Latest newsSuomi
Back to feedTeknologiatNewsMeld Editorial

MeldID: yksittäisestä tilistä digitaalisen pääsyn hallintajärjestelmään

Kun tutustuin MeldID:iin ensimmäistä kertaa, ymmärsin sen ennen kaikkea yhtenäisen digitaalisen tunnistamisen palveluna. Nyt projektille on ilmestynyt iPhone- ja Android-sovellukset, jotka yhdistävät offline-autentikoinnissa käytettävän TOTP-koodin, automaattisen tietojen palautuksen laitteiden välillä ja sisäänkirjautumisen vahvistamisen liitetyissä palveluissa.

Kun aloin ymmärtää MeldID:iä ensimmäistä kertaa, pidin sitä ennen kaikkea yhtenäisen digitaalisen tunnistamisen infrastruktuurina. Käyttäjä luo yhden tunnistetiedoston, täyttää hallittavan profiilin ja voi sitten käyttää sitä eri sovelluksissa — kirjautua sisään ja lähettää sallittuja tietoja ilman, että tarvitsee jatkuvasti täyttää samoja lomakkeita.

Odotin, että kehitys suuntautuisi juuri profiilien ja liitettyjen palveluiden suuntaan. Mutta projekti alkoi nopeasti muuttua melkein huomaamattomasta palvelin-infrastruktuurista arkipäiväiseksi pääsynhallinnan työkaluksi.

Seuraavaksi tulivat iPhone- ja Android-sovellukset. Erityisen mielenkiintoista ei kuitenkaan ollut itse mobiilikäyttäjän sovelluksen ilmestyminen, vaan se, mitä tehtäviä siihen oli saatu yhdistettyä.

Perinteinen TOTP — eri tarkoitukseen

Sovelluksessa on kertakäyttöisten TOTP-koodien generointilähde — ne samat dynaamiset numerot, joita käytetään kaksivaiheiseen tunnistautumiseen.

Standardia ei esitetä omana innovaationa. Käyttäjä lisää tilin ja saa koodin, jota voi käyttää ulkopuolisessa palvelussa tai verkkosivustolla.

Suurin osa autentikoijista vastaa kysymykseen: “Miten näyttää kuusinumeroisen koodin?” Tässä ratkaistaan kuitenkin laajempi tehtävä: miten turvallisesti hallita TOTP-salaisten avainten elinkaarta — alkaen lisäämisestä ja tallentamisesta, loppuen palauttamiseen toisella laitteella ja tietojen poistamiseen.

Offline-tila toimii täysimääräisesti

Ensisilmäyksellä tärkeimpänä etuna pidetään vain paikallista koodien generointia. Mutta MeldID:ssa offline-tila sisältää enemmän.

Jo tallennetut tiedot pysyvät toiminnassa ilman internet-yhteyttä. Koodit luodaan suoraan puhelimella, joten väliaikainen yhteyden puuttuminen ei estä kaksivaiheisen tarkistuksen läpäisyä.

Uuden TOTP-tilin lisääminen onnistuu myös offline-tilassa. Se tallentuu paikallisesti ja käytetään heti koodien generointiin. Kun internet-yhteys palautuu, lisäys siirtyy automaattisesti suojattuun varastoon ja synkronoituu muiden laitteiden kanssa.

Muokkaus ja poistaminen synkronoiduista tiedoista edellyttää yhteyttä palvelimeen. Tämä varmistaa, etteivät eri laitteille synkronoitu varasto eriydy toisistaan.

Lopputuloksena saavutetaan tasapaino: päätoiminnot ovat käytettävissä ilman verkkoa, ja muutokset, jotka tulisi yhtenevästi päivittyä kaikkiin laitteisiin, tehdään palattuaan online-tilaan.

Uusi puhelin ei tarkoita uutta koodijoukkoa

Suurin ongelma mille tahansa autentikoijalle on katoaminen, rikkoutuminen tai vaihtaminen. Tavallisessa tilanteessa joudutaan etsimään varmistuskoodit, siirtämään tallenteet manuaalisesti tai uudelleen yhdistämään sovellus joka palveluun.

Täällä varastoa ei ole sidottu tiettyyn laitteeseen, vaan MeldID-tiliin. Uuden puhelimen kirjauduttua sisään ja käynnistettyä suojattu varasto tallenteet palautuvat automaattisesti.

Ei ole väliä, oliko aiempi laite Android, ja uusi iPhone, tai päinvastoin. Voidaan liittää jopa useampia puhelimia ilman erillistä siirto- tai palautusprosessia eri alustoille.

Kuvitellaan, että älypuhelin rikkoutuu yllättäen matkalla. Sen sijaan, että palautettaisiin pääsy jokaisessa palvelussa erikseen, käyttäjä kirjaudu sisään MeldID:hen uudella laitteella ja viimeistelee varaston käyttöönoton. Tämän jälkeen hänen TOTP-tallenteensa palautuvat sovellukseen.

Samalla laitteella voi olla useita MeldID-tilejä. Niiden varastot pysyvät erillään: yhden tunnuksen tiedot eivät sekoitu toisen ja ne eivät ilmesty laitteelle ilman oikeaa kirjautumista.

Mitä palvelimella säilytetään

Automaattinen palautus tarkoittaa, että tiedot pitää jonkin ajan tallentaa. Mutta TOTP-salatut avaimet eivät tallennu avaimesalkun avoimena.

Kohteet tallennetaan salatun kontainerin sisälle. Nykyisessä arkkitehtuurissa käytetään todennettuun salaukseen AES-256-GCM:iä, ja suojatun varaston avain on erotettu tietokannasta.

Siksi tietomurtotilanteessa yksi kantamo on pilkottu siten, ettei se paljasta kaikkia salausavaimia tai avaimia TOTP-koodien luomiseen. Hyökkääjä saa vain salauksen alaiset blokit, ei itse TOTP-tietoja.

Tässä on tärkeää olla lupaamatta liikaa. Tarkoitetaan, että avoimia TOTP-AVAIMIA tietokannassa ei säilytetä, eivätkä yhden tietokannan kopiot riitä niiden käyttöön.

Kirjautumisen vahvistus MeldID:llä

Sovelluksen toinen keskeinen toiminto on Login Approval eli erillinen todennuspyyntö.

Jos palvelu tai sovellus tukee MeldID:tä, käyttäjä voi yhdellä hyväksynnällä aloittaa kirjautumisen tunnuksellaan. Aktivoidessa suojauksella varmistuksessa ei riitä, että kirjautuminen on tapahtunut — se katsotaan lopetetuksi vasta, kun vahvistus saadaan luotetulta mobiililaitteelta.

Vastaus voidaan hyväksyä, jos kirjautuminen on alkanut oikeasti käyttäjältä, tai hylätä, jos toiminto vaikuttaa epäilyttävältä.

Toisin kuin tavallinen push-vahvistus, Login Approval on integroituna suoraan MeldID:n arkkitehtuuriin ja sitä voi käyttää kaikki siihen liitetyt palvelut.

Push-palvelu toimii vain ilmoituksena uudesta pyynnöstä. Se ei sisällä salasanaa, TOTP-koodia, tunnusta tai muita tietoja, jotka mahdollistaisivat kirjautumisen.

TOTP ja Login Approval täydentävät toisiaan

TOTP säilyy yleisenä standardina ja toimii edelleen palveluissa, jotka eivät tunne MeldID:tä. Koodit generoidaan paikallisesti tallenteen lataamisen jälkeen.

Login Approval -toiminnon avulla kirjauduttaessa sisään voidaan sisällyttää käyttäjän tietoinen toimenpide. Se tarjoaa mahdollisuuden keskeyttää kirjautumisyrityksen ennen istunnon aloitusta.

Näin sovelluksesta voi tulla sekä tavallinen autentikoija ulkopuoliselle sivustolle että samalla vahvistusväline kyseisen palvelun sisäänkirjautumisessa.

Mitä MeldID:ssä on muuttunut

Aluksi projektin perustavoitteena oli hallita yhtä käyttäjätiliä ja siirrettävää profiilia. Nyt on selvää, että MeldID on asteittain kehittymässä henkilökohtaiseksi digitaaliseksi pääsynhallinnan keskukseksi.

Tässä voidaan:

  • Hakea TOTP-koodeja ilman internet-yhteyttä;

  • Lisätä uusia tallenteita offline-tilassa;

  • Palauttaa ne automaattisesti uudella laitteella;

  • Käyttää useita puhelimia;

  • Jakaa useita tilejä yhdellä laitteella;

  • Vahvistaa tai hylätä uusia kirjautumisia.

Sovelluksen arvo ei siis ole siinä, että se osaa näyttää seuraavan kuusinumeroisen koodin. Sen tarkoitus on laajempi: säilyttää pääsy laitteenvaihdossa, estää tietojen menetykset ilman verkkoyhteyttä ja antaa käyttäjälle viimeinen tietoisen valinnan mahdollisuus uuden istunnon alkaessa.

Turvallisuus rakentuu ei vain yhdellä mekanismilla, vaan kokonaisvaltaisella ratkaisuarkkitehtuurilla: TOTP-salatut avaimet eivät ole avoimina, pääsyä ei sidota lopullisesti yhteen laitteeseen, useat tilit pysyvät erillisinä, ja palveluihin kirjautuminen edellyttää vahvistusta luotetulta laitteelta.