Latest newsעברית
Back to feedטכנולוגיות

MeldID הוסיף מצב פאניקה: מה קורה כשלא ניתן עוד לסמוך על הגישה לחשבון

MeldID מציגה מנגנוני הגנה חדשים למצבי חירום: שינוי סיסמה מתוזמן, סיום אוטומטי של תהליך שחזור ללא אפליקציה ניידת ומצב פאניקה שבוחל active connections, חוסם ניסיונות שינוי סיסמה חוזרים ואינו מחק את הנתונים השמורים של המשתמש.

במאמר הקודם על MeldID כתבתי איך המערכת עובדת בדרך כלל: היא שומרת פרופיל מנוהל, מסייעת בהתחברות לשירותים מחוברים, מסנכרנת רשומות TOTP בין מכשירים ומאשרת הזנות חדשות באמצעות אפליקציה ניידת.

אבל בכל מערכת זיהוי יש תרחיש שבדרך כלל זוכרים רק מאוחר מדי: מה עושים אם המשתמש כבר לא בוטח במצב הגישה הנוכחי לחשבונו?

זה לא תמיד דורש לדעת כבר שפרצה אכזרית התרחשה. לפעמים די בהודעה מפתיעה על שינוי סיסמה, סשן בלתי מזוהה או כניסה ממכשיר שהבעלים לא מזהה.

בדיוק בשביל מצבים כאלה הוסיף MeldID שני מנגנוני הגנה חדשים: שינוי סיסמה מתוזמן ומצב פאניקה.

ראשית, חשוב להבין איך בנוי סיסמת MeldID

ב-MeldID המשתמש לא ממציא את הסיסמה בעצמו — היא נוצרת על ידי המערכת. זה מאפשר מיד להימנע משילובים חזקים וצפויים, שימוש חוזר בסיסמאות רגילות ובעיות אחרות הקשורות לבחירה עצמאית.

במקביל, הסיסמה הפעילה אינה נשלחת למשתמש בדואר אלקטרוני. מייל אינו מקום שבו ניתן לקבל את הסיסמה קיימת של MeldID.

גם תהליך השחזור אינו חושף את הסיסמה הישנה. הוא מאפשר להתחיל את יצירת החדשה.

לכן, פריצה לחשבון דואר יוצרת סיכון אחר: אדם שהשיג גישה לדואר לא יידע את הסיסמה הפעילה של MeldID, אך אולי ינסה לשחזר ולתקין סיסמה חדשה.

התסריט הזה גרם לשינוי בלוגיקת השחזור.

הסיסמה כבר לא משתנה מידית

בתסריט הרגיל, תהליך השחזור נעשה כמעט מיידית: המשתמש מבקש סיסמה חדשה, מקבל הודעה ומסיים את התהליך.

זה נוח כל עוד הדואר נשאר בשליטה בלעדית של הבעלים. אבל אם מישהו אחר מקבל גישה אליו, השחזור המהיר הופך את המייל לנתיב ישיר לגישה לחשבון.

ב-MeldID, בקשת סיסמה חדשה הופכת תחילה להתראה, ולא מייד להחלפת הסיסמה הישנה. המשתמש מקבל הודעה על ניסיון שחזור, ולאחר מכן מתחיל תקופת המתנה.

משך תקופת ההמתנה יכול להשתנות, אך העיקרון נשאר זהה: בין הבקשה להפעלת הסיסמה לבין היישומה בפועל עובר זמן המאפשר לבדוק את המצב.

בשלב הזה הסיסמה הישנה שומרת על תפקידה. לכן, הפעלת תהליך השחזור אינה בהכרח סימן שבשליטה על החשבון עובר לידי מישהו אחר.

אם האפליקציה אינה זמינה

יש תרחיש חשוב שנוטים לפספס: המשתמש יכול לשחזר סיסמה בעצמו אבל לא לגשת לאפליקציה MeldID — הטלפון אבד, נשבר, חלש או זמנית לא זמין.

במקרה זה, ההליך עדיין יכול להסתיים בהצלחה: לאחר תום התקופה, הסיסמה החדשה תיכנס לתוקף אוטומטית. האפליקציה אינה חובה בתהליך השחזור הרגיל.

לכן, למי שהתחיל את תהליך השחזור ואין לו גישה לאפליקציה, אין צורך להתחיל מחדש. מספיק לחכות לסיום ולהיכנס עם הסיסמה החדשה.

אם האפליקציה זמינה, אפשרויות נוספות: המשתמש יכול להפעיל מיד את הסיסמה החדשה או לבטל את הבקשה החשודה. אם אין גישה לאפליקציה, ממשיך לעבוד התהליך המתוזמן.

המשתמש מחליט מה לעשות בהמשך

אם השחזור אכן בוצע על ידי הבעלים של החשבון ואפליקציית MeldID בהישג יד, הוא יכול להיכנס ל-MeldID ולהפעיל את הסיסמה החדשה מיד, מבלי לחכות לסיום תקופת ההמתנה.

אם ההודעה הייתה מפתיעה, הוא יכול לבטל אותה באפליקציה. במקרה זה, הסיסמה החדשה לא תיכנס לתוקף והקודמת נשארת בתוקף.

זה שינוי חשוב בלוגיקת השחזור. המערכת לא סוברת שכל בקשה היא אוטומטית נכונה רק כי היא הוגשה דרך מייל. היא משאירה לבעל החשבון אפשרות להתערב ולקבל החלטה דרך מכשיר בטוח.

לדוגמה, אדם מקבל הודעה על שינוי סיסמה והוא בעצמו לא ביקש אותו. הוא מבטל את ההפעלה באפליקציה, לאחר מכן בודק את הדואר, המכשירים ומחפש סיבה לפעילות חשודה.

MeldID לא יכול לשחזר שליטה על חשבון דואר שנפרץ. אבל הוא יכול למנוע מראש מפריצה לחשבון המרכזי על ידי תהליך שחזור מוגבל בזמן ומבוקר.

מצב פאניקה מבטל גישה פעילה

שינוי סיסמה מתוזמן עוזר לקנות זמן. מצב פאניקה מיועד למצב שבו זה כבר לא מספיק ומבקש להשבית מיידית גישה קיימת לחשבון.

הוא מופעל באפליקציה בלחיצה אחת.

לאחר ההפעלה, המערכת מבטלת את ה-tokens הפעילים — מפתחות גישה המזהים את המשתמש לאפליקציות ואתרים. בו זמנית, מסיימת את כל הסשנים הפעילים במכשירי הלקוחות ובאתרים המקושרים.

זה משמעותי לא רק לסשנה הנוכחית בטלפון. ההפעלה משפיעה גם על מכשירים אחרים: טלפונים חכמים, טאבלטים, דפדפנים ואפליקציות מחוברות שבכניסתם השתמש המשתמש.

המצב פעיל למשך תקופה מוגדרת, שמשך הזמן שלה משתנה. העיקרון הוא שהגישה הנוכחית מופסקת והמשתמש מקבל זמן מוגן לבדיקה.

מצב פאניקה לא מוחק נתונים

השם של המצב נשמע קיצוני, ולכן חשוב להסביר למה הוא לא עושה.

מצב הפאניקה לא מוחק את רשומות TOTP, הפרופיל השמור, ההגדרות או נתוני המשתמש האחרים. הוא לא מנקה את תוכן החשבון ואינו הופך אותו לריק.

המצב משנה את מצב הגישה: ה-tokens הפעילים מבוטלים והסשנים הנפתחים מתסתיימים. לאחר חזרה למצב נורמלי, הנתונים השמורים נשארים קיימים ואין צורך להוסיף אותם מחדש.

זו ההבדלה המרכזית בין הפסקה חירומית של גישה לבין מחיקת תוכן החשבון. המשתמש יכול לנתק חיבורים קיימים מבלי לחשוש שעם זה ייעלמו גם הקלטות ההגדרות שלו.

מה קורה עם שינוי סיסמה במצב פאניקה

למֶ—דיס מצב הפאניקה יש כלל נוסף: הוא מבטל את כל ניסיונות שינוי הסיסמה שלא הושלמו.

לא חשוב מתי הוגשה בקשת הסיסמה — לפני הפעלת המצב או בעת שהותו— הבקשה לא תוכל להסתיים אוטומטית לאחר יציאה מההגנה.

לאחר סיום הפאניקה, הסיסמה שאושרה לפני כן נותרת בתוקף.

זה נעשה במטרה מודעת.

התהליך הרגיל של שחזור מבוסס על כך שהבעלים יכול לראות שדרוש פעולה חשודה באפליקצית MeldID ולבטלה לפני שהסיסמה החדשה תיכנס לתוקף.

במהלך מצב פאניקה, כבר אי אפשר לסמוך על תרחיש זה.

נניח שהמשתמש הבחין בפעילות חשודה והפעיל את מצב הפאניקה. אם יאפשרו לתהליך השחזור להימשך, הפורץ יוכל לבקש סיסמה חדשה בזמן שהמ兜ני במצב פאניקה. אם משך ההמתנה יסתיים לפני סוף המצב, הסיסמה החדשה תיכנס לתוקף לפני שהחשבון יחזור למצב תקין.

נוצר סתירה: המשתמש הפעיל הגנה, אך המערכת אפשרה שינוי סיסמה, כשבעל החשבון לא יכול היה לבטל אותה באפליקציה.

לכן, מצב הפאניקה אינו משאיר את השחזור במצב המתנה להמשך, אלא קוטע אותו.

הבקשות שהוגשו לפני הפעלת הפאניקה לא ישנו את הסיסמה לאחר סיומו. גם הבקשות שהוגשו במהלך המצב לא ישנו את הסיסמה בסיומו.

כך, כל ניסיון שחרור שחזור לפני הפעלת הפאניקה לא משפיע לאחר סיומה.

ומה אם המשתמש רוצה קודם לשנות סיסמה בעצמו

מצב הפאניקה אינו מונע מהבעלים לבצע פעולות כרצונו.

אם יש לו גישה לאפליקציית MeldID ורוצה לשנות את הסיסמה, הוא יכול להתחיל תהליך שינוי סיסמה ולאשר את הסיסמה החדשה מיד באפליקציה.

במקרה כזה, השינוי מסתיים לפני הפעלת הפאניקה.

בהמשך, המשתמש מפעיל את מצב הפאניקה עם הסיסמה החדשה הפעילה. סיסמה זו תישאר בתוקף גם לאחר סיום הפאניקה.

אפשרות נוספת: קודם להפעיל פאניקה, לבדוק את הסיבה לפעילות החשודה, ולאחר סיום, אם יש צורך, להתחיל תהליך חדש לשינוי סיסמה.

המטרה היא שהמערכת לא תדרוש מהמשתמש לפעול רק באחת ההוראות. כלל מרכזי אחר הוא שנהיה בטוח שהשינוי הלא הושלם לא ישרוד את מצב הפאניקה.

פאניקה מחדירה זמן לשליטה על הדואר

יש תרחיש שבו המנגנון הזה חשוב במיוחד: המשתמש סבור שהבעיה אינה ב-MeldID או במכשיר, אלא בדואר האלקטרוני.

הדואר משמש כאחת הדרכים לשחזור גישה. לכן, שפריצה לחשבון הדואר מסוכנת אפילו כשהסיסמה של MeldID נשארת חסויה מבן־ליחיד חיצוני.

במקרה כזה, המשתמש יכול להפעיל את מצב הפאניקה ולפעול ישירות על מקור הבעיה: לשחזר גישה לחשבון הדואר, לשנות את הסיסמה, לסיים סשנים שלא מתבצעים ולבדוק את ההגדרות הבטיחותיות.

במהלך הפאניקה, MeldID לא מאפשר תהליך שחזור ליצירת סיסמה חדשה.

אם מישהו כבר ביקש שחזור לפני הפעלת הפאניקה, ניסיון זה לא ישרוד במצב ההגנה. אם בקשה חדשה תופיע בזמן שיש מצב פאניקה, גם היא לא תשרוד.

כך נוצר חלון זמן מוגן: גישות MeldID כבר בוטלו, הדואר שנפרץ לא יכול לשמש ליצירת סיסמה חדשה, ובעל החשבון מקבל זמן לנהל מחדש את שליטתו על תיבת הדואר.

לאחר סיום מצב הפאניקה, הסיסמה של MeldID נשארת זהה. אם שליטה על הדואר חזרה לקדמותה ואין סימנים אחרים לבעיה, המשתמש יכול להמשיך להשתמש בחשבון כרגיל.

אם יחליט לשנות גם את סיסמת MeldID, זה אפשרי בנפרד.

סיבות אפשריות להפעיל את מצב הפאניקה

לא דרוש הוכחה למבצע פריצה קודם להפעלת המצב.

טלפון יכול להיכנס לידיים זרות. סשן חדש יכול להופיע ברשימת המכשירים. הושגה הודעה בלתי צפויה על כניסה או שחזור. לעיתים ההחשד אינו מאירוע אחד מובהק אלא מסתמך על כמה סימנים קטנים.

במצבים כאלה, לא תמיד כדאי לערוך חקירה לפני פעולה הגנתית ראשונה. לפעמים עדיף לבטל זמנית את הגישה הפעילה ולהמשיך בבדיקות אחר כך.

בהיגיון הפשטות של MeldID: אם הבעלים חושבים שהסיטואציה מסוכנת ויש להם גישה לאפליקציה מהימנה, הם צריכים להיות מסוגלים להפעל את תהליך ההגנה מיידית. המערכת לא דורשת הוכחה תחילה למתקפה.

מדוע שינוי סיסמה אחד אינו תמיד מספיק

הסיסמה היא רק חלק מתהליך האימות. אם קיימת כבר סשן פעיל או הונפק token, שינוי סיסמה בודד אינו זהה בהכרח לביטול כל ההרשאות שניתנו קודם לכן.

זו הסיבה שמצב הפאניקה פועל באופן רחב יותר. הוא לא משנה רק פרמטר אחד של החשבון, אלא מאפס אותו למצב בטוח חדש.

סדר הפעולות הכולל:

  1. הסשנים וה-tokens הפעילים מבוטלים;

  2. ניסיונות שינוי סיסמה לא הושלמו לפני הפעלת הפאניקה מופסקים;

  3. בקשות שחזור שנעשו בזמן הפאניקה לא ישנו את הסיסמה בתום הזמן;

  4. הסיסמה שהוגדרה לפני הפעלת הפאניקה נשארת בתוקף;

  5. המשתמש מקבל זמן לבדוק את הדואר, המכשירים וגורמים אחרים לבעיה;

  6. לאחר סיום הפאניקה, החשבון חוזר לעבודה שגרתית או משנה סיסמה באופן נפרד.

זה אינו תחליף למנגנוני אבטחה רגילים, אלא תרחיש חירום ייחודי למצב שבו יש אובדן זמני של אמון במצב הגישה הנוכחי.

האפליקציה הניידת כמקור אמון

הפונקציות החדשות זמינות באפליקציות MeldID ל-iPhone ול-Android. במ schemas האלה הטלפון אינו עוד מכשיר כניסה, אלא נקודת ניהול בטוחה לאי-בטיחות חשבון.

באמצעות האפליקציה ניתן:

  • לאשר שינוי סיסמה מתוזמן;

  • לבטל בקשה חשודה;

  • להפעיל מצב פאניקה;

  • לבטל את כל הסשנים הפעילים במכשירים השונים;

  • לקבוע את ההמשך של פעולות על החשבון.

האפליקציה הניידת לא מבטלת את TOTP ואינה מחליפה מערכות אבטחה אחרות. היא מוסיפה ערוץ ניהול נפרד למצבי חירום שבהם הגנה רגילה אינה מספקת.

ההבדל בין ההגנה ב-MeldID ומערכת האבטחה

חשוב להפריד בין אבטחת מנגנון MeldID לבין אבטחת הסביבה בה הוא פועל.

המנגנון מיועד שלא ליצור ערוץ קבלת סיסמה תקני. הסיסמה נוצרת על ידי המערכת, לא נבחרת על ידי המשתמש ולא נשלחת במייל. גם שחזור אינו חושף את הסיסמה הקיימת אלא מתחיל תהליך יצירת חדשה.

המשתמש עדיין יכול לחשוף את הנתונים שלו באופן עצמאי, לדוגמה: להעביר אותן לאדם אחר או להכניסן במקום אסור.

רמה נפרדת היא אבטחת המכשיר ומערכת ההפעלה שלו. היישום הנייד פועל בתוך מנגנוני ההגנה של iOS ו-Android ואינו מחליף את ביטחונם של הפלטפורמות עצמן.

לכן, MeldID מתמקד בסיכונים ניתנים לניהול: יצירת זהויות, אימות, טוקנים, סשנים, שחזור ותגובה לפגיעה פוטנציאלית בערוץ השחזור.

מהכניסה לתגובה

בימי ההיכרות הראשונים עם MeldID, ניתן היה לתאר אותו כמערכת זיהוי אחיד וניהול פרופיל. בעקבות ההשקה של האפליקציות הניידות והתרחבות המנגנונים, ההגדרה הזו הפכה לצרה מידי.

המערכת נותנת מענה לא רק לשאלה "איך נכנסים?", אלא גם לשאלות מסובכות יותר:

  • מה עושים בניסיון שחזור פתאומי;

  • איך לשחזר חשבון בלי גישה לאפליקציה;

  • איך לקבל זמן לבדיקה לפני שהסיסמה החדשה תיכנס לתוקף;

  • איך לבטל שחזור שהתחיל על ידי מישהו אחר;

  • איך לבטל סשנים פעילים;

  • איך למנוע משורת דואר נפרצת לשנות סיסמה בזמן מצב חירום;

  • איך להשיב שליטה על ערוץ השחזור החיצוני;

  • איך לשמור נתוני משתמש לאחר שיסגרו כל הגישות הקיימות;

  • איך לחזור לפעילות רגילה לאחר בדיקת המצב.

בסיכום, נוצר מודל הגנה של שרשרת.

הסיסמה הפעילה של MeldID לא נשלחת בערוץ השחזור. גישה לדואר לא חושפת אותה מעצם היותה, אך עשויה לייצר הזדמנות לדרוש יצירת סיסמה חדשה. לכן, תהליך השחזור מתבצע באיטיות וניתן לביטול באפליקציה מהימנה.

אם זה לא מספיק, מצב הפאניקה משבור את כל הסשנים, מבטל טוקנים ומונע מהשחזור הלא גמור להמשיך מעבר לתקופת ההגנה.

המשתמש מקבל את הדבר החשוב ביותר במצב אירוע אמיתי: זמן.

זמן לשוב לשליטה בדואר, לבדוק את המכשירים, להבין מה קרה ואחרי כן לשוב לשימוש רגיל בחשבון.

זו הסיבה שמצב הפאניקה ב-MeldID אינו סתם כפתור "יציאה מכל מקום". זה תרחיש תגובה נפרד ל מצב חירום, שבו הזדהות רגילה כבר אינה מספיקה והשלב הראשון הוא לשקם את האמון בסביבת החשבון.

לקריאה נוספת: meldid.de.