211service.com
CES 2014: Et teknologisk angreb på adgangskoden
Indtastning af adgangskoder – og bekymre dig om databrud på onlinetjenester – kan snart optage mindre af din tid. I denne uge på International Consumer Electronics Show lancerede flere virksomheder teknologier, der kommer uden om adgangskoder med autentificeringsteknologier, der er afhængige af fingeraftryk, øjne eller andre tricks. Nogle af disse teknologier vil være tilgængelige i år på eksisterende gadgets, mens andre er indstillet til at blive integreret i fremtidige pc'er, tablets og telefoner. Man har opbakning fra Google, som har sagt, at det håber, at adgangskoder i sidste ende kun vil blive brugt sjældent (se Google Eksperimenter med Ring som adgangskode).
Sikkerhedseksperter har længe sagt, at adgangskoder er en dårlig måde at holde enheder og onlinekonti private på. Men med få alternativer er de kommet til at dominere det digitale liv. De primære ulemper ved at stole på adgangskoder er, at folk kæmper for at huske dem og ofte genbruger dem, og virksomheder skal gemme dem i centrale databaser, der er målrettet af kriminelle. Omkring 150 millioner brugernavne og adgangskoder blev taget fra Adobes servere i oktober 2013. Evernote, LinkedIn og andre virksomheder har lidt lignende brud.
Brugernavne og adgangskoder er ikke god sikkerhed, og de er også ubelejlige — og bliver sværere at administrere, efterhånden som vi får flere og skal gøre dem mere komplekse, siger Stina Ehrensvärd, administrerende direktør i Yubico , som på CES demonstrerede YubiKey Neo, en autentificeringsenhed, der ligner en USB-stick.
Det fungerer med en protokol kaldet U2F, der er under udvikling af Google, hvis medarbejdere bruger enheden til at få adgang til interne systemer i virksomheden. Brugere indsætter deres personlige Neo i en pc's USB-port eller trykker den mod en mobilenhed, når de skal logge ind på en app eller webtjeneste. En hjælpetelefonapp eller Chrome-browseren bruger derefter den sikre chip inde i Neo til at udveksle kryptografiske nøgler med tjenesten. Brugeren skal også indtaste en kort PIN-kode.
Selvom brugen af systemet kræver ny hardware og login-systemer, forsøger Yubico, Google og nogle partnere at overbevise andre virksomheder og browserproducenter om at tage det i brug. Ehrensvärd siger, at store virksomheder, såsom banker, vil ønske at gøre det, fordi det giver den rette balance mellem større sikkerhed og brugervenlighed for deres kunder. Brugeroplevelsen kan være super-slim, siger hun, og én nøgle er ikke låst til nogen virksomhed eller tjeneste. YubiKey Neo kommer til salg senere i år for $50, efter at U2F-protokollen er blevet yderligere forfinet, siger Ehrensvärd. Hun forventer, at mange bliver solgt i løs vægt med rabat til virksomheder, hvoraf nogle kan udstede det gratis til deres kunder.
Flere andre virksomheder på CES demonstrerede måder at bruge dele af kroppen til at stå inde for din identitet. Synaptics, som bygger touchpad- og skærmteknologi, der bruges i mange computere og mobile enheder, promoverede sin nye fingeraftrykssensor-afdeling.
Fingeraftryksbiometri er næppe nyt, men Sebastien Taveau, tidligere teknologichef for Validity, et fingeraftrykssensorfirma, som Synaptics købte i oktober, siger, at scanningsteknologien nu er moden nok til at blive almindelig. Han peger på Apples medtagelse af en fingeraftrykslæser på sin iPhone 5S, der blev lanceret sidste år, som et vendepunkt. Det gjorde det virkelig til en forbrugerteknologi, siger han.
Synaptics laver allerede fingeraftrykslæsere, der er i nogle bærbare business-computere og HTC One Max-smartphonen, men på CES viste den mere kompakte sensorer, der kunne være nemmere at bruge. Disse fanger et fingeraftryk med et tryk og kan integreres i en knap, som den i Apples 5S iPhone, eller endda placeres under glasset på en smartphone i området ved siden af dens skærm. Til sidst kan det blive muligt at indlejre fingeraftrykssensorer på skærmen på en touch-enhed, siger Taveau.
Autentificeringsenheder kan også tillade nye former for personalisering, siger Andrew D'Souza, formand for Bionym, som laver et armbånd kaldet Nymi, der verificerer telefonbrugeres identitet ved de unikke signaler fra deres hjerteslag. Vi vil gerne have, at du går ind på en restaurant, og de giver dig en drink, du kan lide, og husker dit navn, siger han. D'Souza siger, at hans virksomhed i år vil annoncere partnerskaber med betalings-, detail- og onlinevirksomheder, som vil lade folk logge ind med Nymi i stedet for en adgangskode.
En enhed, der scanner dine øjne for at give dig adgang til din pc og onlinekonti, lanceret også på CES. Myris er en cirkulær enhed på størrelse med en computermus og forbindes til en computer med et USB-kabel.
For at bruge det, stirrer du ind i det lille spejl på undersiden i 15 sekunder, hvor et infrarødt videokamera leder efter 240 punkter i hver iris. På basis af den individuelle signatur, den registrerer, kan hjælpesoftware indtaste adgangskoder på websteder eller låse op for en computer, der bruger Windows, Mac eller Chrome-operativsystemerne.
Myris kommer til salg i første halvdel af dette år, men der er ikke offentliggjort nogen pris af EyeLock, firmaet bag. Det fortalte Chief Marketing Officer Anthony Antolino MIT Technology Review at teknologien inden årets udgang vil være indlejret i nogle pc'er og tablets. Det er muligt, fordi infrarøde kameraer snart dukker op i disse enheder (se 3-D-kamerahoveder til bærbare computere og tablets).
Synaptics, Yubico, EyeLock og andre anti-password-virksomheder udvikler deres teknologi under paraplyen af FIDO Alliance, en industrigruppe, der har til formål at sikre, at sådanne teknologier kan arbejde med hinanden (se PayPal, Lenovo Launch Campaign to Kill the Password ). FIDO, som har opbakning fra store virksomheder, herunder Google, Microsoft, PayPal, Lenovo og MasterCard, har godkendt Googles U2F-protokol.
Uanset hvilke endelige protokoller FIDO vedtager, vil de have én ting til fælles: en persons fingeraftryk eller den unikke identifikator for enhver USB-enhed vil ikke blive sendt over internettet. De vil snarere blive kontrolleret lokalt; alt, hvad der overføres over internettet, vil være kryptografiske nøgler, der ikke kan omdannes til at stjæle en persons identitet. Taveau fra Synaptics siger, at det giver tilstrækkelig beskyttelse til alle undtagen dem med meget motiverede fjender. Hvis nogen skærer din finger af, siger han, har du større problemer.