Flere adgangskoder, flere problemer

Det er nemt at huske ét brugernavn og en adgangskode. At holde fem eller 10 lige er meget sværere. Adgangskodeoverbelastning har længe ramt teknikere, men efterhånden som vi alle bruger mere tid på at gøre alt fra shopping til bankforretninger til at spille spil på nettet, er det blevet et mere udbredt problem.





En række virksomheder forsøger at bekæmpe problemet. Tilgange spænder fra adgangskodeadministratorer, der sikrer dine loginoplysninger med én hovedadgangskode til metoder, der eliminerer behovet for flere adgangskoder i første omgang.

Til 2007 undersøgelse af Microsoft Research undersøgte styrken, frekvensen og brugen af ​​adgangskoder, der tilhører 500.000 computerbrugere. Undersøgelsen viste, at hver person havde et gennemsnit på 6,5 adgangskoder, som de brugte til 25 forskellige onlinekonti - hvilket betyder, at hver adgangskode blev genbrugt omkring fire gange.

Fem år senere har de fleste af os mange flere konti, som vi får adgang til på tværs af stationære computere, smartphones og tablet-computere. Men vi er nok ikke bedre til at finde på sikre adgangskoder – dem, der ikke let kan gættes eller knækkes ved hjælp af en computer – og som højprofilerede sikkerhedsbrud på websteder som LinkedIn og eHarmony viser, sætter svage adgangskoder vores online identiteter. i fare.



Det mest almindelige værktøj til at organisere en overflod af adgangskoder er adgangskodemanageren, men de færreste bruger dem, siger Cormac Herley , en forfatter til Microsoft Research-undersøgelsen fra 2007. En startup kaldet Dashlane håber at ændre dette med en simpel adgangskodeadministration og automatiseret formularudfyldningsværktøj, som det siger kan gøre det nemmere at handle online. Dashlane krypterer og gemmer adgangskoder på en brugers computer eller smartphone. Så kan kun hovedadgangskoden – som ikke er gemt på Dashlanes servere – bruges til at få adgang til oplysningerne.

Virksomheden kom ud af en privat beta-test i april, og Daniela Perdomo, Dashlanes direktør for brugervækst, siger, at den i øjeblikket har hundredtusindvis af brugere, der tilsammen har gemt 1,5 millioner adgangskoder med sin desktop- og smartphonesoftware (de fleste bruger en gratis version). af tjenesten). Hun hævder, at Dashlanes teknologi til automatisk udfyldning af formularer er nøjagtig omkring 90 til 95 procent af tiden.

Det svage punkt her er selvfølgelig at glemme dit hovedadgangskode. Men tilgangen gør det også sværere for andre at få adgang til dine data blot ved at stjæle din enhed. Og opsætning af en adgangskodeadministrator kan inspirere dig til at gøre dine individuelle adgangskoder mere sikre, velvidende at du nu kun skal huske den ene hovedadgangskode for at få adgang til alle dine konti på din computer. Perdomo anerkender, at de fleste mennesker ikke er klar til at være proaktive med hensyn til svage eller identiske adgangskoder. Den gennemsnitlige person er ligeglad, før de bliver hacket, siger hun og gentager udtalelsen fra flere sikkerhedseksperter.



En anden vigtig ulempe ved adgangskodeadministratorer er, at de ofte skal installeres og synkroniseres på hver enhed, du bruger til at få adgang til dine konti. Dette kan være praktisk, hvis du er på din hjemme- eller arbejdscomputer, men mindre, hvis du er hjemme hos en ven.

Chancerne er dog, at du har din smartphone på dig. Det kommer også i spil som en måde at balancere loginsikkerhed og bekvemmelighed. Det er tanken bag Telefon-ID , som softwareingeniørerne Mike Thomas og Vahur Roosimaa skabte i begyndelsen af ​​september ved et hackathon – en maraton-kodningsbegivenhed, hvor programmører kommer med nye ideer – afholdt af teknologibloggen TechCrunch. I øjeblikket en prototype, PhoneID lader dig logge ind på websteder med din stationære computer ved at bruge din smartphone til at scanne en QR-kode på skærmen, siger Thomas. På denne måde behøver du aldrig at indtaste et brugernavn og en adgangskode.

Første gang du besøger et deltagende websted på din stationære computer, dukker en QR-kode op på skærmen. Scanning af den med din telefon ville bede din computer om at bede om dit telefonnummer, og PhoneID ville sende din mobiltelefon en SMS, der kunne klikkes på for at logge dig ind på webstedet og autentificere dig. Ved efterfølgende besøg vil scanning af en QR-kode på skærmen med det samme logge dig ind.



PhoneID kræver, at en hjemmeside tilføjer flere linjer kode. Og selvom det kunne konfigureres til at fungere med websteder, hvor du allerede har en konto og adgangskode, er det i øjeblikket rettet mod at oprette en ny konto på et websted. Thomas siger, at tilgangen kunne redde websteder fra at skulle gemme og beskytte adgangskodeoplysninger og spare forbrugere fra at huske deres loginoplysninger. Selv for en, der er teknisk kyndig, er det svært at holde styr på alle dine adgangskoder, siger han.

Gartner-analytiker Gregg Kreizman mener, at løsninger som PhoneID vil blive mere almindelige, efterhånden som virksomheder drager fordel af smartphoness kameraer, sensorer og geolokaliseringsmuligheder. Disse funktioner kunne hjælpe ved at give andre måder at autentificere brugere på, siger han.

Men hvad nu hvis vi bare kunne skære ned på adgangskoder helt? De mest populære eksisterende eksempler på denne tilgang er Facebook Connect og Log ind med Twitter, to tjenester, der lader dig logge ind på websteder med dine Facebook- eller Twitter-legitimationsoplysninger. Dette gør tingene bekvemt for brugerne, samtidig med at det giver websteder adgang til nogle af dine personlige oplysninger. Det er dog ikke helt sikkert. En anden tilgang kom for nylig fra Intel, som på Intel Developer Forum annoncerede en futuristisk klingende plan for at autentificere folk ved at læse venemønstre.



En startup kaldet OneID har en anden idé. Det kræver, at websteder bruger sin login-metode, som bruger offentlig nøglekryptering - sikkerhedsteknologi, der krypterer og dekrypterer data ved hjælp af to slags nøgler, der tilhører hver part, den ene holdes hemmelig og den anden offentliggjort åbent - og viden om de enheder, du bruger til at sikre logge dig ind med et enkelt klik.

OneID-stifter Steve Kirsch, som også grundlagde søgemaskinen Infoseek, siger, at når en bruger trykker på en OneID-knap på et websted, sender webstedet hans eller hendes offentlige nøgle til brugerens computer. Nøglen videresendes derefter til en OneID-server, som kan foretage en hurtig beslutning baseret på hjemmesidens specifikationer og brugernes præferencer om, hvad der skal ske næste gang – hvis der kræves yderligere autentificering, eller hvis brugeren blot kan få lov til at komme ind på siden.

OneID-brugere behøver ikke at angive en adgangskode. En smartphone-app, der godkender aktiviteter med højere risiko som at foretage onlinekøb, kræver dog en PIN-kode. Mens nogen stadig kunne stjæle din computer og derefter få adgang til nogle websteder med lav sikkerhed, der ikke kræver tofaktorautentificering, kan du deaktivere den enheds OneID-adgang eksternt for at stoppe bruddet.

OneID er i gang med at udrulle sin teknologi, selvom virksomheden ikke kunne nævne nogen websteder, der bruger den. Kirsch siger, at virksomheden går efter websteder, såsom e-handelsvirksomheder og banker, der kræver høj sikkerhed. Efterhånden som de giver det et skud, og folk ser resultaterne, så vil flere og flere give det et skud, siger Kirsch.

Moxie Marlinspike , en San Francisco-baseret computersikkerhedsforsker, siger, at single sign-ons, der fokuserer på sikkerhed, er et hårdt salg. De fleste af disse websteder ser ikke bekvemmeligheden ved ikke at skulle administrere et brugernavn og en adgangskode som en reel fordel, siger han, og hvis de vælger at aktivere et, vil de typisk vælge Facebook- eller Twitter-mulighederne, da det vil give dem adgang til nogle af en brugers sociale oplysninger.

Marlinspike mener, at for at få brugerne til at ændre deres adfærd, bliver udviklere nødt til at blive ved med at arbejde for at gøre sikkerheden så usynlig som muligt. Men, siger han, adgangskoder vil sandsynligvis være med os i et stykke tid.

skjule