بار توسط توکن ایجاد می شود و در صورت نیاز به تأیید اعتبار به کاربر ارائه می شود. سپس گذرواژه ها در زیر صفحه کلید پایین یا پنهان نمی شوند. علاوه بر این ، کاربر برای بسیاری از خدمات از همان رمز عبور استفاده نمی کند. در نتیجه ، مهاجم نمی تواند به طور خودکار کاربر را در بسیاری از مناطق جعل کند.

5. گذرواژه های یک بار با نشانه همزمان

از زمان یا پیشخوان برای همگام سازی نشانه و سرور احراز هویت که یک کلید مخفی را به اشتراک می گذارد استفاده می شود. فرض کنیم که هماهنگ سازی مبتنی بر زمان استفاده می شود. سپس از کلید و زمان مخفی برای ایجاد رمز عبور یک بار استفاده می شود. کاربر برای دسترسی به سیستم وارد نام کاربری و رمز عبور یک بار تولید شده توسط Token می شود. رمز عبور یک بار ممکن است دارای طول عمر محدود باشد (به عنوان مثال 60 ثانیه). در این صورت ، مهاجمی که رمز عبور یک بار را آموخته است می تواند فقط در این محدوده زمانی از آن استفاده کند.

6. رمزهای عبور یک بار با نشانه ناهمزمان

از مکانیسم چالش/پاسخ برای تولید رمزهای عبور یک بار استفاده می شود. سرور احراز هویت و کاربر یک کلید مخفی را به اشتراک می گذارند. این چالش برای کاربر ارسال می شود که آن را وارد نشانه می کند. از چالش و کلید مخفی برای تولید رمز عبور یک بار (پاسخ) استفاده می شود. سپس کاربر برای دسترسی به سیستم وارد نام کاربری و این رمز عبور یک بار می شود. سرور تأیید اعتبار بررسی می کند که آیا رمز عبور یک بار که دریافت کرده است با مقدار مورد انتظار مطابقت دارد یا خیر.

7. توکن و احراز هویت دو عامل

احراز هویت با یک توکن بر اساس آنچه کاربر دارد (تأیید هویت واحد) است. مشکل رخ می دهد ، هنگامی که نشانه به سرقت می رود (مهاجم می تواند کاربر را جعل کند). به همین دلیل توصیه می شود قبل از استفاده از نشانه ، پین را وارد کنید. سپس احراز هویت قوی تر به دست می آید (احراز هویت دو عاملی - چیزی که کاربر دارد (نشانه) و چیزی که کاربر می داند (پین)).

رویکرد دیگر ممکن است ترکیب رمزهای یک بار تولید شده توسط یک نشانه با رمز عبور استاتیک برای دستیابی به احراز هویت دو عامل باشد. رمز عبور استاتیک چیزی است که کاربر می داند ، توکن چیزی است که کاربر دارد. اگر مهاجم رمز عبور استاتیک کاربر را بیاموزد ، نمی تواند او را جعل کند ، زیرا او نشانه کاربر را کنترل نمی کند.

8- حل یک مشکل مقیاس پذیری با نشانه ها

کاربر نمی خواهد برای دسترسی به خدمات N (مشکل مقیاس پذیری) نشانه های N داشته باشد. این بخش نشان می دهد که چگونه می توان از یک کلید خصوصی واحد ذخیره شده در کارت هوشمند برای ایجاد یک سیستم رمز عبور یک بار که مقیاس پذیر است استفاده کرد.

سرور احراز هویت می تواند یک رمز عبور یک بار ایجاد کند و آن را با کلید عمومی کاربر رمزگذاری کند. کاربر تنها کسی است که می تواند آن را رمزگشایی کند ، زیرا فقط او کلید خصوصی مربوطه را می شناسد. کاربر رمز عبور یک بار را رمزگشایی می کند و آن را به سرور احراز هویت ارسال می کند. سرور احراز هویت بررسی می کند که آیا رمز عبور یک بار که دریافت کرده است با یکی که قبلاً تولید شده است مطابقت دارد یا خیر. اگر آنها مطابقت داشته باشند ، کاربر تأیید شده است. این به عنوان Zero Knowledge Proof نامیده می شود - کاربر لازم نیست کلید خصوصی را نشان دهد تا ثابت کند که این کلید را در اختیار دارد. فقط کاربر کلید خصوصی را می داند. به همین دلیل عدم بازپرداخت راضی است. فقط از یک کلید خصوصی می توان برای دسترسی به بسیاری از سیستم ها استفاده کرد. بنابراین مشکل مقیاس پذیری حل می شود.

پس از سرقت کلید خصوصی ، امنیت شکسته می شود. به همین دلیل کلید خصوصی باید به طور ایمن ذخیره شود. در نگاه اول ، به نظر می رسد تلفن های هوشمند مدرن گزینه مناسبی برای ذخیره کلید خصوصی هستند - آنها همه جا هستند و به منظور احراز هویت هیچ وسیله اضافی لازم نیست. اما آنها دستگاه های چند منظوره هستند و مشکلات امنیتی مشابهی با رایانه های شخصی دارند. به همین دلیل پیشنهاد می شود از یک دستگاه اختصاصی برای احراز هویت کاربر استفاده کنید. هنگامی که از یک دستگاه اختصاصی استفاده می شود ، خطر سرقت کلید خصوصی به عنوان نتیجه کاهش پیچیدگی کاهش می یابد. به همین دلیل توصیه می شود کلید خصوصی را روی کارت هوشمند ذخیره کنید. کلید خصوصی کارت هوشمند را ترک نمی کند در حالی که رمز عبور یک بار در حال رمزگشایی است.

9. نتیجه گیری

رمزهای عبور یک بار (همچنین رمزهای عبور پویا نیز نامیده می شوند) از موارد استاتیک ایمن تر هستند. از نشانه های همزمان و ناهمزمان می توان برای تولید رمزهای عبور یک بار استفاده کرد. هنگام استفاده از نشانه ها ، توصیه می شود از آنها به همراه پین یا رمز عبور استاتیک برای دستیابی به تأیید اعتبار دو عامل استفاده کنید. از اثبات دانش صفر می توان برای ایجاد یک سیستم رمز عبور یک بار استفاده کرد که مشکل مقیاس پذیری را با نشانه ها حل می کند. سپس توصیه می شود که کلید خصوصی را روی کارت هوشمند ذخیره کنید تا خطر سرقت آن به حداقل برسد.

آموزش استراتژی معاملاتی...
ما را در سایت آموزش استراتژی معاملاتی دنبال می کنید

برچسب : نویسنده : ملیحه نصیری بازدید : <-PostHit-> تاريخ : يکشنبه 22 مرداد 1402 ساعت: 20:18