Latest newsMagyar
Back to feedTechnológia

MeldID hozzáadta a pánik módot: mi történik, amikor már nem lehet megbízni a hozzáférésben

A MeldID új védelmi mechanizmusokat vezetett be a szokatlan helyzetekre: késleltetett jelszóváltoztatás, automatikus helyreállítási folyamat befejezése mobil alkalmazás nélkül, valamint a pánik mód, amely visszavonja az aktív hozzáféréseket, zárolja a be nem fejezett jelszóváltásokat, miközben nem törli a felhasználói adatokat.

A korábbi cikkben a MeldID-ről arról írtam, hogyan működik a rendszer normál módban: tárolja az irányított profilt, segít bejelentkezni a kapcsolódó szolgáltatásokba, szinkronizálja a TOTP-bejegyzéseket az eszközök között, és lehetővé teszi az új hitelesítések megerősítését mobil alkalmazáson keresztül.

De minden azonosítási rendszerben van egy kevésbé ismert forgatókönyv: mit tegyünk, ha a felhasználó már nem bízik a jelenlegi hozzáférési állapotban?

Ehhez nem szükséges észrevenni, hogy már megtörtént a támadás. Elég egy váratlan jelszó-visszaállító levél, ismeretlen ülés vagy olyan eszközről való belépés, amelyet a tulajdonos nem ismer fel.

Pontosan ilyen helyzetekre vezették be a MeldID-ba két új mechanizmust: a késleltetett jelszóváltoztatást és a pánik módot.

Elsőként fontos megérteni, hogyan épül fel a MeldID jelszava

A MeldID felhasználó nem saját maga talál ki jelszót — azt a rendszer generálja. Ez lehetővé teszi az egyszerűen gyenge vagy kiszámítható kombinációk, az ismételt használt jelszavak és egyéb problémák kizárását, amelyek a saját választásból erednek.

Eközben a jelenlegi jelszó nem kerül e-mailben a felhasználóhoz. A postaláda nem az a hely, ahonnan meg lehet szerezni a meglévő MeldID jelszót.

A helyreállítási eljárás sem titkosítja le a régi jelszót, inkább lehetővé teszi egy új létrehozását.

Ezért az e-mail kompromittálása más veszélyt jelent: aki hozzáférést szerez a postaládához, nem fogja megtudni a működő MeldID jelszót, de megpróbálhatja kihasználni a helyreállítási folyamatot és újat beállítani.

Ezt a forgatókönyvet, valamint a rendszer logikájának módosítását is motiválta többek között.

Most nem azonnal változik a jelszó

A szokásos helyreállítási folyamatban minden majdnem azonnal megtörténik: a felhasználó kér egy új jelszót, megkapja az e-mailt, és befejezi a műveletet.

Ez kényelmes, amíg az e-mail csak a tulajdonos ellenőrzése alatt van. De ha más szerzi meg a hozzáférést, az azonnali helyreállítás közvetlen utat jelent a fiókhoz.

A MeldID-ban a jelszó-kérés most már figyelmeztetés lesz, nem pedig azonnali cseréje a réginek. A felhasználó értesítést kap az próbálkozásról, majd elindul egy előre beállított várakozási időszak.

Ennek az időszaknak a hossza változhat, de az alapelv ugyanaz: a kérés és az új jelszó valódi aktiválása között idő áll rendelkezésre a helyzet ellenőrzésére.

Ebben a pillanatban a régi jelszó továbbra is érvényes. A helyreállítási kérés megtörténte nem jelenti automatikusan, hogy a kontroll más kezébe került.

Ha az alkalmazás nem elérhető

Fontos forgatókönyv, amit könnyen el lehet hagyni, az, amikor a felhasználó saját magának helyreállítja a jelszót, de nincs hozzáférése a MeldID alkalmazáshoz: például elveszítette a telefont, az megsérült, lemerült, vagy átmenetileg nem elérhető.

Ilyenkor a helyreállítás még így is befejeződhet: a megadott idő után az új jelszó automatikusan érvénybe lép. A mobil alkalmazás nem kötelező feltétele a szokásos helyreállításnak.

Ezért annak, aki saját magának indította a jelszóváltoztatást, és most nem tudja megnyitni az alkalmazást, nem kell újraindítania a folyamatot. Egyszerűen el kell várnia a befejezését, és belépni az új jelszóval.

Ha az alkalmazás elérhető, több lehetőség is van: a felhasználó azonnal aktiválhatja az új jelszót, vagy dobhatsz egy gyanús kérés, illetve itt is lehetőség van a kérés visszavonására. Ha nincs hozzáférése, akkor továbbra is működik a standard késleltetett helyreállítás.

A felhasználó dönt arról, mit tegyen ezután

Ha a helyreállítást valóban a tulajdonos indította, és az alkalmazás elérhető, azonnal aktiválhatja az új jelszót, anélkül, hogy várnia kellene a lejárati időnek.

Ha a kérés váratlan volt, az alkalmazásban meg lehet vonni. Ebben az esetben az új jelszó nem lép életbe, a régi megmarad.

Számomra ez a legfontosabb módosítás a helyreállítási logikában: a rendszer nem tekinti automatikusan helyes kérésnek bármelyiket, csak mert az e-mailen keresztül történt. A tulajdonosnak lehetőséget ad arra, hogy beavatkozzon és döntést hozzon egy megbízható eszközön keresztül.

Képzeljük el a szokásos helyzetet: a személy értesítést kap a jelszóváltoztatásról, de ő maga nem indított ilyen kérés, majd az alkalmazásban meg tudja vonni azt, utána pedig ellenőrzi az e-mailt, az eszközöket, és vizsgálja az aktivitási jeleket.

A MeldID nem tudja helyreállítani a kontrollt a kompromittált e-mail fiók felett. De megakadályozhatja, hogy a levél kompromittálása közvetlenül új jelszót eredményezzen a fő profilhoz.

A pánik mód visszavonja az aktív hozzáféréseket

A késleltetett jelszóváltoztatásnak van egy másik hasznos funkciója: akkor is meg lehet indítani a pánik módot, ha ez már nem elég, és a felhasználó azonnal le akar állítani minden korábban adott hozzáférést.

Ezt egyetlen kattintással lehet aktiválni a mobil alkalmazásból.

Az aktiválás után a rendszer visszavonja az aktuális tokeneket – azok a kulcsokat, amelyek alapján az alkalmazások és weboldalak felismerik, hogy a felhasználó már be van jelentkezve. Egyidejűleg megszűnnek a meglévő munkamenetek a mobil klienseken és webhelyeken, amelyek a fiókkal voltak összekötve.

Ez nemcsak az aktuális telefonügyfél munkamenetét szünteti meg. A visszavonás kiterjed más okostelefonokra, táblagépekre, böngészőkre és bejelentkezett alkalmazásokra is, amelyeken korábban volt bejelentkezés.

A mód működése az előre megadott időszakon belül zajlik. Időtartama változhat, így nem a konkrét idő a fő, hanem az alapelv: az aktuális hozzáférések megszűnnek, és a felhasználónak van védett ideje ellenőrizni a helyzetet.

A pánik nem törli az adatokat

A mód neve kifejezetten drasztikusnak hangozhat, ezért fontos külön kiemelni, mit nem csinál ez a funkció.

A pánik mód nem törli a TOTP-bejegyzéseket, a mentett profilt, beállításokat vagy más felhasználói adatokat. Nem törli a fiók tartalmát, és nem teszi üressé a profilt.

Változik a hozzáférettség állapota: a meglévő tokenek visszavonásra kerülnek, a nyitott munkamenetek megszűnnek. A fiók normál módba állítását követően a mentett adatok változatlanok maradnak, nem kell újra hozzáadni őket.

Ez alapvetően különbözik a hozzáférés vészhelyzeti megszüntetésétől és az adatokatörléstől: a felhasználó bezárhatja az aktív kapcsolatokat anélkül, hogy attól tartana, hogy az adatok vagy beállítások eltűnnek.

Mi történik a jelszó változtatással pánik mód alatt

A pánik módban további fontos szabály az is, hogy az megállít minden be nem fejezett jelszóváltoztatási kísérletet.

Nem számít, mikor kérte az új jelszót — a pánik mód aktiválása előtt vagy alatt — egy ilyen kérés nem zajlik le automatikusan, ha a mód ki van kapcsolva.

A pánik végeztével az a jelszó marad érvényben, amelyet a mód aktiválásakor használtak.

Ez szándékos.

A megszokott helyreállítási eljárás arra épül, hogy a tulajdonos látja a gyanús kérdést a MeldID alkalmazásban, és visszavonja, mielőtt az új jelszó életbe lépne.

Pánik esetén azonban már nem lehet erre alapozni.

Képzeljük el, hogy a felhasználó észleli a gyanús aktivitást, beindítja a védelmi módot. Ha ekkor az általános helyreállítási időzítő fut tovább, a támadó kérhet új jelszót a pánik ideje alatt. Ha a várakozási idő lejár azelőtt, hogy a mód endizne, az új jelszó még azelőtt létrejön, hogy az egyenleg visszatérne a normál állapotba.

paradoxon keletkezne: a felhasználó aktiválta a megerősített védelmet, de ebben az időszakban a rendszer lehetővé tette a jelszó módosítását, anélkül, hogy a tulajdonos az alkalmazáson keresztül meg tudta volna vonni azt.

Ezért a pánik nem szünteti meg az újraindítás lehetőségét, hanem megszakítja a folyamatot.

A pánik előtt létrejött kérdések nem fognak változtatni a jelszón, miután a mód véget ér. Ugyanez igaz azokra is, amelyek a védelmi mód melletti időszakban jöttek létre.

Így semmilyen be nem fejezett helyreállítási kérés nem szivárog át a pánik határán.

És ha a felhasználó saját maga szeretné először megváltoztatni a jelszót

A pánik mód nem akadályozza a felhasználót abban, hogy mikor és milyen sorrendben teszi ezt.

Ha hozzáfér a MeldID alkalmazáshoz, és úgy gondolja, hogy a jelszót is meg kell változtatni, az első lépés lehet a jelszóváltás indítása és az új jelszó azonnali megerősítése az alkalmazáson keresztül.

Ilyenkor a változtatás a pánik beindítása előtt végbemegy.

Ekkor a felhasználó a pánik módot már az új, aktív jelszóval indítja el. Ez lesz az, ami a pánik végén megmarad.

Vagy pedig az is lehet, hogy a pánik mód aktiválása előtt kitisztázza az okokat, majd az aktiválás után, ha kell, elindít egy másik jelszóváltási folyamatot.

A mechanizmus lényege nem az, hogy a felhasználót kizárólag egyetlen sorrendben kötelezze a működés. A legfontosabb szabály az: a be nem fejezett jelszómódosítás nem él túl a pánik módban.

A pánik mód segít visszaszerezni az ellenőrzést a levéltár felett

Van egy forgatókönyv, ahol ez a mechanizmus különösen fontos: a felhasználó úgy érzi, hogy a probléma nem a MeldID-ban vagy a telefonjában van, hanem a levélszolgáltatásban.

Pontosan a levél szolgál az egyik helyreállítási csatornaként. Ezért a levelezés kompromittálása még akkor is veszélyes, ha a működő jelszó a MeldID-ben még nem került nyilvánosságra.

Ilyen helyzetben a felhasználó aktiválhatja a pánik módot, és közvetlenül a problémás forrásra koncentrálhat: visszaállítani a levélszámlához való hozzáférést, megváltoztatni a jelszót, bezárni a nem ismert levelezési munkameneteket, és ellenőrizni a beállításokat.

A pánik_mode ideje alatt a MeldID nem engedi, hogy helyreállítási folyamat új jelszót hozzon létre.

Ha valaki már korábban kérte a helyreállítást a pánik aktiválása előtt, az a próbálkozás nem lesz hatással a védelmi módra. Ha új kérés érkezik a pánik alatt, az eredmény ugyanaz.

Egy védett időablak alakul ki: a MeldID aktív hozzáférései már visszavonásra kerültek, a potenciálisan kompromittált levél nem használható új jelszó előállítására a pánik végén, és van idő a tulajdonosnak visszaszerezni az ellenőrzést a levélkiszolgáló felett.

A védelmi mód végén a MeldID jelszava változatlan marad. Ha a levél hozzáférése helyreállt, és nincs más jele a problémának, a felhasználó újra használhatja a fiókot a normál módon.

Ha a felhasználó úgy dönt, módosítja a MeldID jelszót, ezt külön megteheti.

Miért lehet jó a pánik mód aktiválása

Számos helyzetben hasznos lehet aktiválni ezt a mechanizmust: nem a MeldID vagy a telefon problémája, hanem a levél szolgáltatás van veszélyben.

A levél szolgál az egyik helyreállítási csatornaként, ezért kompromittálása különösen problémás, még akkor is, ha a MeldID jelszó még nem került nyilvánosságra a támadók számára.

Ilyen esetben a felhasználó aktiválhatja a pánik módot, és közvetlenül a levelezőszolgáltató problémás részéhez fordulhat: helyreállíthatja a hozzáférést, megváltoztathatja a jelszót, lezárhatja a nem ismert leveles munkameneteket, és ellenőrizheti a biztonsági beállításokat.

A pánik mód ideje alatt a MeldID nem engedi, hogy helyreállítási kérés új jelszót hozzon létre.

Ha valaki már kérte a helyreállítást a pánik aktiválása előtt, az nem fog átszivárogni a védelmi időszakon. Ha új kérés érkezik a pánik alatt, az eredmény ugyanaz lesz.

Egy védett időtartam jön létre: a MeldID aktív hozzáférései már visszavonásra kerültek, a potenciálisan kompromittált levelezés nem használható az új jelszó előállítására a pánik végén, és a felhasználónak van idő visszaszerezni az ellenőrzést a levélszolgáltató felett.

A védelmi mód végén a MeldID-jelszó változatlan marad. Ha a hozzáférés a levélszolgáltatáshoz helyreáll, és nincs más jele a problémának, a felhasználó visszatérhet a normál működéshez.

Ha a felhasználó módosítani akarja a MeldID-jelszót, azt külön megteheti.

Számos ok lehet a pánik mód aktiválására

A mód aktiválásához nem szükséges korábban bizonyítani a támadást.

Az ok lehet, hogy a telefon más kezekbe került, az eszközök listáján megjelent egy ismeretlen munkamenet, váratlan belépési vagy helyreállítási értesítést kapott. Néha a gyanakvás nem egy konkrét eseményen múlik, hanem egy sor apró jelzáson alapul.

Ilyen körülmények között nem mindig kell a felhasználónak vizsgálódni elsőként, hanem legjobb, ha ideiglenesen visszavonja az aktív hozzáféréseket, majd később utánajár.

A MeldID egyszerű logikára épül: ha a tulajdonos úgy érzi, helyzet veszélyben van, és hozzáférése van egy megbízható alkalmazáshoz, azonnal indíthat védelmi szkriptet. A rendszer nem követeli meg a támadás bizonyítását elsőként.

Miért nem elég egy jelszócsere

A jelszó csak az egyik eleme az azonosításnak. Ha van már aktív munkamenet vagy engedélyezett token, a jelszó megváltoztatása önmagában nem ugyanaz, mint az összes korábbi hozzáférés visszavonása.

Ezért működik a pánik mód szélesebben. Nemcsak egy paramétert módosít a fiókban, hanem egy külön védelmi állapotba helyezi az egész profilt.

A lépések sorrendje:

  1. aktív munkamenetek és tokenek visszavonása;

  2. a pánik előtt megkezdett, be nem fejezett jelszóváltoztatások megszüntetése;

  3. a pánik alatt indult helyreállítási kérések nem tudják megváltoztatni a jelszót a végéig;

  4. a fiók a pánik idején beállított jelszó érvényes;

  5. Az idő ellenőrzésének lehetőséget ad a felhasználónak, hogy ellenőrizze az e-mailt, az összes eszközt és egyéb lehetséges problémákat;

  6. a védelmi mód kijárata után a felhasználó visszatérhet a szokásos működéshez vagy külön módosíthatja a jelszót.

Ez nem helyettesíti a szokásos biztonsági mechanizmusokat, hanem egy külön vészhelyzeti forgatókönyv, amikor ideiglenesen fel kell hagyni a bizalmat a hozzáférés jelenlegi állapotával kapcsolatban.

Mobil alkalmazás, mint megbízható pont

Az új funkciók elérhetők az MeldID alkalmazásokban iPhone-ra és Androidra. Ebben az architektúrában a telefon nem csupán egy további belépési eszköz, hanem a fiók biztonságának megbízható irányítási pontja.

Az alkalmazáson keresztül lehet:

  • megerősíteni a késleltetett jelszóváltoztatást;

  • visszavonni gyanús kérdést;

  • aktiválni a pánik módot;

  • megszüntetni a különböző eszközökön lévő aktív munkameneteket;

  • meghatározni, mi történjen a fiókkal a jövőben.

Az alkalmazás azonban nem vonja vissza a TOTP-t, és nem helyettesíti más védelmi módszereket. Ez egy különcsatornát ad hozzá, amely esetében nem elegendő a szokásos hitelesítés a fiók biztonságának biztosításához.

Hol húzódik a MeldID védelmi határa

Fontos elkülöníteni MeldID saját biztonságát és a környezet biztonságát, amelyben azt használják.

A MeldID úgy lett kialakítva, hogy magán a szolgáltatáson belül ne legyen rendszeres mód a működő jelszó megszerzésére. A jelszó a rendszer által generált, nem a felhasználó választja ki, és nem kerül átadásra e-mailben. A helyreállítás sem nyilvánítja ki a meglévő jelszót, csupán egy új létrehozási folyamat elindításáról szól.

A felhasználó ugyanakkor saját adatait még mindig felfedheti, például másnak átadva azokat, vagy ha olyan helyen adja meg, ahol nem szabad.

Egy külön szint a készülék és az operációs rendszer biztonsága. A mobil alkalmazás az iOS és Android által nyújtott védelmi mechanizmusokon belül működik, és nem helyettesíti magának a platformnak a biztonságát.

Ezért a MeldID arra koncentrál, hogy a saját oldalán mennyire tudja kezelni az azon lévő kockázatokat: felhasználói adatok generálása, hitelesítés, tokenek, munkamenetek, helyreállítás és az esetleges kompromittálás elleni reakciók.

A belépéstől a reakcióig

Elsőként a meldID-val való ismerkedésem során úgy írhatnám le, mint egy egységes azonosítási és profilkezelő rendszert. De a mobil alkalmazások és a védelmi mechanizmusok megjelenésével ez a leírás túl szűk lett.

Most a rendszer nemcsak arra válaszol, hogy „hogyan lépjek be?”, hanem összetettebb kérdésekre is, mint például:

  • mit tegyek, ha váratlan helyreállítási kérés érkezik;

  • hogyan szabaduljak meg a fiók hozzáférésének elvesztésétől helyreállítás nélkül;

  • hogyan szerezhetek időt az új jelszó aktiválása előtt;

  • hogyan vonhatom vissza a nem tulajdonos által indított helyreállítást;

  • hogyan vonhatom vissza az aktív munkameneteket;

  • hogyan akadályozhatom meg, hogy kompromittált levél a pánik módban jelszót változtasson;

  • hogyan szerezhetem vissza az ellenőrzést a helyreállítási csatorna felett;

  • hogyan őrizhetem meg felhasználói adataimat, amikor minden aktív hozzáférés megszűnik;

  • hogyan térhetek vissza a normál működéshez a helyzet ellenőrzése után.

Ez egy összetett védelmi modellhez vezet. A jelenlegi jelszó nem kerül át a helyreállítási csatornán, a hozzáférés az e-mailen keresztül sem automatikusan nyilvános, de a kompromittálódás lehetősége révén aktiválhatja az új jelszót, amit a rendszer késleltetve enged életbe lépni, és amit tetszés szerint lehet visszavonni megbízható alkalmazáson keresztül.

Ha ez nem elég, a pánik mód megszakítja az aktív munkameneteket, visszavonja a tokeneket, és nem engedi, hogy a nem befejezett helyreállítási kérés átmenjen a védelmi időszakon.

A felhasználó megkapja azt, ami különösen fontos valós incidens esetén: az időt.

Az időt arra, hogy visszaszerezze az ellenőrzést a levél felett, ellenőrizze az eszközöket, megvizsgálja az eseményeket, és csak ezután nyissanak ismét normál hozzáférést a fiókhoz.

Ezért a MeldID pánik mód nem egyszerűen kijelentkezési gomb: ez egy külön forgatókönyv arra, hogy reagáljunk egy olyan helyzetre, amikor a szokásos hitelesítés már nem elegendő, és mielőtt a fiókba való bizalom helyreállna, ideiglenesen le kell zárni a hozzáféréseket.

További információ a projektről: meldid.de.