- Ключовете за достъп заместват паролите, използвайки криптография с публичен ключ и биометрично удостоверяване.
- Microsoft Edge и Microsoft Password Manager ви позволяват да създавате и синхронизирате пароли между компютри с Windows.
- Windows Hello действа като удостоверител на платформата, интегрирайки пароли с корпоративни лицензи и политики.
- Приемането нараства в основните услуги и браузъри, което намалява фишинга и кражбата на идентификационни данни.
на пароли и тяхната защитена синхронизация в Microsoft Password Manager В Edge и Windows тези функции се превърнаха в една от основните инициативи на Microsoft за излизане отвъд традиционните пароли. Вече не става въпрос само за удобство: става въпрос за минимизиране на кражбата на идентификационни данни, фишинг атаките и целия хаос, свързан със слабите или повторно използвани пароли.
С появата на вградена поддръжка за пароли в Microsoft Edge (версия 142) и Microsoft Password ManagerИ накрая, част от разликата с други гиганти в индустрията се скъсява. Вече можете да създавате, запазвате и синхронизирате ключове за достъп на различни устройства с Windows, използвайки личния си акаунт в Microsoft, възползвайки се от Windows Hello, биометрия и ПИН кодове, без да е необходимо да запомняте или въвеждате пароли всеки път, когато влизате.
Какво е ключ за достъп и защо е по-сигурен от парола?
Ключът за достъп е, по същество, криптографски ключ, който замества традиционните паролиВместо низ от символи, които трябва да измислите, запомните и защитите, се генерират чифт криптографски ключове: публичен, който се съхранява на сървъра на онлайн услугата, и частен, който се съхранява сигурно на вашето устройство и никога не го напуска.
Тази технология разчита на криптография с публичен/частен ключ и стандартите FIDO2 и WebAuthnТези протоколи, задвижвани от FIDO Alliance, на който Microsoft е член-основател, са проектирани да предлагат силно, устойчиво на фишинг удостоверяване с фокус върху поверителността, предотвратявайки проследяването на потребителите в различни уебсайтове или приложения от доставчиците на услуги.
Когато създавате акаунт с пароли, Вашето устройство генерира двойката ключовеПубличният ключ се изпраща до онлайн услугата (например съвместим уебсайт), докато частният ключ се съхранява в защитен компонент на устройството: Secure Enclave в устройства на Apple, TPM (Trusted Platform Module) в устройства с Windows и Android или Samsung Knox в някои телефони Galaxy. Все едно имате криптографски сейф, отделен от основния процесор.
След влизане в системата, услугата стартира предизвикателство, което вашето устройство трябва да подпише с частен ключ, свързан с този домейнТози подпис се изпраща обратно и сървърът го валидира с публичния ключ. Важен детайл: частният ключ никога не се предава и подписът включва контекстуална информация (напр. базирана на време), която изтича бързо, така че не може да бъде използвана повторно, дори ако някой прихване трафика.
На практика потребителят вижда само, че системата го пита използвайте механизма за отключване на устройството (пръстов отпечатък, разпознаване на лице, ПИН и др.). Няма нужда да въвеждате каквото и да било, да запомняте сложни пароли или да се притеснявате дали друга услуга е претърпяла нарушение на данните, защото сървърите не съхраняват многократно използваеми тайни, а само публични ключове.
Предимства на паролите пред традиционните
Ключовете за достъп имат редица предимства, които ги правят качествен скок по отношение на паролитеТе не само подобряват сигурността, но и значително опростяват ежедневното потребителско изживяване.
За начало, всеки ключ за достъп е уникални за всеки уебсайт или приложениеТе не се използват повторно като паролите, които често репликираме в множество услуги. Това елиминира една от основните уязвимости в сигурността: ако база данни е компрометирана на един сайт, нападателите могат да опитат същите тези идентификационни данни на други (известните атаки за запълване на идентификационни данни).
Освен това, паролите са са вътрешно силни и не зависят от паметта виНе е нужно да се притеснявате дали са достатъчно дълги или сложни, или дали съдържат главни букви, символи и т.н. Те се генерират с криптография с висока ентропия, не могат да бъдат отгатнати и не се основават на лични данни като дати на раждане или имена на домашни любимци.
Друго ключово предимство е, че паролите са устойчив на фишингДори ако се опитате да влезете във фалшив уебсайт, който имитира оригинала, вашият браузър и операционна система ще представят ключа за достъп само до правилния домейн, за който е създаден. Частният ключ не се „активира“ за несъответстващи домейни, така че злонамереният уебсайт няма какво да открадне.
Накрая говорихме за едно Едноетапно интегрирано многофакторно удостоверяванеНещо, което притежавате (устройството), нещо, което сте (биометрични данни) или нещо, което познавате (ПИН кодът на устройството). Това ви позволява да се откажете от SMS кодове, приложения за удостоверяване или имейли за потвърждение в много случаи, намалявайки триенето, без да се понижава летвата за сигурност - всъщност точно обратното.
Пароли, синхронизация и екосистеми: Apple, Google и Microsoft
Приемането на пароли не се ограничава само до Microsoft. Apple, Google и Microsoft са внедрили тази технология в своите екосистеми., което позволява влизането без парола да става все по-често срещано и естествено за потребителите.
В случая на Apple, паролите могат да се използват в iPhone и iPad с iOS 16 или по-нова версия, както и Mac с macOS Ventura 13 или по-нова версияЧастните ключове се синхронизират в криптирана форма чрез iCloud, така че ги имате достъпни на всички ваши Apple устройства, свързани към един и същ акаунт.
На Android, устройства с Android 9 (Pie) или по-нова версия Те поддържат пароли, управлявани от Мениджър на пароли на Googleкойто е отговорен за синхронизирането им между мобилни телефони, таблети и други устройства с Android, свързани към един и същ акаунт в Google. Отключването се извършва с помощта на биометрични данни или собствения ПИН код на устройството.
В Windows водещата роля се играе от Windows Hello, който действа като удостоверител на платформатаПозволява ви да създавате и използвате пароли в Windows 10 и Windows 11, като използвате разпознаване на лице, пръстов отпечатък или ПИН, за да отключите личния ключ, съхранен в TPM.
Освен това, тази технология вече е призната от NIST (Национален институт за стандарти и технологии) в своите ръководства SP 800-63BТова включва синхронизираните пароли като надежден и устойчив на фишинг механизъм. Тази поддръжка е ключова за приемането му в регулирани сектори като банково дело, здравеопазване и публична администрация, където изискванията за съответствие са много строги.
Как работят паролите в Microsoft Edge и Microsoft Password Manager
Microsoft предприе важна стъпка, като интегрира пароли директно в Microsoft Edge и в Microsoft Password ManagerОт версия 142 на Edge за Windows, мениджърът на пароли на браузъра поддържа съхраняване и синхронизиране на ключове за достъп, използвайки вашия личен акаунт в Microsoft (MSA) като основна котва.
Когато посетите уебсайт или приложение, което поддържа пароли, използвайки Edge, браузърът може да предложи Създайте ключ за достъп и го запазете в Microsoft Password ManagerОт този момент нататък, за бъдещи сесии вече няма да е необходимо да въвеждате паролата: просто използвайте биометричните данни или ПИН кода на вашето устройство с Windows чрез Windows Hello.
Ключът за достъп е архивиран в криптирана форма в вашият акаунт в Microsoft в облакаТова му позволява да се синхронизира между различни компютри с Windows, където сте влезли със същия акаунт и имате инсталиран Edge 142 или по-нова версия. За да използвате ключа за достъп на ново устройство, ще трябва да потвърдите самоличността си, например като въведете ПИН кода на Password Manager.
Важно е да се отбележи, че засега, Интеграцията е ограничена до WindowsКлючовете за достъп, съхранени в Microsoft Password Manager, се синхронизират между компютри с Windows 10/11, но тази поддръжка все още не се разпростира до други платформи като macOS или Android чрез Edge. Microsoft обяви намерението си да разшири тази поддръжка извън Windows в бъдеще, но пълната интеграция все още е в ход.
Успоредно с това, Microsoft използва възможности като Поверителна книга на Azure да записва опити за отключване, промени на ПИН код и операции, свързани с чувствителни пароли. Това увеличава проследимостта и затруднява нападателя да манипулира системата, без да остави следа, която може да се одитира.
Издания на Windows, лицензи и изисквания за използване на пароли
За да се възползвате от екосистемата на паролите в Windows, е важно да разберете Кои издания и лицензи поддържат тази функционалностMicrosoft уточнява, че следните издания на Windows поддържат пароли: Windows Pro, Windows Enterprise, Windows Pro Education/SE и Windows Education.
Относно лицензирането, Правата за ползване на парола се предоставят чрез лицензи като например Windows Pro/Pro Education/SE, Windows Enterprise E3, Windows Enterprise E5, Windows Education A3 и Windows Education A5. В корпоративни среди това обикновено се управлява от ИТ отдела, но е важно да сте наясно с това, когато планирате мащабно внедряване.
От практическа гледна точка, ако сте краен потребител, това, от което се нуждаете, е устройство с Windows 10 или 11, актуализиран Microsoft Edge (версия 142 или по-нова) и личен акаунт в Microsoft, в който да влезете. Ако компютърът ви има и камера, съвместима с Windows Hello, четец на пръстови отпечатъци или правилно конфигуриран ПИН код, ще можете да извлечете максимума от преживяването.
Самата Microsoft работи върху удостоверяване без парола от години и този ход в Edge и Windows не се появи от нищото: той е базиран на години работа с FIDO Alliance и в развитието на стандарти като FIDO2 и WebAuthn, в допълнение към интеграцията на Windows Hello като удостоверител на платформата в операционната система.
Разширена конфигурация и управление на пароли в Windows
Windows включва специален раздел за управление на разширени опции за парола. От приложението Настройки можете да отидете на Акаунти > Кодове за достъп > Разширени опции и решете кои услуги за пароли искате да бъдат активни на устройството.
В този раздел можете да активирате или деактивирате различните доставчици на пароли Налични опции: например, активиране на опцията за локално запазване на пароли на самото устройство с Windows или разрешаване на интеграция с мениджъри на пароли на трети страни, които са интегрирани като съвместими доставчици.
Това ви дава гъвкавост да комбинирате локални пароли и пароли, синхронизирани чрез облачния акаунтАко давате приоритет на преносимостта, ще е добре да активирате синхронизацията чрез вашия акаунт в Microsoft; ако обаче искате да ограничите ключовете да напускат устройството за определени среди, можете да използвате ключове, свързани само с устройството.
В по-напреднали сценарии, особено в организации, тази конфигурация обикновено се управлява чрез централизирани политики (GPO, MDM и CSP за конфигуриране)така че крайният потребител да се сблъска с вече дефинирано от отдела по сигурност или системи.
Пароли между устройства и Bluetooth в корпоративна среда
Ключовете за достъп не се използват само на същия компютър, на който са създадени. Има сценарии, в които удостоверяване между устройства където например използвате мобилния си телефон като удостоверител, за да влезете в компютър, без физически да местите частния ключ от едно място на друго.
В тези случаи, както устройството с Windows, така и мобилното устройство трябва да имат Bluetooth и интернет връзкаBluetooth каналът се използва за установяване на сигурна комуникация между двете устройства и оторизиране на влизането, но частният ключ все още не се копира или прехвърля: той остава на устройството за удостоверяване.
В много компании използването на Bluetooth е силно ограничено от съображения за сигурност, което може напълно да задуши тези възможности. случаи на използване на парола между устройстваЗа да разреши това, Microsoft допуска малко изключение: Bluetooth сдвояването може да бъде разрешено единствено с активирани FIDO2 удостоверители за пароли.
Това се прави, като се прибягва до Политика за Bluetooth CSP и политика за инсталиране на устройства CSPНапример, можете да приложите PowerShell скрипт (изпълняван чрез PsExec със системни привилегии), който създава инстанции в пространството от имена на WMI MDM, за да конфигурирате:
- Правила за Bluetooth: деактивирайте откриваемите режими, рекламирането, предварителното сдвояване и проксималните връзки, но разрешите специфични услуги, идентифицирани чрез GUID, свързани с FIDO2 удостоверители.
- Правила за инсталиране на устройства: блокиране на инсталирането на определени Bluetooth устройства (напр. определени мрежови интерфейси на BTHPAN), използвайки списъци със забранени идентификатори, включително опции за въвеждане на ограничението с обратна сила.
С тази комбинация от политики, една организация може Ограничете използването на Bluetooth до абсолютния минимум и същевременно да позволите на служителите си да се възползват от удостоверяване с парола между оторизирани устройства, като същевременно поддържате контрол върху това кой хардуер може да се свърже.
Видове пароли: за множество устройства срещу обвързани с устройство
Не всички пароли работят по един и същи начин. Можем да направим общо разграничение между пароли за множество устройства (синхронизирани) и пароли, свързани с едно устройство. И двете са базирани на една и съща технология, но отговарят на различни нужди за сигурност и гъвкавост.
Паролите за множество устройства са тези, които ще използвате по подразбиране, като индивидуален потребител в екосистеми като iCloud, Google или MicrosoftТе са криптирани и синхронизирани на всички ваши устройства, свързани към един и същ акаунт, така че можете да влизате в услугите си от мобилния си телефон, таблет или лаптоп, без да се налага да пресъздавате ключове на всяко устройство.
За разлика от това, паролите, свързани с устройство (често свързани с физически FIDO2 автентификатори или ключове, съхранявани само на едно устройствоТе не могат да бъдат копирани или синхронизирани с други терминали. Това добавя допълнителен слой сигурност, който е високо ценен в бизнес среди със строги политики за защита на данните, където е желателен пълен контрол върху местоположението на частните ключове.
В контекста на Microsoft и Windows можете да комбинирате тези подходи: Използвайте пароли, синхронизирани с вашия акаунт в Microsoft, за ежедневни задачии резервни ключове, свързани със специфичен хардуер или физически токени за сигурност, за достъп с висок риск или критични администраторски акаунти.
Тази гъвкавост се вписва добре в настоящите нужди, където един потребител често комбинира лична и професионална среда и където не всичко може да бъде решено с единна, хомогенна политика за удостоверяване.
Кой вече използва пароли и за кои услуги
Списъкът с услуги, които вече поддържат пароли, непрекъснато расте. водещи производители на браузъри Те са включили поддръжка за: Google Chrome (от версия 109), Apple Safari (от версия 16), Microsoft Edge (от версия 109, с интеграция на мениджъра в 142) и Mozilla Firefox, който добавя съвместимост, макар и по-постепенно.
Що се отнася до онлайн услугите, намираме пароли в платформи за разработка като GitHub и BitbucketУслуги за съхранение като Dropbox, гиганти в електронната търговия (Amazon, Walmart, Best Buy, Target, Shopify, Kayak) и социални мрежи като X (преди Twitter), LinkedIn или TikTok.
Те също така правят силно навлизане в финансови услуги и финтехCoinbase, Robinhood, Stripe, PayPal и Affirm вече предлагат опции, базирани на пароли, което помага за намаляване на измамите от кражба на идентификационни данни в особено чувствителни финансови сметки.
Този процент на приемане се обуславя от наличието на инструменти за разработчици: доставчици на идентичност, които Те предлагат поддръжка за пароли, готови за интеграция.Библиотеки като SimpleWebAuthn или WebAuthn4J за управление на криптографската част от страна на сървъра и SDK от Apple или Google Identity Services, които улесняват внедряването в мобилни приложения.
Специализирани платформи като OwnID също допринасят Готови решения с API, SDK, анализи и опции за персонализиранетака че екипите за разработка да не се налага да преоткриват колелото и да могат да се съсредоточат повече върху потребителското изживяване, отколкото върху инфраструктурата за удостоверяване.
Предимства, недостатъци и предизвикателства при приемането на пароли
На потребителско ниво, паролите предлагат комбинация от Комфорт и сигурност, които са много трудни за съчетаване с паролиНе е нужно да помните нищо, броят на стъпките за влизане е намален и същевременно сте защитени от много видове атаки, които експлоатират човешката слабост при избора и управлението на пароли.
От гледна точка на разработчика или доставчика на услуги, паролите помагат за намаляване на разходите за поддръжка (възстановяване на парола, 2FA чрез SMS и др.)Те опростяват спазването на регулаторните изисквания, като не съхраняват чувствителни идентификационни данни и повишават процента на конверсия, като намаляват броя на изоставянията при регистрации и влизания.
Все пак не всичко е розово. Все още има ограничения при осиновяванетоМного услуги не поддържат пароли или поддържат само частично, а част от потребителската база все още не разбира напълно какво представляват или как да ги използват. Това налага поддържането на алтернативни методи, като например пароли или еднократни кодове.
Друг деликатен момент е възстановяване в случай на загуба на всички устройстваАко разчитате на една единствена екосистема и не сте настроили резервни устройства, кодове за възстановяване или алтернативни методи, може да загубите достъп. Ето защо платформите, които внедряват пароли, обикновено предлагат добре разработени механизми за възстановяване и препоръчват конфигуриране на множество надеждни устройства.
Съществува и въпросът за зависимост от специфични екосистемиiCloud, Google Password Manager, Microsoft Password Manager и др. За някои потребители това може да се възприема като форма на „обвързване“ с дадена платформа, въпреки че на практика стандартизацията FIDO2/WebAuthn позволява разумна степен на техническа оперативна съвместимост между браузъри и системи.
Въпреки тези предизвикателства, тенденцията е съвсем ясна: стандартите се развиват, потребителското изживяване се подобрява и Натискът за намаляване на измамите и нарушенията на сигурността тласка към широко разпространение използване на пароли като начин по подразбиране за удостоверяване в мрежата.
Взети заедно, сигурната синхронизация на пароли в Microsoft Password Manager, поддръжката на Edge и интеграцията с Windows Hello бележат повратна точка в екосистемата на Microsoft: традиционните пароли все още съществуват като резервно копие, но пътят към модел, в който вече е проправен Удостоверяването без парола, базирано на криптография и биометрия, трябва да бъде норма, а не изключение..