Latest newsLatviešu
Back to feedTehnoloģijasNewsMeld Editorial

MeldID: no vienota konta līdz digitālā piekļuves vadības sistēmai

Kad pirmo reizi iepazinos ar MeldID, es to uztveru galvenokārt kā vienotās digitālās identifikācijas pakalpojumu. Tagad projekts ir ieguvis lietojumprogrammas iPhone un Android ierīcēm, kas apvieno offline autentifikatoru TOTP, automātisku datus atjaunošanu starp ierīcēm un piekļuves apstiprināšanu savienotajos pakalpojumos.

Kad es pirmo reizi iepazinos ar MeldID, es to uztveru galvenokārt kā vienotās digitālās identifikācijas infrastruktūru. Lietotājs izveido vienu kontu, aizpilda pārvaldāmo profilu un pēc tam var to izmantot dažādās lietotnēs — lai ieietu un nodotu atļautos datus bez atkārtotas to paša formu aizpildīšanas.

Es gaidīju, ka tālākā attīstība virzīsies tieši profilu un savienoto pakalpojumu virzienā. Taču projekts ātri sāka pārvērsties no gandrīz neredzamas servera infrastruktūras ikdienas piekļuves vadības rīkā.

Nākamais solis bija lietotnes iPhone un Android ierīcēm. Un šeit īpaši interesanti ne ir pats mobilās lietotnes parādīšanās, bet tas, kādas uzdevumu kombinācijas tajā ir izdevies apvienot.

Parasts TOTP — ar citu uzdevumu

Lietotnē ir vienreizējo kodu ģenerators TOTP — tieši tie paši mainīgie cipari, kas tiek izmantoti divu faktoru autentifikācijā.

Standarts pats nav pasludināts kā paša izgudrojums. Lietotājs pievieno kontu un saņem kodu, ko var izmantot ārējā pakalpojumā vai mājaslapā.

Vairums autentifikatoru atbild uz jautājumu: „Kā parādīt sešzīmju kodu?” Šeit tiek risināts plašāks uzdevums: kā droši pārvaldīt TOTP slepeno atslēgu dzīves ciklu — no pievienošanas un glabāšanas līdz atjaunošanai uz cita datora un dzēšanai.

Darbojas pilnvērtīgs offline režīms

Pirmajā acu uzmetienā galvenā priekšrocība šķiet tikai lokālas kodu ģenerēšanas iespēja. Taču MeldID offline režīms ietver vairāk nekā to.

Iepriekš saglabātie ieraksti turpina darboties bez interneta. Kodus tiešā veidā ģenerē tālrunī, tāpēc uz laiku trūkstošs sakaru kanāls netraucē veikt divu faktoru pārbaudi.

Jaunu TOTP ierakstu arī var pievienot offline režīmā. Tas tiek saglabāts lokāli un uzreiz tiek izmantots kodu ģenerēšanai. Kad parādās internets, pievienošana automātiski tiks nosūtīta drošajā glabātuvē un sinhronizēta ar citām ierīcēm.

Rediģēšana un dzēšana jau sinhronizēto ierakstu prasa pieslēgumu serverim. Tas novērš dažādu versiju nesaskaņotību dažādās ierīcēs.

Rezultātā tiek panākts līdzsvars: galvenās operācijas ir pieejamas bez tīkla savienojuma, bet izmaiņas, kas ir jālieto visās ierīcēs, tiek veiktas pēc online atjaunošanas.

Jauns tālrunis nedod jaunu kodu kopu

Visnepatīkamākā autentifikatora problēma ir pēc tā zaudēšanas, salūšanas vai maiņas. Parasti ir jāsameklē rezerves kodi, jānoraksta ieraksti manuāli vai atkal jāsavieno lietotne ar katru pakalpojumu.

Šeit glabātājs nav saistīts ar konkrētu ierīci, bet ar MeldID kontu. Pēc pieteikšanās jaunajā telefonā un drošās glabātavas inicializācijas ieraksti tiek automātiski atjaunoti.

Nav svarīgi, vai iepriekšējā ierīce bija Android, bet jaunā — iPhone, vai tieši otrādi. Var pieslēgt vairākus telefonus bez nepieciešamības ikreiz veikt atsevišķu pārsūtīšanas procesu katrai platformai.

Iedomājieties, ka tālrunis pēkšņi sabojājas ceļojuma laikā. Tā vietā, lai atjaunotu piekļuvi dažādās vietnēs, lietotājs pieteicas MeldID uz jaunas ierīces un pabeidz drošās glabātavas konfigurāciju. Pēc tam tālrunim atgriežas TOTP ieraksti lietotnē.

Vienu tālruni var izmantot ar vairākām MeldID konta versijām. To glabātuves ir atsevišķas: viena konta ieraksti netiek sajaukti ar cita datiem, un tie neparādās ierīcē bez atbilstošas autorizācijas.

Kas ir glabājas serverī

Automātiskā atjaunošana nozīmē, ka dati ir jāglabā kaut kur. Taču TOTP slepenās atslēgas netiek glabātas atvērtā formā databāzē.

Saturs ir šifrētā konteinerā. Pašlaik tiek izmantots autentificēts šifrējums AES-256-GCM, un drošības atslēga ir atdalīta no pašas datubāzes.

Tādējādi, datu noplūde vienas datubāzes gadījumā nesasniedz gatavu rīci slepeno atslēgu ģenerēšanai. Uzbrukuma gadījumā inspektors saņem šifrētus blokus, bet ne atvērtus TOTP datus.

Šeit svarīgi ir ne solīt pilnību. Precīzāk — publiski pieejamos TOTP slepenos kodus datubāzē glabāt nav, un viena datu kopija nav pietiekama to izmantot.

Piekļuves apstiprināšana ar MeldID

Otra svarīga lietotnes funkcija ir Login Approval, kas ir atsevišķa piekļuves apstiprināšana.

Ja mājaslapa vai lietotne atbalsta MeldID, lietotājs ar vienu darbību var sākt pieslēgšanos ar savu kontu. Ja ir aktivizēta aizsardzība, veiksmīga autentifikācija nav gana — piekļuve tiek uzskatīta par pabeigtu tikai pēc apstiprināšanas uzticamajā mobilajā ierīcē.

Pieteikumu var apstiprināt, ja tas tiešām ir uzsākts pašam lietotājam vai noraidīt, ja tas šķiet netiešs vai aizdomīgs.

Atšķirībā no parastā push apstiprinājuma, Login Approval ir tieši iekļauts MeldID arhitektūrā un var tikt izmantots visiem šīs identitātes sistēmai pieslēgtiem pakalpojumiem.

Push šeit ir vienīgi paziņojums par jaunu darbību. Tajā nav paroles, TOTP koda, tokena vai cita pieredzētāja datu—visu nepieciešamo autentifikācijai jūs saņemsiet atsevišķi.

TOTP un Login Approval darbojas kopā

TOTP joprojām ir universāls standarts un darbojas pat tad, ja pakalpojumi nesaprot MeldID. Pēc ieraksta ieguves kodus ģenerē lokāli.

Login Approval ir nepieciešams tur, kur pašai autentifikācijai ir nepieciešama lietotāja vēlme. Tas pievieno fázi, kurā lietotājs var apstāties pirms sesijas izveides, apstiprinot savu piekļuvi vai noraidot draudus.

Tādējādi lietotne var būt kā parasts autentifikators no ārēja pakalpojuma un tajā pašā laikā kalpot kā piekļuves apstiprinājuma rīks saistītajai sistēmai.

Kas mainījies pašā MeldID

Kad pirmo reizi iepazinos ar projektu, tā galvenā ideja bija centralizēta vienotās konta vadība un pārnešama lietotāja pieredze. Taču tagad ir skaidrs, ka MeldID pakāpeniski attīstās par personisko digitālā piekļuves centra platformu.

Šeit ir iespējams:

  • iegūt TOTP kodus bez interneta;

  • pievienot jaunas ierakstus offline režīmā;

  • automātiski atjaunot tos uz jaunas ierīces;

  • izmantojot vairākus telefonus;

  • dalīt vairākus kontus vienā ierīcē;

  • apstiprināt vai noraidīt jaunas pieslēgšanās.

Tādējādi lietotnes galvenais uzdevums vairs nav tikai ģenerēt sešzīmju kodu, bet nodrošināt piekļuves saglabāšanu, maiņas gadījumā nepieļaut zaudējumus bez tīkla un sniegt lietotājam ilgtermiņa izvēles iespējas, pirms izveido jaunu sesiju.

Drošība šeit balstās ne tikai uz vienu mehānismu, bet uz kopumu risinājumu: TOTP slepenās atslēgas netiek glabātas atvērtā veidā, piekļuve nav uz visiem laikiem saistīta ar vienu telefonu, dažādi konti ir izolēti un lietotāja piekļuve pakalpojumiem notiek tikai pēc apstiprinājuma no uzticamas ierīces.