Kirjoittaja Aihe: Identiteetin suojaus (kerro miten väärässä olen)  (Luettu 22 kertaa)

AimoE

  • Käyttäjä
  • Viestejä: 3074
    • Profiili
Ensin oli "Sign in with Google" -tyyppinen kirjautuminen, jonka avulla IT-jäteille kertyy arvokasta tietoa asiakkaidensa yhteysverkostoista. Vältin sitä niin paljon kuin pystyin.

Sitten tuli passkey, jonka markkinoinnissa jotkut IT-jätit kehuvat, että salasanoja ei enää tarvita. Todellisuudessa passkey tekee salasanan tarpeettomaksi vain silloin, kun sen ottaa käyttöön korporaatio tms. iso asiakas, jolla on keino käyttäjien vahvaan tunnistamiseen.

Yksityiset Internet-käyttäjät eivät suostu tunnistautumaan vahvasti missään missä laki ei sitä vaadi, joten yleisessä käytössä IT-jätit vaativat, että tilillä täytyy kaappausten varalta olla salasanan lisäksi vaihtoehtoisia tunnistautumistapoja kuten toinen sähköpostiosoite, puhelinnumero, tai fyysinen avainlaite ennen kuin passkeyn voi ottaa käyttöön. Kaikilla näillä vaihtoehdoillakin on vahvistuksenaan salasana, PIN-koodi, tms. tunnistautumistapa.

Passkeyn infrastruktuuri perustuu arkkitehtuuriin, jossa käyttäjien ja verkkopalveluiden välissä on välityspalvelu, joka rekisteröi verkkopalveluiden ja niiden käyttäjien väliset yhteydet eri tunnistautumistapojen tarkkuudella. Eri IT-jäteillä on eri välityspalvelut, mutta niitä ei ole monta, ja ne ovat kaikki amerikkalaisia.

Ainoa tapa, jolla yksityinen henkilö voi rajoittaa sitä, miten kattavasti jokin IT-jätti näkee hänen yhteysverkostonsa, on jättää ottamatta käyttöön vaihtoehtoisia tunnistautumistapoja. Käytännössä niitä on kuitenkin pakko olla, joten seuraava yritys on jakaa verkosto osiin, joilla ei ole yhteyksiä keskenään. Jokainen osaverkko kuitenkin täytyy ankkuroida eri joukkoon tunnistautumistekijöitä. Vaikka yksityinen henkilö onnistuisikin hankkimaan tarpeeksi monta puhelinta, SIM-korttia, avainlaitetta tai IT-jäteille tuntematonta sähköpostiosoitetta, niin osaverkkojen täysi eristäminen toisistaan käy aika ylivoimaiseksi kaikessa skitsoudessaan.

Käytännössä olemme IT-jättien armoilla. Amerikkaan kertyy koko ajan enemmän tietoa, jonka avulla verkkopalveluiden käyttäjiä voidaan yksilöidä tarkkuudella, joka lähestyy vahvaa tunnistusta sitä lähemmäksi mitä enemmän verkkoa käytämme.

qwertyy

  • Käyttäjä
  • Viestejä: 6342
    • Profiili
Vs: Identiteetin suojaus (kerro miten väärässä olen)
« Vastaus #1 : tänään kello 12:03 »
Itse kyllä myös karttanut tuota Googlen kanssa kirjautumista. Varmaankin olen väärässä, mutta tuntuu todella epäilyttävältä tavalta kirjautua ja itsellä ainakin olisi pelko, että milloin se phishing sivusto osuu kohdalle.

Välillä miettinyt noita Yubicon avaimia, että laittaisiko niitä. Se kait on ruotsalaislähtöinen yritys? No toki onkait valtaosa tekniikoista, mitä se hyödyntää silti jostain jenkkilän suunnalta lähtöisin.