- В качестве альтернативы паролям используются кодовые ключи, основанные на криптографии с открытым ключом и биометрической аутентификации.
- Microsoft Edge и Microsoft Password Manager позволяют создавать и синхронизировать пароли между компьютерами под управлением Windows.
- Windows Hello выступает в роли аутентификатора платформы, интегрируя ключи доступа с корпоративными лицензиями и политиками.
- Распространение этой технологии распространяется на основные сервисы и браузеры, что снижает уровень фишинга и кражи учетных данных.
Лас- Пароли и их безопасная синхронизация в Microsoft Password Manager В Edge и Windows эти функции стали одной из главных инициатив Microsoft по отказу от традиционных паролей. Речь идёт уже не просто об удобстве: речь идёт о минимизации кражи учётных данных, фишинговых атак и всего хаоса, связанного со слабыми или повторно используемыми паролями.
С появлением встроенной поддержки паролей в Microsoft Edge (версия 142) и Microsoft Password ManagerНаконец, часть отставания от других гигантов индустрии сокращается. Теперь вы можете создавать, сохранять и синхронизировать ключи доступа на разных устройствах Windows, используя свою личную учетную запись Microsoft, задействуя Windows Hello, биометрию и PIN-коды, без необходимости запоминать или вводить пароли каждый раз при входе в систему.
Что такое ключ доступа и почему он безопаснее пароля?
Ключ доступа — это, по сути, криптографический ключ, заменяющий традиционные паролиВместо строки символов, которую вам приходится придумывать, запоминать и защищать, генерируется пара криптографических ключей: открытый, который хранится на сервере онлайн-сервиса, и закрытый, который надежно хранится на вашем устройстве и никогда его не покидает.
Эта технология основана на Криптография с открытым/закрытым ключом, а также стандарты FIDO2 и WebAuthn.Эти протоколы, разработанные альянсом FIDO, одним из основателей которого является Microsoft, призваны обеспечить надежную, устойчивую к фишингу аутентификацию с акцентом на конфиденциальность, предотвращая отслеживание пользователей поставщиками услуг на разных веб-сайтах или в приложениях.
При создании учетной записи с использованием паролей, Ваше устройство генерирует пару ключей.Открытый ключ отправляется в онлайн-сервис (например, на совместимый веб-сайт), а закрытый ключ хранится в защищенном компоненте устройства: Secure Enclave в устройствах Apple, TPM (Trusted Platform Module) в устройствах Windows и Android или Samsung Knox в некоторых телефонах Galaxy. Это как иметь криптографический сейф, отдельный от основного процессора.
После входа в систему сервис запускает проверку подлинности, которую ваше устройство подписывает с помощью... закрытый ключ, связанный с этим доменомЭта подпись отправляется обратно, и сервер проверяет её с помощью открытого ключа. Важная деталь: закрытый ключ никогда не передаётся, а подпись включает контекстную информацию (например, временную), которая быстро устаревает, поэтому её нельзя использовать повторно, даже если кто-то перехватит трафик.
На практике пользователь видит лишь то, что система задает ему вопрос. используйте механизм разблокировки устройства (отпечатки пальцев, распознавание лиц, PIN-код и т. д.). Нет необходимости ничего вводить, запоминать сложные пароли или беспокоиться о том, не произошла ли утечка данных в другом сервисе, поскольку серверы не хранят многократно используемые секреты, только открытые ключи.
Преимущества ключей доступа перед традиционными паролями.
Ключи от системы обладают рядом преимуществ, которые делают их таковыми. качественный скачок в отношении паролейОни не только повышают безопасность, но и значительно упрощают повседневную работу пользователя.
Для начала, каждый ключ доступа — это уникальный для каждого веб-сайта или приложенияОни не используются повторно, как пароли, которые мы часто дублируем на нескольких сервисах. Это устраняет одну из основных уязвимостей безопасности: если база данных скомпрометирована на одном сайте, злоумышленники могут попытаться использовать те же учетные данные на других (печально известные атаки с подбором учетных данных).
Кроме того, ключи доступа являются Обладают внутренней силой и не зависят от вашей памяти.Вам не нужно беспокоиться о том, достаточно ли они длинные или сложные, содержат ли заглавные буквы, символы и так далее. Они генерируются с помощью высокоэнтропийной криптографии, их невозможно угадать, и они не основаны на личных данных, таких как даты рождения или клички домашних животных.
Еще одно важное преимущество заключается в том, что пароли являются устойчивый к фишингуДаже если вы попытаетесь войти на поддельный веб-сайт, имитирующий оригинал, ваш браузер и операционная система передадут пароль только тому домену, для которого он был создан. Закрытый ключ не «активируется» для несовпадающих доменов, поэтому вредоносному веб-сайту нечего красть.
Наконец, мы поговорили о Интегрированная многофакторная аутентификация в один шагТо, что у вас есть (устройство), то, кем вы являетесь (биометрические данные), или то, что вы знаете (PIN-код устройства). Это позволяет во многих случаях отказаться от SMS-кодов, приложений для аутентификации или писем с подтверждением, уменьшая сложности без снижения уровня безопасности — скорее наоборот.
Пароли, синхронизация и экосистемы: Apple, Google и Microsoft.
Использование паролей не ограничивается компанией Microsoft. Apple, Google и Microsoft интегрировали эту технологию в свои экосистемы.Это позволит сделать вход в систему без пароля все более распространенным и естественным для пользователей.
В случае с Apple, пароли можно использовать в iPhone и iPad с iOS 16 или более поздней версии, а также Mac с macOS Ventura 13 или более поздней версии.Закрытые ключи синхронизируются в зашифрованном виде через iCloud, поэтому они доступны на всех ваших устройствах Apple, подключенных к одной учетной записи.
На устройствах Android с Android 9 (Pie) или выше Они поддерживают ключи доступа, управляемые Менеджер паролей GoogleЭта функция отвечает за синхронизацию данных между мобильными телефонами, планшетами и другими устройствами Android, подключенными к одной и той же учетной записи Google. Разблокировка осуществляется с помощью биометрических данных или собственного PIN-кода устройства.
В Windows ведущую роль играет Windows Hello, которая выступает в качестве аутентификатора платформы.Это позволяет создавать и использовать ключи доступа в Windows 10 и Windows 11, используя распознавание лица, отпечаток пальца или PIN-код для разблокировки закрытого ключа, хранящегося в TPM.
Кроме того, эта технология уже получила признание в Национальный институт стандартов и технологий (NIST) в своих руководствах SP 800-63BЭто включает в себя синхронизированные пароли в качестве надежного и устойчивого к фишингу механизма. Такая поддержка имеет ключевое значение для ее внедрения в регулируемых секторах, таких как банковское дело, здравоохранение и государственное управление, где требования к соблюдению нормативных требований очень строгие.
Как работают ключи доступа в Microsoft Edge и Microsoft Password Manager
Компания Microsoft сделала важный шаг, интегрировав ключи доступа непосредственно в свои продукты. В браузере Microsoft Edge и в диспетчере паролей Microsoft.Начиная с версии 142 браузера Edge для Windows, менеджер паролей поддерживает хранение и синхронизацию ключей доступа, используя вашу личную учетную запись Microsoft (MSA) в качестве основной привязки.
При посещении веб-сайта или приложения, поддерживающего ввод паролей, с помощью браузера Edge, браузер может предложить следующее: Создайте пароль и сохраните его в Диспетчере паролей Microsoft.С этого момента для всех последующих сеансов вам больше не потребуется вводить пароль: просто используйте биометрические данные или PIN-код вашего устройства Windows через Windows Hello.
Ключ доступа резервно копируется в зашифрованном виде. ваша учетная запись Microsoft в облакеЭто позволяет синхронизировать данные между различными компьютерами под управлением Windows, где вы вошли в систему с одной и той же учетной записью и установили Edge 142 или более позднюю версию. Для использования пароля на новом устройстве вам потребуется подтвердить свою личность, например, введя PIN-код менеджера паролей.
Важно отметить, что на данный момент, Интеграция ограничена Windows.Пароли, хранящиеся в Microsoft Password Manager, синхронизируются между компьютерами под управлением Windows 10/11, но эта поддержка пока не распространяется на другие платформы, такие как macOS или Android через Edge. Microsoft объявила о своем намерении расширить эту поддержку за пределы Windows в будущем, но полная интеграция все еще находится в процессе.
Параллельно Microsoft использует такие возможности, как... Конфиденциальная книга Azure для записи попыток разблокировки, изменений PIN-кода и конфиденциальных операций, связанных с ключами доступа. Это повышает отслеживаемость и затрудняет злоумышленнику манипулирование системой без оставления следов, подлежащих аудиту.
Версии Windows, лицензии и требования для использования паролей.
Чтобы извлечь выгоду из экосистемы паролей в Windows, важно понимать... Какие версии и лицензии поддерживают эту функциональность?Компания Microsoft указывает, что следующие версии Windows поддерживают ключи доступа: Windows Pro, Windows Enterprise, Windows Pro Education/SE и Windows Education.
Что касается лицензирования, то Права на использование Passkey предоставляются посредством лицензий. например, Windows Pro/Pro Education/SE, Windows Enterprise E3, Windows Enterprise E5, Windows Education A3 и Windows Education A5. В корпоративной среде этим обычно занимается ИТ-отдел, но важно четко понимать это при планировании крупномасштабного развертывания.
С практической точки зрения, если вы являетесь конечным пользователем, вам нужно следующее: Устройство с операционной системой Windows 10 или 11, обновленным браузером Microsoft Edge (версия 142 или более поздняя). а также личная учетная запись Microsoft для входа. Если ваш компьютер также оснащен камерой, совместимой с Windows Hello, сканером отпечатков пальцев или правильно настроенным PIN-кодом, вы сможете получить максимальную отдачу от этой функции.
Сама компания Microsoft годами работала над аутентификацией без паролей, и этот шаг в Edge и Windows не был неожиданным: он основан на Многолетний опыт работы с альянсом FIDO и в развитии таких стандартов, как FIDO2 и WebAuthn.в дополнение к интеграции Windows Hello в качестве платформы аутентификации в операционной системе.
Расширенные возможности настройки и управления паролями в Windows.
В Windows есть специальный раздел для управления расширенными параметрами паролей. В приложении «Параметры» вы можете перейти к... Учетные записи > Пароли > Дополнительные параметры и выберите, какие службы паролей вы хотите активировать на устройстве.
В этом разделе вы можете включить или отключить эту функцию. различные поставщики ключей доступа Доступные параметры: например, включение возможности сохранения паролей локально на самом устройстве Windows или интеграция со сторонними менеджерами паролей, которые являются совместимыми поставщиками.
Это дает вам возможность комбинировать различные варианты. локальные ключи доступа и ключи доступа синхронизируются через облачную учетную запись.Если для вас важна портативность, вам следует включить синхронизацию через вашу учетную запись Microsoft; однако, если вы хотите ограничить доступ к ключам за пределы устройства в определенных средах, вы можете использовать ключи, привязанные только к устройству.
В более сложных сценариях, особенно в организациях, управление этой конфигурацией обычно осуществляется через централизованные политики (GPO, MDM и CSP конфигурации)чтобы конечный пользователь получил опыт, уже определенный отделом безопасности или системным отделом.
Использование паролей между устройствами и Bluetooth в корпоративной среде
Пароли используются не только на том же компьютере, где они были созданы. Существуют сценарии, когда... аутентификация между устройствами где, например, вы используете свой мобильный телефон в качестве аутентификатора для входа в систему на ПК, не перемещая физически закрытый ключ с одного места на другое.
В таких случаях как устройство под управлением Windows, так и мобильное устройство должны обладать следующими характеристиками: Bluetooth включен и есть подключение к интернету.Канал Bluetooth используется для установления защищенной связи между обоими устройствами и авторизации входа в систему, но закрытый ключ по-прежнему не копируется и не передается: он остается на устройстве, выполняющем аутентификацию.
Во многих компаниях использование Bluetooth строго ограничено по соображениям безопасности, что может полностью подавить эти возможности. Варианты использования паролей между устройствамиДля решения этой проблемы Microsoft допускает небольшое исключение: сопряжение по Bluetooth может быть разрешено исключительно при включенных аутентификаторах FIDO2 для паролей.
Это достигается путем применения Политика Bluetooth CSP и политика установки устройства CSPНапример, вы можете использовать сценарий PowerShell (запущенный через PsExec с системными привилегиями), который создает экземпляры в пространстве имен WMI MDM для настройки:
- Политика Bluetooth: отключить режимы обнаружения, рекламу, предварительное сопряжение и проксимальные соединения, но разрешить определенные службы, идентифицируемые по GUID и связанные с аутентификаторами FIDO2.
- Политика установки устройств: блокировка установки определенных устройств Bluetooth (например, определенных сетевых интерфейсов BTHPAN) с использованием списков запрещенных идентификаторов, включая возможность применения ограничения задним числом.
Благодаря такому сочетанию политик организация может Сведите использование Bluetooth к минимуму. и в то же время предоставить вашим сотрудникам возможность использовать аутентификацию по паролю между авторизованными устройствами, сохраняя при этом контроль над тем, какое оборудование может подключаться.
Типы паролей: многоустройственные и привязанные к конкретному устройству.
Не все пароли работают одинаково. Можно выделить несколько основных типов паролей. Пароли для нескольких устройств (синхронизированные) и ключи доступа, привязанные к одному устройству. Оба варианта основаны на одной и той же технологии, но отвечают различным потребностям в области безопасности и гибкости.
Пароли для нескольких устройств — это те, которые вы будете использовать по умолчанию, поскольку индивидуальный пользователь в экосистемах, таких как iCloud, Google или Microsoft.Они зашифрованы и синхронизированы на всех ваших устройствах, подключенных к одной учетной записи, поэтому вы можете входить в свои сервисы с мобильного телефона, планшета или ноутбука, не создавая ключи заново на каждом устройстве.
В отличие от них, ключи доступа, привязанные к устройству (часто связанному с физические аутентификаторы FIDO2 или ключи, хранящиеся только на одном устройстве.Их нельзя скопировать или синхронизировать с другими терминалами. Это добавляет дополнительный уровень безопасности, который высоко ценится в бизнес-среде со строгими политиками защиты данных, где необходим полный контроль над местоположением закрытых ключей.
В контексте Microsoft и Windows можно комбинировать следующие подходы: Используйте пароли, синхронизированные с вашей учетной записью Microsoft, для выполнения повседневных задач.а также резервировать ключи, привязанные к определенному оборудованию или физическим токенам безопасности, для доступа с высоким риском или для критически важных административных учетных записей.
Такая гибкость хорошо соответствует современным потребностям, когда один пользователь часто совмещает личную и профессиональную деятельность, и когда не все задачи можно решить с помощью единой, однородной политики аутентификации.
Кто уже использует ключи доступа и на каких сервисах?
Список сервисов, уже поддерживающих пароли, постоянно расширяется. ведущие производители браузеров Они добавили поддержку следующих браузеров: Google Chrome (начиная с версии 109), Apple Safari (начиная с версии 16), Microsoft Edge (начиная с версии 109, с интеграцией менеджера в версии 142) и Mozilla Firefox, которая постепенно добавляет совместимость.
Что касается онлайн-сервисов, то ключи доступа можно найти в платформы разработки, такие как GitHub и BitbucketСервисы хранения данных, такие как Dropbox, гиганты электронной коммерции (Amazon, Walmart, Best Buy, Target, Shopify, Kayak) и социальные сети, такие как X (ранее Twitter), LinkedIn или TikTok.
Они также уверенно заявляют о себе на рынке. финансовые услуги и финтехCoinbase, Robinhood, Stripe, PayPal и Affirm уже предлагают варианты оплаты с использованием паролей, что помогает снизить уровень мошенничества, связанного с кражей учетных данных в особо важных финансовых счетах.
Такой темп внедрения обусловлен доступностью инструментов для разработчиков: поставщиков идентификационных данных, которые Они предлагают поддержку паролей, готовую к интеграции.Для управления криптографической частью на стороне сервера используются такие библиотеки, как SimpleWebAuthn или WebAuthn4J, а также SDK от Apple или Google Identity Services, которые упрощают реализацию в мобильных приложениях.
Специализированные платформы, такие как OwnID, также вносят свой вклад. Готовые решения «под ключ» с API, SDK, аналитикой и возможностями индивидуальной настройки.чтобы командам разработчиков не приходилось изобретать велосипед и они могли больше сосредоточиться на пользовательском опыте, чем на инфраструктуре аутентификации.
Преимущества, недостатки и проблемы внедрения системы Passkey.
На уровне пользователя ключи доступа предлагают сочетание различных функций. Комфорт и безопасность, которые очень сложно обеспечить с помощью паролей.Вам не нужно ничего запоминать, количество шагов для входа в систему сокращается, и в то же время вы защищены от многих типов атак, использующих уязвимость человека при выборе и управлении паролями.
С точки зрения разработчика или поставщика услуг, пароли помогают снизить затраты на техническую поддержку (восстановление паролей, двухфакторная аутентификация через SMS и т. д.)Они упрощают соблюдение нормативных требований, поскольку не хранят конфиденциальные учетные данные, и повышают коэффициент конверсии за счет снижения количества отказов при регистрации и входе в систему.
Однако не всё так радужно. Есть ещё кое-что. ограничения в примененииМногие сервисы не поддерживают пароли или поддерживают их лишь частично, и часть пользователей до сих пор не до конца понимает, что это такое и как ими пользоваться. Это приводит к необходимости использования альтернативных методов, таких как пароли или одноразовые коды.
Еще один деликатный момент – это восстановление в случае потери всех устройствЕсли вы используете только одну экосистему и не настроили резервные устройства, коды восстановления или альтернативные методы, вы можете потерять доступ. Именно поэтому платформы, использующие пароли, обычно предлагают хорошо продуманные механизмы восстановления и рекомендуют настроить несколько доверенных устройств.
Также возникает вопрос о зависимость от конкретных экосистемiCloud, Google Password Manager, Microsoft Password Manager и т. д. Для некоторых пользователей это может восприниматься как своего рода «привязка» к платформе, хотя на практике стандартизация FIDO2/WebAuthn обеспечивает разумную степень технической совместимости между браузерами и системами.
Несмотря на эти проблемы, тенденция совершенно очевидна: стандарты развиваются, пользовательский опыт улучшается, и Давление, направленное на сокращение мошенничества и нарушений безопасности, подталкивает к широкому внедрению таких технологий. использование паролей в качестве способа аутентификации по умолчанию в интернете.
Взятые вместе, безопасная синхронизация паролей в Microsoft Password Manager, поддержка Edge и интеграция с Windows Hello знаменуют собой поворотный момент в экосистеме Microsoft: традиционные пароли по-прежнему существуют в качестве резервной копии, но путь к модели, в которой Беспарольная аутентификация, основанная на криптографии и биометрии, должна стать нормой, а не исключением..