Какво представляват паролите и как работят в Windows?

  • Ключовете за достъп заместват паролите, използвайки криптографски ключове, свързани с всяка услуга и защитени на устройството.
  • В Windows те са интегрирани с Windows Hello, което ви позволява да влизате с биометрични данни или ПИН код, без да въвеждате пароли.
  • Те предлагат по-голяма сигурност срещу фишинг, по-добра поверителност и интегрирано многофакторно удостоверяване, което е почти прозрачно за потребителя.
  • Те са подкрепени от Microsoft, FIDO Alliance и организации като NIST и се считат за следващата фаза на дигиталната идентичност.

Ключове за достъп в Windows

на Традиционните пароли създават проблеми от години.Трудно е да се запомнят, използват се повторно на хиляди места и непрекъснато се случват масивни течове (вижте Защо кратките пароли се разбиватВ този контекст Microsoft, Google, Apple и други гиганти са си поставили много ясна цел: отървете се от паролите и да ги замените с много по-удобна и сигурна система, пароли или ключове за достъп.

В Windows, паролите пасват идеално благодарение на Windows Hello и стандартът FIDOТе ви позволяват да влизате в уебсайтове и приложения, използвайки лицето, пръстовия си отпечатък или ПИН кода си, без да въвеждате нито една сложна парола. Нека разгледаме по-подробно какво точно представляват, как работят в Windows, какво ви е необходимо, за да ги използвате, и защо представляват огромен скок напред в сигурността в сравнение с традиционните пароли.

Какво представляват паролите и защо всички говорят за тях?

Ключ за достъп или ключ за достъп е, накратко, метод за вход без паролаВместо да запомняте поредица от букви, цифри и символи, вашата самоличност се проверява с криптографски ключ който се съхранява сигурно на вашето устройство (компютър, мобилен телефон, таблет и др.).

Тези ключове се съхраняват като тайни, защитени с криптиране Те се отключват с помощта на собствения механизъм за сигурност на устройството: биометрия (пръстов отпечатък, разпознаване на лице), ПИН код или шаблон. Идеята е потребителят да не е нужно да въвежда нищо или да запомня данни: той просто потвърждава самоличността си с нещо много естествено, като например да погледне камерата или да постави пръста си върху четеца.

Паролите са базирани на асиметрична криптографияТоест, в двойка ключове: един публичен и един частен. Публичният ключ е регистриран в услугата (уеб или приложение), а частният ключ остава на вашето устройство, никога не го напуска. Благодарение на този дизайн, нападателите не могат да откраднат вашата „парола“ при пробив в базата данни, защото сървърът никога не съхранява нищо, което може да бъде използвано повторно, за да се представи за вас (вижте Проверете дали вашите идентификационни данни са били разкрити).

Компании като Google, Apple и Microsoft Те работят заедно от известно време под егидата на FIDO Alliance и W3C, за да популяризират този стандарт. Целта им е да намалят зависимостта на света от пароли и да предложат по-стабилен, но и по-опростен процес на влизане, нещо, което рядко се постига в областта на сигурността.

Как работят паролите в Windows

Как работят паролите на техническо ниво

Ключовете за достъп разчитат на FIDO протоколиFIDO, набор от индустриални стандарти, които използват криптография с публичен ключ за сигурно удостоверяване на потребителите. Microsoft е член-основател на FIDO Alliance и е интегрирала тези технологии в своите продукти. Windows Hello като удостоверител на платформата.

Когато се регистрирате в услуга, която поддържа пароли, вашето устройство с Windows генерира нов чифт ключове:

  • частен ключСъхранява се сигурно на устройството (компютър, лаптоп, таблет и др.). Никога не се изпраща през интернет, нито напуска устройството.
  • Clave pública: изпраща се до услугата (уеб или приложение) и се свързва с вашия акаунт.

При влизане в системата услугата изпраща криптографско предизвикателство към устройството. За да го приеме, устройството трябва да докаже, че притежава правилния частен ключ, като подпише това предизвикателство. Но този частен ключ може да се използва само след като потребителят го отключи с фактора, конфигуриран в Windows Hello: пръстов отпечатък, лице или ПИН.

Целият процес на удостоверяване се извършва на собственото устройство на потребителяНе на отдалечен сървър. Сървърът вижда само подписа и публичния ключ, които вече е регистрирал, и проверява дали съвпадат. Ако проверката е успешна, ви позволява да влезете, без да е необходимо да въвеждате парола.

Освен това, FIDO протоколите са предназначени да защита на поверителносттаТе предотвратяват кръстосаното препращане на данни между различни услуги за проследяване на потребителите, тъй като всеки уебсайт или приложение получава свой собствен уникален публичен ключ. Всички биометрични данни, използвани за отключване на ключа за достъп (като например пръстов отпечатък или лицево разпознаване), никога не напуска устройствотоТой остава в защитния чип или защитния модул на устройството и не се разпространява по мрежата.

Ключове за достъп срещу пароли: ключови разлики

Паролите имат няколко известни проблема: те са трудно се запомнят, повтарят се на твърде много места и са лесна мишена за фишинг, кейлогъри и пробиви в данните. Microsoft признава, че блокира хиляди атаки с пароли в секунда, огромна цифра, която доказва, че този модел е изчерпан.

Ключовете за достъп са предназначени именно за да елиминират тези слабости. За разлика от паролите:

  • Не е нужно да ги запомнятеСистемата ги създава и управлява автоматично вместо вас.
  • Те не могат да бъдат написани или споделениНяма текст, който можете да копирате и поставите, което намалява грешките и лошите навици.
  • Те са уникални в обслужването сиВсеки уебсайт или приложение получава уникален публичен ключ, който е невъзможно да се използва повторно другаде.
  • Сървърът съхранява само публичния ключ.така че нарушение на данните не разкрива нещо, което може да се използва многократно, за да се влезе от ваше име.

От гледна точка на сигурността, ключът за достъп е по своята същност устойчив на фишингАко хакер създаде фалшива страница, имитираща легитимна услуга, браузърът или операционната система няма да достави ключа за достъп до този фалшив домейн, защото ключът е криптографски „обвързан“ с истинския сайт, където е създаден.

Освен това, паролите осигуряват междуустройствено и междуплатформено удостоверяванеТова означава, че можете да използвате парола, създадена на едно устройство (например мобилния ви телефон), за да влезете в друго (например вашия компютър с Windows), при условие че екосистемата го поддържа и са изпълнени техническите условия, като например Bluetooth връзка при използване на външни удостоверители.

Как работят паролите в Windows с Windows Hello

В екосистемата на Microsoft, паролите са интегрирани предимно чрез Windows ЗдравейтеWindows Hello, който действа като удостоверител на платформата в Windows 10 и Windows 11, ви позволява да влезете, използвайки вашите биометрични данни (лице, пръстов отпечатък) или ПИН код на устройството, вместо традиционна парола.

Когато създавате ключ за достъп на съвместим сайт или приложение от компютър с Windows, системата го запазва като тайна, свързана с вашия профил в Windows HelloОт този момент нататък, когато искате отново да получите достъп до тази услуга, просто отключете устройството, използвайки обичайните методи: пръстов отпечатък, ПИН или лицево разпознаване.

Има и опция за използвайте помощно устройство, като например телефон или таблет, за да се удостоверите в Windows. В този случай мобилното устройство действа като FIDO2 удостоверител и чрез Bluetooth и интернет е отговорно за подписването на предизвикателството за удостоверяване, когато го оторизирате, без частният ключ някога да напуска това устройство.

Потребителското изживяване е проектирано да бъде много естествено: ако даден уебсайт или приложение поддържа пароли, ще видите, че браузърът или системата ви предлагат тази опция. създаване на парола автоматично Когато се регистрирате или влезете за първи път. От този момент нататък, когато се върнете на страницата, ще се появява Windows Hello, за да можете да потвърдите самоличността си, без да въвеждате пароли.

Лицензи и издания на Windows, които поддържат пароли

Не всички версии на Windows обработват паролите по един и същи начин, така че е важно да сме наясно с това. където са официално приетиMicrosoft посочва, че ключовете за достъп се поддържат в тези издания:

  • Windows pro
  • Windows Enterprise
  • Windows Pro Education / SE
  • Windows Education

Що се отнася до специфични лицензионни права за паролиТези лицензи се предоставят чрез следните търговски и образователни лицензи на Microsoft:

  • Windows Pro / Pro Education / SE
  • Windows Enterprise E3
  • Windows Enterprise E5
  • Windows Education A3
  • Windows Education A5

Ако сте в организация, ИТ отделът обикновено вече има подробна информация за лицензиране съгласно споразуменията, които сте подписали с Microsoft. За мащабна професионална или образователна употреба е важно да прегледате официалната лицензионна документация на Windows, за да се уверите, че имате всички необходими права за внедряване на пароли на корпоративна база.

Поверителност и съгласие за парола в Windows 11

Започвайки с версия 24H2 на Windows 11, Microsoft въведе... механизъм за съгласие за поверителност Това се отнася по-специално за паролите. Преди дадено приложение да може да получи достъп до вашите пароли, системата ще покаже диалогов прозорец с искане за вашето одобрение.

Ако потребителят отхвърля това съгласиеПриложението няма да може да регистрира нови пароли или да ги използва за удостоверяване. С други думи, както регистрацията, така и влизането с помощта на ключове за достъп ще бъдат блокирани за това конкретно приложение, докато решението не бъде променено.

Можете да управлявате тези разрешения по всяко време от пътя Настройки > Поверителност и сигурност > Защита с парола за достъп / Ключове за достъп (Името може да варира леко в зависимост от версията.) От тази страница можете да разрешите или забраните на отделни приложения да имат достъп до пароли.

Ако случайно блокирате достъпа до пароли за дадено приложение и след това искате да го отмените, просто:

  1. Отворете Настройки > Поверителност и сигурност > Достъп с парола за сигурност.
  2. Намерете приложението в списъка и включете отново превключвателя за да се позволи използването на ключове за достъп.

В бизнес среда администраторите могат да контролират Видимост на тази страница с настройки и други опции за парола, свързани с поверителността, чрез правилата на устройството (например, използвайки CSP на PageVisibilityList). Това гарантира, че потребителите имат достъп до необходимите настройки, без да променят друга чувствителна информация.

Пароли в среди с ограничен Bluetooth

Когато използвате пароли в сценарии за удостоверяване между устройства — например, използване на мобилен телефон като удостоверител за влизане в компютър — е важно както устройството с Windows, така и мобилното устройство да имат Bluetooth и интернет връзкаBluetooth не се използва за копиране на ключа за достъп, а за сигурно оторизиране на използването на ключа за достъп, намиращ се на другото устройство.

В някои организации използването на Bluetooth е ограничено от съображения за сигурност или съответствие. Това може също да блокира използването на пароли, ако се прилага твърде стриктно. За да разрешат този конфликт, компаниите могат разрешават изключително Bluetooth връзки с FIDO2 удостоверители активирано за пароли, ограничавайки други употреби.

За да се постигне тази фина конфигурация, могат да се комбинират различни. Политики за MDM (Управление на мобилни устройства) В Windows това се прави с помощта на доставчиците на услуги за конфигуриране (CSP) за Bluetooth и инсталиране на устройства. По този начин компютърът ще позволява сдвояване само с устройства, действащи като удостоверители за сигурност, и ще блокира други нежелани Bluetooth профили.

Например, използвайки PowerShell и доставчика на WMI мост, можете да създадете екземпляр на политика, който деактивира режима на откриване, Bluetooth рекламирането и други видове връзки, но ги оставя активирани. Белият списък определя FIDO2 услуги. необходими за пароли. В същото време, чрез правилата за инсталиране на устройства, може да се предотврати инсталирането на определени Bluetooth хардуерни идентификатори, като се запазят само тези, свързани със защитени удостоверители (Най-добрите инструменти за сигурност за подсилване на Windows 11).

Тези по-усъвършенствани конфигурации обикновено се прилагат в корпоративни среди с висока степен на сигурносткъдето целта е да се възползвате от допълнителната защита на паролите, без да отваряте вратата за други приложения на Bluetooth, които се считат за рискови или ненужни.

Пароли, 2FA и MFA: как се съчетават

В продължение на години се препоръчва употребата двуфакторно удостоверяване (2FA) или многофакторно удостоверяване (MFA) за подсилване на паролите: SMS кодове, приложения за удостоверяване, ключове за сигурност и др. Ключовете за достъп първоначално може да се сблъскат с тези конвенции, защото изглежда използвате само „жест“, за да влезете.

В действителност, ключът за достъп включва интегрирани множество фактори за удостоверяванеОт една страна, има нещо, което имате (устройството с частния ключ): вашият компютър, мобилният ви телефон или вашият ключ за сигурност. От друга страна, има нещо, което сте или нещо, което знаете: вашият пръстов отпечатък, лицето ви или ПИН кодът за отключване на устройството. Всичко това се случва много бързо, почти незабележимо за потребителя.

Това означава, че паролите предлагат нивото на защита на добре приложена МФА (виж Сравнение на методите за многофакторно удостоверяване), но без да е необходимо ръчно да въвеждате еднократни кодове или да чакате SMS съобщения. Резултатът е система, която, парадоксално, е едновременно по- използваеми и по-безопасни отколкото типичните комбинации от парола + допълнителен код.

Друг ключов момент е, че паролите са много по-трудно за кражба или прихващане Кодовете за потвърждение са по-сложни. SMS съобщенията, например, могат да бъдат прихванати, а приложенията за удостоверяване могат да бъдат компрометирани, ако телефонът е заразен. С пароли, нападателят ще се нуждае от физически достъп до устройството и ще може да заобиколи биометричните данни или ПИН кода, което драстично повишава летвата за всеки опит за проникване.

Ето защо много експерти и организации, включително самата FIDO Alliance, разглеждат паролите като естествена еволюция в сравнение с паролите, комбинирани с класическа 2FA. Не става въпрос само за подмяна на компонент, а за препроектиране на модела за удостоверяване, така че сигурността и удобството да вървят ръка за ръка.

Практически предимства от използването на пароли в Windows

Отвъд теорията, това, което наистина е важно за потребителя, е какво печели в ежедневието си. И тук паролите имат няколко предимства пред традиционните, особено когато са интегрирани с Windows Здравейте.

Първо, лекотаНе е нужно да се притеснявате за създаването, запомнянето или управлението на дълги и сложни пароли (или сравняването им с други). По-сигурни мениджъри на пароли за WindowsСистемата генерира силен ключ за достъп за вас и го свързва със съответния сайт. Вашата роля се свежда до отключване на устройството с жест, който изпълнявате непрекъснато: поставяне на пръста ви върху четеца или гледане в камерата.

Второ, защита срещу фишинг и речникови атаки Много по-добро е. Вашият ключ за достъп не може да „работи“ на фалшив уебсайт, защото е криптографски свързан с легитимния домейн. Нападателите не могат да ви подведат да „въведете“ ключа си, защото няма какво да въвеждате или разкривате.

Трето, на УединениеКогато са включени биометрични данни (например пръстов отпечатък), тази информация остава на устройството и не се споделя с услугата или трети страни. Нито уебсайтът, нито приложението получават вашия пръстов отпечатък или изображение: те получават само криптографско потвърждение, че удостоверителят е потвърдил вашата самоличност.

Накрая, паролите могат синхронизират в някои екосистеми чрез облака (например Google или Apple), като запазва частния ключ защитен на всяко устройство и репликира само информацията, необходима за функционирането на системата на всички ваши компютри. В случая на Windows това се комбинира с генератора на идентификационни данни и мениджъра на съвместими браузъри (като Chrome или Edge) и с Windows Hello.

Всичко това се превръща в преживяване, много близко до „Кликнете и въведете„, с ниво на сигурност, далеч по-високо от това, което може да се постигне чрез запомняне на пароли или използване на една и съща парола за половин дузина различни услуги.“

Текуща ситуация и институционална подкрепа за пароли

Откакто големите технологични компании започнаха да внедряват пароли в голям мащаб, осведоменост на потребителите Той се разраства бързо. FIDO Alliance подчертава, че знанията за паролите са се увеличили от приблизително 39% от хората, запознати с тях през 2022 г., до 57% през 2024 г., което е забележително увеличение за много кратко време.

Тази повишена видимост е в съответствие със силното послание на Microsoft, че „Ерата на паролите е към своя край“ и с данни от самите облачни услуги, които блокират хиляди опити за атака в секунда, базирани на откраднати или слаби пароли.

В допълнение към подкрепата от индустрията, има и институционална подкрепа. NIST (Национален институт за стандарти и технологии) САЩ одобриха използването на синхронизирани пароли в допълнението си към ръководството SP 800-63B, което определя техническите изисквания за системите за управление на цифровата идентичност. Този вид разпознаване помага за насърчаване на публичните и частните организации да възприемат тези технологии с по-голямо доверие.

Всичко показва, че паролите са следващият етап в еволюцията на дигиталната идентичностТе не само намаляват зависимостта от пароли, но и опростяват сложните процеси и значително подобряват потребителското изживяване, което е ключово за гарантиране, че добрите практики за сигурност не остават само на хартия.

Поглеждайки в общата картина, паролите в Windows се комбинират отворен стандарт като FIDOСилният слой поверителност, административният контрол както за потребителите, така и за бизнеса, и изключително опростеното удостоверяване чрез Windows Hello и допълнителни устройства ги правят централна част от прехода към бъдеще, където запомнянето на сложни пароли най-накрая е нещо от миналото.

ключове за достъп
Свързана статия:
Ключове за достъп в Windows 11: Как да ги активирате и защо са полезни

Добавяне като предпочитан източник