Passkeys vs Parole – Viitorul Autentificării Online

Timp de citit: 2 minutes

Securitatea online devine din ce în ce mai importantă pe măsură ce folosim tot mai multe aplicații și servicii digitale. De ani de zile, parolele au fost principala metodă de autentificare. Totuși, acestea au numeroase probleme de securitate.

În ultimii ani, companii mari precum Google, Apple și Microsoft promovează un nou sistem de autentificare: passkeys. Acest sistem promite o experiență mai sigură și mai simplă pentru utilizatori.

Dar ce sunt exact passkeys și de ce ar putea înlocui parolele?

Ce sunt parolele și de ce devin problematice

Parolele sunt combinații de caractere folosite pentru a verifica identitatea unui utilizator. Deși sunt utilizate de zeci de ani, ele prezintă mai multe vulnerabilități.

Printre cele mai frecvente probleme ale parolelor se numără:

  • utilizatorii folosesc aceeași parolă pe mai multe site-uri
  • parolele sunt ușor de ghicit sau de spart
  • atacurile de tip phishing devin tot mai frecvente
  • gestionarea multor parole devine dificilă

Aceste probleme au determinat industria tech să caute alternative mai sigure pentru autentificare.

Ce sunt passkeys

Passkeys reprezintă o metodă modernă de autentificare fără parolă. În locul unei parole memorate de utilizator, sistemul folosește o cheie criptografică stocată pe dispozitivul utilizatorului.

Această tehnologie este dezvoltată în colaborare cu organizația FIDO Alliance și este susținută de standardele de securitate web.

În practică, autentificarea cu passkeys funcționează astfel:

  1. utilizatorul creează un cont pe un site
  2. dispozitivul generează automat o cheie criptografică
  3. autentificarea se face prin biometrie sau PIN

De exemplu, utilizatorii pot folosi amprenta sau recunoașterea facială pentru a se conecta, fără să mai introducă o parolă.

Passkeys vs Parole – principalele diferențe

Comparând cele două metode de autentificare, diferențele sunt semnificative.

Securitate

Parolele pot fi furate prin phishing sau atacuri brute-force. Passkeys folosesc criptografie avansată, ceea ce face furtul de date mult mai dificil.

Experiența utilizatorului

Parolele trebuie memorate sau gestionate cu ajutorul unor aplicații. Passkeys elimină complet această problemă.

Protecție împotriva phishingului

Un avantaj major al passkeys este faptul că acestea nu pot fi folosite pe site-uri false. Cheia criptografică funcționează doar pentru domeniul original.

Avantajele utilizării passkeys

Adoptarea passkeys aduce numeroase beneficii pentru utilizatori și companii.

Principalele avantaje includ:

  • autentificare mai rapidă
  • securitate mai ridicată
  • eliminarea parolelor slabe
  • protecție împotriva atacurilor de phishing
  • experiență mai simplă pentru utilizatori

Tot mai multe platforme online integrează deja această tehnologie pentru a îmbunătăți securitatea conturilor.

Dezavantajele passkeys

Deși passkeys sunt promițătoare, există și câteva limitări.

Printre acestea se numără:

  • compatibilitatea limitată cu unele sisteme vechi
  • dependența de dispozitive moderne
  • procesul de migrare pentru companii poate dura

Cu toate acestea, pe măsură ce tehnologia evoluează, aceste probleme sunt tot mai ușor de rezolvat.

Viitorul autentificării online

Experții în securitate consideră că autentificarea fără parolă va deveni standardul în următorii ani.

Pe măsură ce tot mai multe platforme adoptă passkeys, utilizatorii vor beneficia de o securitate mai bună și de o experiență mai simplă.

În viitor, este posibil ca parolele tradiționale să fie utilizate tot mai rar, fiind înlocuite de metode moderne de autentificare bazate pe criptografie și biometrie.

Concluzie

Comparând passkeys vs parole, este clar că noua tehnologie oferă avantaje semnificative în ceea ce privește securitatea și ușurința de utilizare.

Deși parolele nu vor dispărea imediat, trendul industriei arată că autentificarea fără parolă devine viitorul securității online.

Pentru utilizatori și companii, adoptarea passkeys poate reprezenta un pas important către un internet mai sigur.

Cum ghicesc hackerii parolele fara ajutorul AI?

Timp de citit: 3 minutes

În epoca securității cibernetice, majoritatea organizațiilor pun accent pe reguli de complexitate a parolelor sau pe soluții sofisticate precum inteligența artificială pentru protecția conturilor. Totuși, atacatorii nu au nevoie neapărat de AI pentru a ghici parolele; metodele clasice, bine înțelese și adaptate contextului, rămân extrem de eficiente.

De ce atacurile care au la bază ghicirea parolelor funcționează fără AI

Contrar percepției generale, cele mai multe atacuri de ghicire a parolelor nu implică modele de inteligență artificială sau tehnici avansate de învățare automată. În schimb, atacatorii folosesc liste de parole generate avand la bază limbajul și informațiile publice disponibile despre organizația țintită.

Această abordare exploatează un fapt simplu: utilizatorii tind să creeze parole care sunt ușor de reținut. În loc să meargă pe combinații complet aleatorii de caractere, ei includ în parole termeni familiari. De exemplu, numele companiei, produse, locații sau alte detalii asociate organzației.

Ce sunt listele de parole contextualizate (targeted wordlists)

Listele de parole adaptate contextului sunt generate prin colectarea de cuvinte și expresii din surse publice ale organizației vizate. Acestea includ site-uri web, bloguri, pagini de descriere a serviciilor etc. Informatiile adunate sunt, apoi, transformate în posibile combinații de parole.

Un instrument foarte popular pentru această sarcină este CeWL (Custom Word List Generator), un crawler open-source folosit pe scară largă de pentesteri și atacatori deopotrivă. CeWL extrage termeni din pagini web, apoi creează o listă de cuvinte care reflectă limbajul specific organizației.

Aceste termeni “contextuali” includ de obicei:

  • Numele companiei sau organizației
  • Servicii, produse sau acronime interne
  • Denumiri de locații sau proiecte
  • Termeni industriali relevanți pentru domeniu.

Lista rezultată poate părea neobișnuită pentru un atac informatic “generic”, dar pentru un atac țintit este deosebit de eficientă, pentru că reflectă exact limbajul folosit în cadrul organizației.

Cum se deduc, practic, parolele

O simplă listă de cuvinte extrase din site nu este suficientă pentru un atac eficient. Această “bază de date’ este apoi supusă unui “tratament” cu permutări si combinații pentru a genera parole. Exemple de transformări includ:

  • Adăugarea de cifre la sfârșitul cuvintelor (de ex. Companie123)
  • Schimbări de capitalizare (companie, Companie, COMPANIE)
  • Adăugarea de simboluri precum !, @, #
  • Combinarea mai multor termeni într-un singur șir

Instrumente precum Hashcat permit apoi folosirea acestor reguli de mutație la scară mare, făcând astfel posibilă testarea eficientă a milioane de combinații pe baza aceleiași liste tematice.

De ce regulile clasice de complexitate nu sunt suficiente

Majoritatea politicilor de aprobare pentru parole cer încă:

  • Minimum un caracter mare
  • Cel puțin o cifră
  • Minimum un caracter special.

Problema este că aceste reguli sunt ușor de satisfăcut și chiar parole construite din termeni sensibili, dar modificați superficial, pot respecta cerințele de complexitate. De exemplu, parola

NumeCompanie123!

este lungă și respectă toate criteriile tehnice, dar rămâne extrem de previzibilă dacă atacatorul are o bază de informatii despre organizația repectivă.

Conform analizelor realizate pe miliarde de parole compromise, astfel de alegeri sunt frecvente și ușor de exploatat.

Cum te poți apăra eficient

1. Evită parolele bazate pe limbaj contextual

Regulile de politică ar trebui să ducă mai departe decât cerințele de complexitate de bază și să împiedice utilizarea:

  • Numele companiei sau sistemului
  • Numele proiectelor interne
  • Termeni de industrie
  • Variabile clare sau ușor de asociat cu organizația.

2. Blochează parolele deja compromise

O practică modernă este blocarea parolelor găsite deja în breșe de date cunoscute. Acest lucru previne reutilizarea acelorași parole compromise, chiar dacă respectă cerințele de complexitate.

3. Creează parole lungi și reale (passphrase)

Parolele sub formă de frază lungă (15+ caractere), formată din cuvinte neînrudite, sunt considerabil mai greu de ghicit chiar și de atacuri țintite.

4. Activează autentificarea multi-factor (MFA)

MFA nu împiedică compromiterea unei parole, dar reduce semnificativ riscul ca un atacator să folosească parola compromisă pentru a obține acces.

Concluzie

Atacurile care au la baza deducerea parolei nu se bazează întotdeauna pe algoritmi AI avansați, uneori cele mai eficiente metode sunt cele simple, dar bine adaptate contextului. Prin generarea de liste de cuvinte specfice limbajului și terminologiei specifice unei organizații, atacatorii pot ghici parole cu o rată de succes mult mai mare decât dacă ar folosi doar liste generice de parole.

Pentru a te proteja corect, este esențial să implementezi politici de securitate orientate spre prevenirea utilizării parolelor previzibile, să blochezi parolele compromise și să aplici autentificarea multi-factor acolo unde este posibil.

Sursa: bleepingcomputer.com

PRODUSE RECOMANDATE

Protejati-va datele de hackeri in concedii! | Masuri preventive

Timp de citit: 2 minutesPrincipalele perioade in care hackerii fac cele mai multe victime sunt concediile. Datorita hotilor cibernetici, oamenii raman fara bani in conturi, se trezesc cu laptopurile sau telefoanele virusate, si asta datorita increderii, uneori oarbe, de care multi dintre oameni dau dovada!

Fiecare dintre dumneavoastra se poate proteja impotriva hackerilor prin metode simple si preventive pe care le vom impartasi cu dumneavoastra!

hacs-1

Primii pasi ii puteti face chiar inainte de a va pregati bagajele: setati parole de deblocare pe device-urile pe care le veti lua in concediu, faceti un back-up fisierelor pe care le considerati importante si de asemenea, actualizati-va soft-ul antivirus!

Cand sunteti in concediu aveti grija la retelele de WI-FI publice, deoarece unele dintre ele sunt folosite de catre hackeri, si de asemenea nu conectati nici un stick USB, CD sau DVD de la terti.

Cel mai sigur este sa va conectati la reteaua WI-FI a hotelului sau pensiunii unde sunteti cazati si nu acceptati e-mailuri, sau nu deschideti linkuri, decat daca acestea vin de la persoane de incredere!

Fiecare turist trebuie sa tina cont ca regulile de bun-simt sunt cele care functioneaza mereu. Daca ceva suna prea bine, atunci cu siguranta e o problema. Daca intr-o zona sunt prea multe retele Wi-Fi cu acelasi nume, este clar ca unele sunt create special de hackeri. Iar link-urile primite pe mail, prin SMS sau chiar pe WhatsApp n-ar trebui accesate, acasa sau in vacanta, decat daca sunt de la surse de incredere. Atentie insa si in aceste cazuri. Sunt virusi folositi pentru a trimite aplicatiile malițioase prin persoane cunoscute, iar in aceste cazuri trebuie observat tonul conversatiei. Un exemplu evident e cand bunica trimite un link cu mesaj in engleză, iar ea stie doar limba romana si utilizeaza la un nivel de incepător internetul“, a declarat Andrei Avădănei.

hacs-2

Nu in final, mare atentie la bancomate! Accesati bancomatele din zone populate, supravegheate de camere video, sau care sunt amplasate in interiorul bancilor.

 

Speram sa va fie de folos aceste mici tehnici preventive!