211service.com
Googles alternativ til adgangskoden
Google bruger sine medarbejdere som forsøgskaniner i et forsøg på at gøre op med adgangskoden som den sårbare lynchpin, der sikrer alt fra profiler på sociale medier til bankkonti.

En kompakt USB-nøgle som denne kunne være et alternativ til at indtaste adgangskoder
I en kommende papir fra to højtstående Google-medarbejdere, der arbejder med sikkerhed – først frem i lyset af Wired – det afsløres, at virksomheden overvejer, hvordan man gør adgangskoden til noget, der kun bruges sjældent. I stedet involverer forsøg, at folk logger ind blot ved at tilslutte en kompakt USB-nøgle som det ene billede ovenfor.
Google-forfatterne, Eric Grosse, VP of security engineering og Mayank Upadhyay, en ledende ingeniør med speciale i sikkerhed, opregner mange velkendte årsager til, at adgangskoder ikke afbryder det. Blandt dem, at folk vælger dem dårligt, mister dem, skriver dem ned og genbruger dem på tværs af tjenester; at adgangskoder kan opsnappes af malware; og at adgangskodeservere kan kompromitteres over internettet.
Det bedste svar på disse problemer Google tilbyder i øjeblikket, kendt som to-faktor autentificering , er ikke en langsigtet løsning, skriver Grosse og Upadhyay. Systemet er i stigende grad blevet promoveret af Google og vedtaget af millioner af mennesker og kræver, at en person efter at have indtastet deres adgangskode skal angive en midlertidig kode fra en sms eller smartphone-app for at logge ind. Men de koder, der vises af tekstbeskeder og apps, kan opsnappes, og den centrale database, der sporer autoriserede computere, der er undtaget fra tofaktorautentificering, kan blive kompromitteret.
Avisen siger, at Google internt tester et sikrere alternativ ved hjælp af enheder, der lyder identisk med USB-nøglesenderen på billedet, lavet af Yubikey (Jeg mødte for nylig Yubikeys administrerende direktør, som sagde, at de arbejdede med et stort cloudfirma på et stort projekt). Når nogen har forbundet deres unikke nøgle med deres konto, tilslutter de den bare til en computer, når de skal logge ind. Google har skabt ny software, der gør det muligt for et websted at bruge Chrome-browseren til at udføre en kort kryptografisk udveksling med en nøgle, hvilket beviser at det er den, der er knyttet til en persons konto. Der genereres ingen data under den udveksling, der kan bruges til at efterligne nøglen, så uden en nøgle kan ingen logge ind på en konto.
At vedtage denne tilgang, siger avisen, kan betyde, at folk sjældent bruger adgangskoder overhovedet og kun har brug for en stærk adgangskode til dyb backup. Virksomhedens hensigt er at frigive detaljerne i denne tilgang som en åben standard, der skal vedtages af andre virksomheder.
Googlerernes forslag bliver noget mindre plausibelt, når de foreslår en løsning på problemet, at ikke alle vil finde en USB-nøgle praktisk:
Nogle mere tiltalende formfaktorer kan involvere integration med smartphones eller smykker, som brugeren sandsynligvis vil bære alligevel. Vi vil gerne have din smartphone eller din smartcard-indlejrede fingerring til at autorisere en ny computer via et tryk på computeren, selv i situationer, hvor din telefon måske er uden mobilforbindelse.
Et af de største tekniske problemer ved den idé er, at der ikke er nogen udbredt metode til, at enheder kan tale direkte til hinanden, når de er på samme sted. Google eksperimenterer med Near Field Communication-chips, der gør det muligt at trykke enheder sammen for at forbinde dem som én løsning, siger artiklen, men de dukker kun lige op i smartphones og er næsten ikke-eksisterende på pc'er.