MeldID въведе режим паника: какво се случва, когато достъпът до акаунта вече не може да бъде доверен
В MeldID са добавени нови механизми за защита при нестандартни ситуации: отложена смяна на паролата, автоматично прекратяване на възстановяването без мобилно приложение и режим паника, който отмяна активни достъпи и блокира незавършени опити за смяна на парола, без да изтрива потребителските данни.
В предишната статия за MeldID писах как системата работи в обикновен режим: съхранява управляван профил, помага при влизане в свързаните услуги, синхронизира TOTP-записи между устройства и позволява потвърждаване на нови авторизации чрез мобилното приложение.
Но всяка система за идентификация има сценарий, за който обикновено си напомня твърде късно: какво да правим, ако потребителят повече не се довери на текущото състояние на достъпа до своя акаунт?
За това не е необходимо вече да знаем, че е станал хакерски пробив. Понякога достатъчно е непредвидено писмо за възстановяване на парола, неизвестна сесия или влизане от устройство, което не се разпознава от собственика.
Точно за такива ситуации в MeldID са добавени два нови механизма: отложена смяна на паролата и режим паника.
Първо е важно да разберем как е устроен паролът в MeldID
В MeldID потребителят не измисля парола сам — тя се генерира от системата. Това позволява веднага да се изключат слабите и предсказуеми комбинации, повторната употреба на познати пароли и други свързани с самостоятелния избор проблеми.
При това действащият парола не се изпраща до потребителя по имейл. Пощата не е мястото, откъдето може да се получи съществуващият парол в MeldID.
Процедурата за възстановяване също не разкрива стария парол. Тя позволява да се активира създаването на нов.
Затова компрометирането на имейл адрес създава друга заплаха: човекът, получил достъп до пощата, не вижда действащият парол в MeldID, но може да се опита да го активира чрез процедурата за възстановяване и да постави нов.
Точно този сценарий стана една от причините да се промени логиката на възстановяването.
Паролата вече не се променя мигновено
В обичайния сценарий за възстановяване всичко става почти веднага. Потребителят заявява нов парол, получава писмо и приключва процедурата.
Това е удобно, докато имейлът е под контрол на собственика. Но ако достъпът до него е получен от трета страна, мигновеното възстановяване превръща пощата в директен път към по-нататъшното поемане на контрола над свързаните с нея акаунти.
В MeldID заявката за нов парол първо става предупреждение, а не незабавна смяна. Потребителят получава известие за опит за възстановяване, след което започва определен период за изчакване.
Продължителността на този период може да варира, но принципът остава същият: между заявката и реалната активация на новия парол има време за проверка на ситуацията.
В този момент старият парол остава валиден. Следователно фактът, че е започнала процедура по възстановяване, не означава автоматично, че контролът върху акаунта е преминал към друг човек.
Ако приложението е недостъпно
Има важен сценарий, който лесно може да бъде пропуснат. Потребителят може да възстанови паролата сам, но без достъп до MeldID приложението: телефонът е изгубен, повреден, изчерпал батерия или временно недостъпен.
В такъв случай възстановяването пак ще се довърши. След изтичането на определения период новият парол автоматично ще действа. Мобилното приложение не е задължително условие за стандартната процедура по възстановяване.
Затова човекът, който е инициирал смяна на паролата и в момента не може да отвори приложението, не трябва да започва процеса отначало. Достатъчно е да изчака неговото приключване и да се впише с новия парол.
Ако приложението е налично, възможностите са повече: потребителят може незабавно да активира новия парол или да отменя подозрително искане. Ако няма достъп до приложението, стандартното отложено възстановяване продължава да действа.
Потребителят сам решава какво да прави
Ако възстановяването е действително започнало от собственика на акаунта и той разполага с приложението, може да отвори MeldID и да активира новия парол веднага, без да чака приключването на периода.
Ако искането е изненадващо или подозрително, може да бъде отменено чрез приложението. В този случай новият парол не влиза в сила, а старият остава активен.
За мен това е важно изменение в логиката на възстановяване. Системата не смята всеки иск за автоматично валиден, само защото е направен чрез имейл. Тя оставя на собственика на акаунта възможността да се намеси и да вземе решение чрез довереното мобилно устройство.
Представете си обичайна ситуация: човек получава известие за смяна на парола, без сам да е искал това. Той отменя операцията в приложението, след което започва да проверява поща, устройства и подозрителна активност.
MeldID не може да възстанови контрола върху компрометирания имейл. Но може да попречи на компрометацията му директно да доведе до поставяне на нов парол за основния акаунт.
Режим паника отмяна активните достъпи
Отложената смяна на парола помага да се спечели време. Режимът паника е предназначен за ситуация, когато това вече не е достатъчно и потребителят иска незабавно да прекрати всички активни достъпи към акаунта.
Започва с едно действие от мобилното приложение.
След активиране системата отмяна действащите токени — ключове за достъп, които приложенията и сайтовете използват за проверка на автентичността на потребителя. Успоредно прекратяват се съществуващи сесии на мобилни клиенти и уебсайтове, свързани с този акаунт.
Това означава, че се прекратява не само текущата сесия на телефона. Отменя се и легитимирането на всички други смартфони, таблети, браузъри и приложения, чрез които е влизано преди.
Този режим е активен за определен период. Продължителността му може да се променя, затова важен е не конкретният срок, а принципът: съществуващите достъпи се прекратяват и потребителят получава време за преглед и проверка.
Режимът не изтрива данни
Името на режима може да звучи радикално, затова е важно ясно да се обясни какво не прави.
Режимът паника не изтрива TOTP-записи, запазения профил, настройки или други потребителски данни. Той не изчиства съдържанието на акаунта и не го прави празен.
Променя се състоянието на достъпа: действащите токени се отмяна, а отворените сесии прекратяват. След връщане към нормален режим запазените данни остават на мястото си и не трябва да се добавят отново.
Това е ключова разлика между аварийното прекратяване на достъпа и изтриване на съдържанието на акаунта. Потребителят може да затвори съществуващите връзки без да се тревожи, че данните или настройките ще изчезнат със сигурност.
Какво се случва с промяната на парола по време на паника
Режимът паника има и още едно важно правило: той прекратява всички незавършени опити за смяна на парола.
Независимо кога е направена заявката — преди активирането на режима или по време на него — такъв опит не може автоматично да се завърши след излизане от защитния режим.
След края на паниката действащият остава паролът, с който е влязъл в режим. Това е умишлено направено.
Обичайната процедура по възстановяване разчита на това, че собственикът може да види подозрителната заявка в MeldID и да я анулира преди новият парол да влезе в сила.
По време на паника обаче този сценарий вече не важи.
Ако потребителят забележи подозрителна активност и активира защитния режим, е възможно в същото време злоумишленик да се опита да получи нов парол по време на режима. Ако периодът на изчакване изтече преди свързването на режима, новият парол ще бъде активиран преди контролът върху акаунта да се възстанови.
Щеше да се получи парадокс: потребителят е активирал подсилена защита, а във времето системата е позволила да бъде променен паролът, без да може да се извърши отменяне чрез приложението.
Затова режимът паника не поставя възстановяването на пауза за по-късно. Той прекъсва незавършената процедура.
Заявките, направени преди включването на паника, не могат да променят паролата след края ѝ. Същото важи и за заявки, направени по време на активния режим.
По този начин никое незавършено възстановяване не преминава границата на режима паника.
А ако потребителят иска първо да смени парола сам
Режимът паника не ограничава собственика в избора на последователност от действия.
Ако има достъп до MeldID приложението и смята, че е необходимо да се смени паролата, може първо да стартира случването й и веднага да потвърди новата чрез приложението.
В този случай промяната приключва преди активирането на паника.
След това потребителят активира защитния режим с вече новия валиден парол. Именно той ще остане активен и след края на паника.
Или може първо да активира паника, да разгледа причините за подозрителната активност, а след приключването ѝ да стартира нова смяна на парола, ако е необходимо.
Идеята е да се избегне ситуация, при която незавършената смяна на парола ще оцелее след приключване на режим паника.
Паника дава време да се възстанови контролът над пощата
Има сценарий, когато този механизъм е особено важен: потребителят смята, че проблемът не е в MeldID или телефона му, а в електронната поща.
Точно пощата се използва като един от каналите за възстановяване. Затова нейната компрометация е опасна, дори ако действащият парол на MeldID остава неизвестен на трета страна.
В такава ситуация потребителят може да активира режим паника и да се съсредоточи върху източника на проблема: да възстанови достъпа си до имейл акаунта, да промени паролата си, да прекрати неизвестни сесии и да провери настройките за сигурност.
За периода на активност на режима MeldID не позволява да се създаде нов активен парол за възстановяване.
Ако някой вече е направил опит за възстановяване преди режима да бъде активиран, тази заявка няма да издържи на защитната мярка. Ако се появи ново искане по време на паника, резултатът е същият.
Това създава защитено временно прозорче: активните достъпи в MeldID вече са оттеглени, потенциално компрометираната поща не може да се използва за подготовка на нов парол и собственикът има време да възстанови контрола над пощенската кутия.
След края на защитния режим остава действащият стар парол на MeldID. Ако контролът върху имейла е възстановен и няма други признаци за проблем, потребителят може да използва отново акаунта в нормален режим.
Ако след проверка реши да смени и парола за MeldID, това може да стане отделно.
Причини за активиране на режим паника
За активиране на режима не е необходимо първо да се докаже фактът на взлом. Телефонът може да попадне в чужди ръце. В списъка с устройства може да се появи неизвестна сесия. Потребителят може да получи изненадващо съобщение за вход или възстановяване. Понякога опасенията се породени не от един конкретен случай, а от съвкупността от няколко признака.
В такива ситуации често няма нужда първо да се разследва, а по-умно е веднага да се оттеглят активните достъпи и после да се прегледат подробностите.
Тук MeldID залага на проста логика: ако собственикът на акаунта смята ситуацията за опасна и разполага с доверено приложение, той трябва да има възможност бързо да активира защитен сценарий. Системата не изисква първо да докаже факт на атака.
Защо една смяна на паролата често е недостатъчна
Паролата е само един от елементите на авторизация. Ако вече съществува активна сесия или е издаден токен за достъп, смяната на паролата сама по себе си не е същото като оттеглянето на всички предишни достъпи.
Затова режимът паника работи по-широко. Той не просто променя един параметър на профила, а прехвърля цялостния акаунт в отделно защитено състояние.
Последователността е следната:
активните сесии и токени се отмятат;
незавършените опити за смяна на парола, започнати преди режима, се прекратяват;
заявките за възстановяване, направени по време на режима, няма да могат да променят паролата му след края;
остава паролата, с която акаунтът е бил в режим на паника;
потребителят получава време да провери пощата, устройствата и други потенциални източници на проблем;
след излизане от защитния режим той се връща към нормалната работа или ако е необходимо, отделно сменя парол.
Това не е заместител на стандартните системи за сигурност, а аварийна мярка за ситуации, в които доверието към текущия достъп е временно изгубено.
Мобилното приложение като доверена точка
Новите функции са налични в приложението MeldID за iPhone и Android. В тази архитектура телефонът става не просто още едно устройство за влизане, а доверена точка за управление на сигурността на акаунта.
Чрез приложението може:
да потвърди отложената смяна на парола;
да отменя подозрително искане;
да активира режим паника;
да прекрати активните сесии на различни устройства;
да определи какво да се случи с акаунта по-нататък.
Мобилното приложение не отменя TOTP и не замества други механизми за защита. То добавя отделен канал за управление при ситуации, когато обикновената логин процедура вече не е достатъчна за увереност в състоянието на акаунта.
Къде е границата на защитата на MeldID
Важно е да се разбира разликата между сигурността на самия механизъм MeldID и сигурността на средата, в която се използва.
MeldID е устроен така, че самият сървър да не създава стандартен канал за получаване на действащ парол. Паролата се генерира от системата, не е избирана от потребителя и не се предава по имейл. Възстановяването не издава текущата паролa, а стартират процедура за създаване на нова.
Обаче потребителят все още може да лични данни да разкрие сам — например чрез предоставянето им на трета страна или въвеждането им там, където не трябва.
Отделно ниво е сигурността на устройството и операционната му система. Мобилното приложение работи в рамките на защита, предоставена от iOS и Android, и не може да замести сигурността на самата платформа.
Затова MeldID се концентрира върху рисковете, които може да управлява от своя страна: генериране на данните, авторизацията, токените, сесиите, възстановяването и реакцията при потенциална компрометация на канала за възстановяване.
От вход към реакция
Когато за пръв път се запознах с MeldID, можеше да го представя като система за единна идентификация и управление на профила. След пускане на мобилното приложение и въвеждането на нови механизми за защита обаче това описание стана прекалено ограничено.
Сега системата отговаря не само на въпроса «как да влезем?», а и на по-сложните:
какво да направим при непредвидена опит за възстановяване;
как да възстановим акаунт без достъп до приложението;
как да получим време за проверка преди активиране на нов парол;
как да отменим възстановяване, започнато без собственик;
как да отмяна активните сесии;
как да предотвратим компрометирана поща да променя парола по време на аварийна ситуация;
как да върнем контрол над външния канал за възстановяване;
как да запазим потребителските данни при прекратяване на всички активни достъпи;
как да се върнем към нормална работа след проверка на ситуацията.
В крайна сметка се получава последователна модел на защита.
Действителният парол в MeldID не се предава по канал за възстановяване. Получаването на достъп до имейл адреса сам по себе си не го разкрива, но може да позволи започване на процедура по създаване на нов. Затова възстановяването се забавя и може да бъде отменено чрез доверено приложение.
Ако и това не е достатъчно, режимът паника прекъсва активните сесии, отмяна токените и не позволява незавършеното възстановяване да оцелее през защитния период.
Потребителят получава това, което е особено важно при реален инцидент: време.
Време да върне контрол над пощата, да провери устройствата, да разбере случилото се и евентуално да възстанови достъпа си към акаунта.
Затова режимът паника в MeldID не е просто бутона „изход навсякъде“. Това е отделен сценарий за реакция при ситуация, когато обикновената авторизация вече не е достатъчна, и първоначално трябва да се възстанови доверието към средата на акаунта.
Повече за проекта: meldid.de.