هدف از بهوجود آمدن رمز عبور سادهتر کردن کارها بود نه سختتر. لاگینهای بدون نیاز رمز عبور نوید این را میدهند که ما را از رمز عبور آزاد کنند، البته گوگل و اپل موضوع را کمی سخت کردهاند.
کاربران واتساپ اکنون میتوانند بدون نیاز به تایپ کردن یا به خاطر سپردن رمز عبور با استفاده از کلید عبور (Passkey) وارد سرویس پیام رسان شوند. کلیدهای عبور بهطور کلی رمزهای عبور را حذف میکنند. در عوض از خود دستگاه شما برای احراز هویت شما استفاده میکنند. این یک سیستم هوشمندانه و شگفتانگیز است. این روش تمام مشکلات رمزهای عبور را با چند جنبه منفی برطرف میکند. پس مشکل چیست؟ خب، هم اپل و هم گوگل رمز عبور را بهعنوان راه دیگری برای قفل کردن کاربران خود پیادهسازی کردهاند.
ویلیام براون، توسعهدهنده webauthn-rs، در وبلاگ خود مینویسد. «از گذشته تا اکنون، رمز عبور بهعنوان راهی برای جذب کاربران و مخاطبان به یک پلتفرم در نظر گرفته میشود. چه راه بهتری برای تشویق به دام افتادن طولانی مدت کاربران با قفل کردن همه اعتبار آنها در پلتفرم شما. حتی بهتر از آن، اعتبارنامههایی که نمیتوانند این کار را انجام دهند».
مطالب مرتبط: بهترین برنامههای مدیریت پسورد
کلیدهای عبور؛ تقریبا کامل
گذرواژهها یک دردسر و یک خطر امنیتی بزرگ هستند. آنها میتوانند ربوده شوند، حدس زده شوند، دزدیده شوند یا کِرک شوند. اگر از رمز عبور یکسانی برای سرویسهای مختلف استفاده کنید، در نهایت چندین حساب شما هک میشوند. گزینه مناسب، استفاده از یک مدیر رمز عبور برای تولید و ذخیره رمزهای عبور بود. اما حتی اگر «بهداشت رمز عبور» شما عالی باشد، باز هم باید به خدماتی که از آنها استفاده میکنید اعتماد کنید و تا پایان آنها را ایمن نگه دارید.

از سوی دیگر، کلیدهای عبور در برابر بیشتر این موارد آسیبناپذیر هستند. آنها با تولید دو کلید مرتبط، یکی عمومی و دیگری خصوصی کار میکنند. خصوصی هرگز از دستگاههای شما خارج نمیشود و میتواند برای قفل کردن و باز کردن هر قفلی استفاده شود. اما کلید عمومی( برای عموم)، فقط برای قفلکردن اطلاعات استفاده میشود. این کلید طوری طراحی شده که همگان باشد و اگر بهسرقت برود، هیچ فایدهای برای دزد ندارد.
بویان سیمیک، مدیر عامل و موسس شرکت بدون رمز عبور HYPR گفت: «کلیدهای عبور نیاز کاربران به بخاطر سپردن رمزهای عبور پیچیده را برطرف میکند و خطر استفاده ضعیف از رمز عبور را کاهش میدهد. علاوه بر این، کلیدهای عبور استفاده مجدد از رمزهای عبور را در سرویسهای مختلف حذف میکنند.» برخلاف رمزهای عبور و برخی روشهای دیگر احراز هویت مانند رمزهای یکبار مصرف (OTP)، پیامک و لینکهای ایمیل، در کلیدهای عبور هیچ راز مشترکی وجود ندارد. اطلاعات محرمانهی اعتبارسنجی منتقل نمیشود و به صورت غیرمتمرکز است، بنابراین امکان رهگیری، سرقت، نقض امنیتی یا شکستن آن تقریباً غیرممکن است.
برای استفاده از کلید عبور، با اسکن چهره یا اثر انگشت از خود به دستگاه تأییدیه میدهید و دستگاه بقیهی کارها را انجام میدهد.
پس مشکل چیست؟
قفل کردن
شاید در حال حاضر از برخی کلیدهای عبور استفاده میکنید. اگر اینطور باشد، به احتمال زیاد مدیریت آنها توسط مدیر رمز عبور داخلی گوشیتان انجام میشود. مثلاً iCloud Keychain در آیفون شما. حالا سعی کنید آن کلید عبور را به یک گوشی غیر اپل یا به یک برنامه دیگر منتقل کنید. موفق آمیز است! کلیدهای عبور شما بهطور خودکار بین دستگاههای اپل (یا دستگاههای مبتنی بر گوگل) به اشتراک گذاشته میشوند، اما با دردسر انتقال به پلتفرمی دیگر، عملاً در همین سیستمها قفل میشوید.
کی جفریز، مدیر ارشد فناوری اپلیکیشن پیامرسان رمزنگاری شده Session، گفت: “نیاز است که به بهبود قابلیت انتقال کلیدهای عبور توجه ویژهای شود. این توجه در حال حاضر کافی نیست. در حالی که شبکههایی مانند اپل و گوگل سیستمهای خودشان را برای به اشتراکگذاری کلیدهای عبور بین دستگاهها توسعه دادهاند، هنوز استانداردهای باز که به کاربران اجازه انتقال کلیدهای عبور از یک مدیر رمز عبور به دیگری را بدهد، وجود ندارد. اگر این مسئله بهخوبی مدیریت نشود، میتواند منجر به قفل شدن کاربران در سیستم خاص شود. مشکلی که در سیستمهای رمز عبور فعلی ما وجود ندارد.”
آیا هنوز هم باید پایبند پسورد باشیم؟
این را با استفاده از یک مدیر رمز عبور مستقل مثل Nordpass یا 1Password مقایسه کنید. این برنامهها اشتراکگذاری رمز عبور بین پلتفرمهای مختلف را آسان میکنند و بهتازگی از کلیدهای عبور نیز پشتیبانی میکنند. مشکل اینجاست که برای استفاده از یک مدیر رمز عبور شخص ثالث، باید «کاربر حرفهای» باشید، در حالی که کلیدهای عبور قرار است این نوع دردسرها را از بین ببرند.
WebAuthn، یا Web Authentication API، یک استاندارد است که توسط اپل، مایکروسافت و گوگل پشتیبانی میشود و وعدهاش این بود که تقریباً رمزهای عبور را بهکلی حذف کند. این هدف هنوز هم امکانپذیر است. این فناوری واقعاً فوقالعاده است. اما بهخاطر رقابتی که بین مالکان بزرگ پلتفرمها وجود دارد(که از سیستمهای کلید عبورشان بهعنوان ابزاری برای نگهداشتن شما در پلتفرم خود استفاده میکنند) تجربه استفاده از آن در عمل بدتر شده است.
گفتار پایانی
آیا این به این معناست که باید فعلاً به رمزهای عبور معمولی پایبند بمانیم؟ شاید. رمزهای عبور ممکن است از نظر امنیتی دردسرساز باشند، اما حداقل این مشکل، مشکل خودمان است. اگر بهدرستی مدیریت شوند، میتوان بسیاری از حملات را کاهش داد. (اینجاست که مهم میشود) همیشه میتوانید به یک رمز عبور دسترسی داشته باشید. حتی میتوانید آن را روی کاغذ بنویسید و در جایی امن نگهدارید. بهجای این که در گوشهای شاید دستنیافتنی از گوشیتان بماند. سعی کنید همین کار را با کلید عبور iCloud خود انجام دهید.