Latest newsČeština
Back to feedTechnologie

MeldID přidal režim paniky: co se děje, když přístup k účtu již nelze důvěřovat

V MeldID byly zavedeny nové bezpečnostní mechanismy pro mimořádné situace: odložená změna hesla, automatické ukončení procesu obnovení bez mobilní aplikace a režim paniky, který ruší aktivní přístupy, blokuje nedokončené pokusy změny hesla a přitom neztrácí uložená uživatelská data.

V předchozím článku o MeldID jsem psal o tom, jak systém funguje v běžném režimu: ukládá spravovaný profil, pomáhá s přihlášením do připojených služeb, synchronizuje TOTP záznamy mezi zařízeními a umožňuje potvrzovat nové autorizace přes mobilní aplikaci.

Avšak jakýkoli systém identifikace má určitý scénář, na který se často vzpomíná příliš pozdě: co dělat, když uživatel nedůvěřuje současnému stavu přístupu ke svému účtu?

Na to není třeba vědět, že došlo ke kompromitaci. Někdy postačí nečekaný e-mail o resetu hesla, neznámá session nebo přihlášení z neznámého zařízení, které vlastník nepozná.

Právě pro takové situace se v MeldID objevily dva nové mechanismy: odložená změna hesla a režim paniky.

Nejprve je důležité pochopit, jak je heslo MeldID konstruováno

U MeldID si uživatel heslo nevytváří sám – systém jej generuje. To umožňuje okamžitě vyloučit slabé a předvídatelné kombinace, opakované použití běžného hesla a jiné problémy spojené s vlastním výběrem.

Současně platné heslo není uživateli poslání e-mailem. E-mailová schránka není místem, odkud by bylo možné získat existující heslo MeldID.

Procedura obnovení také neodhaluje staré heslo. Umožňuje jen spustit vytvoření nového.

Proto kompromitace e-mailu představuje jinou hrozbu: osoba získavší přístup k e-mailové schránce nezná platné heslo MeldID, ale může se pokusit použít proces obnovení a nastavit nové heslo.

Právě tento scénář byl jedním z důvodů ke změně logiky procesu obnovení.

Nyní se heslo nemění okamžitě

V běžném scénáři obnovení je vše prakticky okamžité. Uživatel požádá o nové heslo, obdrží e-mail a proces dokončí.

To je pohodlné, pokud je e-mail pod kontrolou vlastníka. Ale když se k němu dostane neoprávněná osoba, okamžité obnovení učí e-mailovou schránku přímo ke kompromitované účtové lokaci.

V MeldID se požadavek na nové heslo nejprve stává upozorněním, nikoliv okamžitou změnou starého hesla. Uživatel obdrží oznámení o pokusu o obnovení, po kterém následuje stanovené období čekání.

Délka tohoto období se může lišit, princip však zůstává stejný: mezi požadavkem a skutečnou aktivací nového hesla je čas na ověření situace.

Staré heslo v tuto chvíli stále platí. Samotný požadavek na obnovení tedy ještě nezaručuje, že kontrola nad účtem přechází na jinou osobu.

Pokud je aplikace nedostupná

Existuje důležitý scénář, který lze snadno přehlédnout. Uživatel si může sám obnovit heslo, ale nemusí mít přístup k aplikaci MeldID: telefon je ztracen, rozbitý, vybité baterie nebo je dočasně nedostupný.

V takovém případě obnovení stále proběhne. Po skončení stanoveného období se nové heslo automaticky aktivuje. Mobilní aplikace není při standardním postupu nutná.

Proto osobě, která sama spustila změnu hesla a nemůže nyní otevřít aplikaci, není třeba proces restartovat. Stačí počkat, až skončí, a přihlásit se s novým heslem.

Pokud je aplikace dostupná, možností je více: uživatel může okamžitě aktivovat nové heslo nebo zrušit podezřelý požadavek. Pokud přístup k aplikaci není, stále platí odložené obnovení.

Uživatel rozhoduje sám, co dál

Pokud obnovení skutečně spustil vlastník účtu a je dostupný telefon, může otevřít MeldID a aktivovat nové heslo ihned, aniž by čekal na ukončení stanoveného období.

Pokud je požadavek překvapivý, lze jej zrušit v aplikaci. Nové heslo se v tomto případě nestává platným a staré zůstává aktivní.

Pro mě je to důležitá změna logiky obnovení. Systém automaticky nepovažuje každý požadavek za správný jen proto, že byl spuštěn přes e-mail. Umožňuje vlastníkovi účtu zasáhnout a rozhodnout se přes důvěryhodné mobilní zařízení.

Představme si běžnou situaci: uživatel dostane oznámení o změně hesla, ačkoliv nic nepožadoval. Zruší operaci v aplikaci, pak se věnuje e-mailu, kontroluje zařízení a hledá důvod podezřelé aktivity.

MeldID nedokáže obnovit kontrolu nad kompromitovaným e-mailem. Ovšem může zabránit tomu, aby kompromitace pošty okamžitě vedla k nastavení nového hesla hlavního účtu.

Režim paniky odstrašuje aktivní přístupy

Odložená změna hesla pomáhá získat čas. Režim paniky je určen pro situaci, kdy je to již nedostačující a uživatel chce okamžitě ukončit platnost dříve vydaných přístupů k účtu.

Aktivuje se z mobilní aplikace jediným kliknutím.

Po aktivaci systém odvolává platné tokeny – přístupové klíče, které používají aplikace a weby k určení, že uživatel je již přihlášen. Současně ukončuje stávající relace na mobilních klientech a webech spojených s tímto účtem.

To znamená, že není ukončena jen aktuální relace na telefonu. Odvolán je i přístup z dalších telefonů, tabletů, prohlížečů a připojených aplikací, kde došlo k přihlášení.

Režim platí po stanovené období. Jeho délka může být upravena, důležité je však princip: existující přístupy jsou ukončeny a uživatel získává bezpečný čas na ověření situace.

Panika neodstraňuje data

Název režimu může znít radikálně, proto je zde důležité vysvětlit, čeho nedělá.

Režim paniky nevymaže TOTP záznamy, uložený profil, nastavení nebo jiná uživatelská data. Nečistí obsah účtu, nezpůsobí jeho vyprázdnění.

Změní se pouze stav přístupu: aktuální tokeny jsou odvolány, relace ukončeny. Po návratu účtu do normálního režimu zůstávají uložená data na místě a není nutné je znovu přidávat.

To je zásadní rozdíl mezi nouzovým ukončením přístupu a úplným vymazáním obsahu účtu. Uživatel se může odhlásit od stávajících připojení, aniž by se mu ztratily záznamy nebo nastavení.

Co se děje se změnou hesla během paniky

Pravidlo režimu paniky je zároveň další důležité: ukončuje všechny nedokončené pokusy o změnu hesla.

Není důležité, kdy byl požadavek na nové heslo podán – před aktivací režimu paniky nebo již při jeho průběhu. Takový požadavek se po ukončení režimu neprovádí automaticky.

Po skončení paniky zůstává aktivní heslo, které bylo nastaveno před jejím spuštěním.

To bylo záměrné.

Běžný proces obnovení předpokládá, že vlastník účtu může vidět podezřelý požadavek v aplikaci MeldID a jejím zrušením zabránit změně hesla ještě před tím, než vstoupí do platnosti.

Za časů paniky se na tento scénář již spoléhat nedá.

Představme si, že uživatel zaznamená podezřelou aktivitu a aktivuje režim paniky. Pokud by se při tom nechalo běžet běžné odemykání času, útočník by mohl požádat o nové heslo právě během režimu paniky. Pokud by čas čekání skončil dříve než režim sám, nové heslo by se stalo platným ještě před návratem účtu do normálního stavu.

Vznikl by paradox: uživatel aktivoval zvýšenou ochranu, ale právě v tento okamžik systém umožnil změnu hesla bez možnosti vlastníkovi zasáhnout přes obvyklé zrušení v aplikaci.

Proto režim paniky nepauzuje obnovu, aby ji mohl pokračovat později. Ukončuje nedokončené požadavky.

Počáteční požadavky před aktivací režimu paniky nemohou po jejím ukončení změnit heslo. Totéž platí i pro požadavky, které vznikly již během režimu.

Takže žádná nedokončená obnova se nepřenáší přes hranici režimu paniky.

A pokud chce uživatel sám nejprve změnit heslo

Režim paniky neomezuje vlastníka v rozhodování o postupu.

Pokud má přístup k MeldID a myslí si, že je třeba heslo změnit, může nejdříve spustit změnu hesla, poté potvrdit nové heslo v aplikaci.

V takovém případě se změna dokončí před aktivací režimu paniky.

Pak uživatel aktivuje režim paniky s novým platným heslem. Tento heslo zůstane po skončení režimu platné.

Další možnost je, že nejprve aktivuje paniku, provede analýzu podezřelé aktivity a po jejím ukončení může v případě potřeby spustit novou změnu hesla.

Směrnice mechanismu je neukládat nedokončené změny hesla přes hranici režimu paniky. Nemá být nutností nutit uživatele jít přes jedno schéma.

Panika dává čas získat kontrolu nad poštou

Existuje scénář, pro který je tento mechanisme zvlášť důležitý: uživatel věří, že problém nespočívá v MeldID nebo jeho telefonu, ale v e-mailu.

Přesně e-mail je jedním z kanálů obnovení. Proto je jeho kompromitace nebezpečná i tehdy, když neznámé je platné heslo MeldID, ale potenciálně může být zneužito k vytvoření nového hesla hlavního účtu.

V takové situaci může uživatel aktivovat režim paniky a zaměřit se přímo na řešení problému: obnovit přístup k e-mailovému účtu, změnit heslo, ukončit neexistující relace a zkontrolovat nastavení zabezpečení.

Na dobu platnosti režimu paniky MeldID neumožňuje vytvořit nové platné heslo.

Pokud někdo již požádal o obnovení před aktivací režimu paniky, tato pokus nebude úspěšná. Pokud se v době režimu objeví nový požadavek, bude mít stejný osud.

Vzniká tak chráněná dočasná doba: aktivní přístupy MeldID jsou odvolány, kompromitovaný e-mail nemůže být použit pro přípravu nového hesla hlavního účtu a majitel má čas vrátit kontrolu nad e-mailem.

Po skončení režimu paniky zůstává platné předchozí heslo MeldID. Pokud je kontrola nad e-mailem obnovena a nejsou jiné problémy, může uživatel používat účet v běžném režimu.

Pokud po ověření rozhodne o změně hesla MeldID, lze to provést samostatně.

Důvody pro aktivaci paniky mohou být různé

Pro spuštění režimu není třeba nejprve dokázat fakt hacknutí.

Telefon mohl skončit v cizích rukou. V seznamu zařízení mohla být neznámá session. Uživatel mohl dostat neočekávané oznámení o přihlášení nebo obnově. Občas vzbuzuje podezření kombinace několika menších indicíí, ne jen jedno zásadní událost.

V takových případech není vždy potřeba provádět podrobné vyšetřování před prvním ochranným krokem. Někdy je rozumnější dočasně odvolat aktivní přístupy a poté prověřit podrobnosti.

Zde MeldID vychází ze základní logiky: pokud je vlastník účtu přesvědčen, že je situace nebezpečná, a má přístup k důvěryhodné aplikaci, měl by mít možnost okamžitě aktivovat ochranný scénář. Systém nepožaduje nejprve dokázat útok.

Proč nestačí jen změna hesla

Heslo je jen jedním z prvků autorizace. Pokud již existuje aktivní session nebo byl vydán token, změna hesla sama o sobě není totéž co odvolání všech předchozích přístupových práv.

Proto režim paniky funguje více. Nejen mění jeden parametr účtu, ale přepíná celý účet do zvláštního ochranného režimu.

Po řadě kroků je to například:

  1. odvolání aktivních relací a tokenů;

  2. ukončení nedokončených pokusů o změnu hesla před panikou;

  3. po skutečném aktivování režimu paniky požadavky na obnovení, které při něm proběhly, nemohou změnit heslo;

  4. platným zůstává heslo, s nímž účet vstoupil do režimu paniky;

  5. uživatel získává čas na ověření e-mailu, zařízení a dalších zdrojů problému;

  6. po ukončení režimu paniky se účet vrací do běžného režimu nebo může být jeho heslo změněno samostatně.

To není náhrada běžných bezpečnostních mechanismů, ale nouzový scénář pro případ, kdy je dočasně ztracena důvěra ve stávající přístup k účtu.

Mobilní aplikace jako důvěryhodný bod

Nové funkce jsou dostupné v aplikacích MeldID pro iPhone a Android. V této architektuře se telefon stává nejen dalším zařízením pro přihlášení, ale i důvěryhodným bodem pro řízení bezpečnosti účtu.

Pomocí aplikace lze:

  • potvrdit odloženou změnu hesla;

  • zrušit podezřelý požadavek;

  • aktivovat režim paniky;

  • ukončit aktivní relace na různých zařízeních;

  • stanovit, co má se zakládat na účtu dál.

Přitom mobilní aplikace neruší TOTP a nenahradí jiné metody zabezpečení. Přidává samostatný kanál pro řízení v situacích, kdy běžná autorizace již nestačí k přesvědčení o stavu účtu.

Kde je hranice bezpečnosti MeldID

Je důležité rozlišovat bezpečnost samotného mechanismu MeldID a bezpečnost prostředí, ve kterém se používá.

MeldID je konstruován tak, aby sám systém nezajišťoval standardní kanál pro získání platného hesla. Heslo je generováno systémem, nevolí se uživatelem a neodesílá se e-mailem. Obnovení také neodhaluje stávající heslo, ale spouští proces tvorby nového.

Ale uživatel stále může své přihlašovací údaje sám odhalit například předáním je jinému člověku nebo zadáním na nevhodném místě.

Samostatná úroveň je bezpečnost samotného zařízení a jeho operačního systému. Mobilní aplikace funguje uvnitř ochranných mechanismů iOS a Androidu a nemůže nahradit bezpečnost platformy samotné.

Proto se MeldID zaměřuje na rizika, kterými může správu provádět na své straně: generování přihlašovacích údajů, autorizace, tokeny, relace, obnovení a reakce na potenciální kompromitaci kanálu obnovení.

Od přihlášení k reakci

Když jsem se poprvé seznámil s MeldID, označil se jako systém jednotné identifikace a správy profilu. Po vydání mobilních aplikací a zavedení nových ochranných mechanismů je toto označení příliš úzké.

Nyní odpovídá nejen na otázku „jak se přihlásit?“, ale i na složitější otázky:

  • co dělat při neočekávané pokusu o obnovení;

  • jak obnovit účet bez přístupu k aplikaci;

  • jak získat čas na ověření před změnou hesla;

  • jak zrušit obnovení, které spustila osoba jiná než vlastník;

  • jak odvolat aktivní relace;

  • jak zabránit tomu, aby kompromitovaný e-mail změnil heslo v nouzovém režimu;

  • jak získat zpět kontrolu nad vnějším kanálem obnovení;

  • jak zachovat uživatelská data při ukončení všech aktivních přístupů;

  • jak se vrátit k normálnímu provozu po ověření situace.

Výsledkem je posloupný model ochrany.

Platné heslo MeldID není přenášeno přes kanál obnovení. Získání přístupu k e-mailu samo o sobě heslo neodhalí, ale může umožnit spuštění procesu tvorby nového. Proto je obnovení zpožděné a může být zrušeno důvěryhodnou aplikací.

Pokud i to nestačí, režim paniky ukončuje aktivní relace, odvolává tokeny a brání nedokončené obnově, aby nepřežila ochranné období.

Uživatel dostává čas, který je při zásahu v reálné situaci klíčový: čas vrátit kontrolu nad e-mailem, ověřit zařízení, prozkoumat události a až pak znovu zpřístupnit účet.

Právě proto je režim paniky v MeldID nejen „odhlasit všude“. Je to speciální scénář reakce, který je určen pro případ, kdy běžná autorizace není dostačující a je nutné obnovit důvěru v okolí účtu.

Více informací o projektu: meldid.de.