MeldID har lagt til panikkmodus: Hva skjer når du ikke kan stole på kontotilgangen lenger
Nye beskyttelsesmekanismer har blitt implementert i MeldID for uforutsette situasjoner: utsatt passordbytte, automatisk avslutning av gjenoppretting uten mobilapp og panikkmodus, som revokerer aktive tilganger, blokkerer ufullstendige passordendringer og beholder brukerdata uendret.
I forrige artikkel om MeldID beskrev jeg hvordan systemet fungerer i vanlig modus: det lagrer en administrert profil, hjelper med innlogging til tilkoblede tjenester, synkroniserer TOTP-oppføringer mellom enheter og lar deg bekrefte nye autorisasjoner via mobilappen.
Men ethvert identifikasjonssystem har et scenario som ofte huskes for sent: hva gjør man hvis brukeren ikke lenger stoler på gjeldende tilgangssituasjon til kontoen sin?
For dette er det ikke nødvendig å allerede vite at det har vært et innbrudd. Noen ganger er det nok med en uventet e-post om passordgjenoppretting, en ukjent sesjon eller innlogging fra en ukjent enhet.
For slike situasjoner har MeldID fått to nye mekanismer: utsatt passordbytte og panikkmodus.
Først er det viktig å forstå hvordan MeldID-passordet er bygd opp
I MeldID lager ikke brukeren sitt eget passord — det genereres av systemet. Dette eliminerer umiddelbart svake og forutsigbare kombinasjoner, gjentatt bruk av kjente passord og andre problemer knyttet til selvvalgt passord.
Det nåværende passordet sendes heller ikke til brukeren på e-post. E-postkontoen er ikke stedet hvor man kan finne det eksisterende MeldID-passordet.
Gjenopprettingsprosedyren avslører heller ikke det gamle passordet. Den lar deg starte opprettelsen av et nytt.
Derfor utgjør kompromittering av e-post en annen trussel: en person som har fått tilgang til e-postkontoen, kan ikke kjenne det aktive MeldID-passordet, men kan prøve gjenopprettingsprosedyren for å sette et nytt passord.
Dette scenarioet var en av årsakene til å endre logikken for gjenoppretting.
Passordet endres nå ikke umiddelbart
I den vanlige gjenopprettingsprosessen skjer det nesten øyeblikkelig. Brukeren ber om et nytt passord, mottar en e-post og fullfører prosedyren.
Dette er praktisk så lenge e-postkontakten bare er under brukerens kontroll. Men hvis noen har fått tilgang til den, gjør en gang-inn-resetting e-postboksen til en direkte vei til å overta kontoen.
I MeldID blir forespørselen om et nytt passord først en advarsel, ikke en umiddelbar erstatning av det gamle. Brukeren mottar en varsling om forsøk på gjenoppretting, og deretter starter en forhåndsbestemt ventetid.
Varigheten av denne perioden kan endres, men prinsippet er det samme: mellom forespørselen og den faktiske aktiveringen av det nye passordet gis tid til å vurdere situasjonen.
Det gamle passordet forblir gyldig i denne perioden. Derfor betyr ikke det faktum at gjenoppretting er initiert at kontrollen over kontoen automatisk har gått over til noen annen.
Hva om appen ikke er tilgjengelig
Et viktig scenario kan lett overses: brukeren kan selv be om å gjenopprette passordet, men uten å ha tilgang til MeldID-appen. Telefonen kan være mistet, ødelagt, utladet eller midlertidig utilgjengelig.
I slike tilfeller kan gjenopprettingen likevel fullføres. Etter at den forhåndsfastsatte perioden er utløpt, trer det nye passordet i kraft automatisk. Mobilappen er ikke et krav for standard gjenopprettingsprosess.
Derfor trenger ikke en person som har startet passordbytte, men som ikke kan åpne appen, å starte prosessen på nytt. Det er nok å vente til den er ferdig, og deretter logge inn med det nye passordet.
Hvis appen er tilgjengelig, har brukeren flere muligheter: umiddelbart aktivere det nye passordet eller avbryte det mistenkelige forespørselen. Hvis appen ikke er tilgjengelig, fortsetter den utsettede gjenopprettingen som vanlig.
Brukeren bestemmer selv hva neste steg skal være
Hvis gjenopprettingsforespørselen faktisk ble startet av kontoeieren, og appen er tilgjengelig, kan de åpne MeldID og aktivere det nye passordet umiddelbart, uten å vente på den forhåndsbestemte perioden.
Hvis forespørselen var uventet, kan den avbrytes via appen. I så fall vil det gamle passordet forbli aktivt, og endringen vil ikke tre i kraft.
Dette er en viktig endring i selve logikken for gjenoppretting. Systemet behøver ikke å betrakte enhver forespørsel som riktig bare fordi den kommer via e-post. Det gir kontoeieren mulighet til å gripe inn og ta en beslutning via den betrodde mobilappen.
Et vanlig scenario: brukeren mottar en varsling om passordendring de ikke har bedt om. De kan avbryte operasjonen i appen, og deretter undersøke e-posten, kontrollere enhetene og finne ut av den mistenkelige aktiviteten.
MeldID kan ikke gjenopprette kontrollen over en kompromittert e-postkonto, men kan forhindre at denne umiddelbart brukes til å sette et nytt passord for hovedkontoen.
Panikkmodus reverterer aktive tilganger
Utsatt passordbytte gir tid. Panikkmodus er ment for situasjoner der dette ikke er nok, og brukeren vil umiddelbart stanse alle tidligere utstedte tilganger til kontoen.
Det aktiveres med ett klikk fra mobilappen.
Ved aktivering reverteres alle gjeldende token — tilgangsnøkler som apper og nettsider bruker for å verifisere at brukeren er innlogget. Samtidig blir alle nåværende sesjoner på mobilklienter og nettsteder, knyttet til kontoen, avsluttet.
Dette betyr at ikke bare den nåværende telefon-sesjonen lukkes. Autorisasjonen gjelder også andre smarttelefoner, nettbrett, nettlesere og tilknyttede apper hvor innlogging tidligere er utført.
Modusen varer i en forhåndsbestemt periode. Dens varighet kan endres, og det viktige er prinsippet: eksisterende tilganger opphører, og brukeren får en beskyttet periode med tid til å kontrollere situasjonen.
Panikkmodus sletter ikke data
Navnet kan høres dramatisk, men her er det viktig å forklare hva den faktisk ikke gjør.
Panikkmodus sletter ikke TOTP-oppføringer, lagret profil, innstillinger eller andre brukerdata. Den tømmer ikke innholdet i kontoen og gjør den ikke tom.
Endringen er i Tilgangsstatus: eksisterende tokens blir nektet, og aktive sesjoner blir avsluttet. Når kontoen går tilbake til normal modus, forblir lagrede data på plass og krever ingen ny utlegging.
Dette er en grunnleggende forskjell mellom akutt opphør av tilganger og fullstendig sletting av kontoinnhold. Brukeren kan stenge eksisterende tilkoblinger uten å frykte at deres data eller innstillinger forsvinner sammen med dem.
Hva skjer med passordet under panikk
Panikkmodus har en viktig regel til: den stanser alle ufullstendige forsøk på passordendring.
Det spiller ingen rolle når den nye passordforespørselen ble gjort — før eller under panikkmodus. En slik forespørsel kan ikke fullføres automatisk etter at beskyttelsesmodus er deaktivert.
Etter at panikken er avsluttet, forblir det passordet som var aktivt før aktivering.
Dette er bevisst gjort.
Vanlig gjenopprettingsprosess er basert på at kontoeieren kan se mistenkelige forespørsler i MeldID-appen og avbryte dem før det nye passordet blir aktivert.
Under panikk er dette ikke lenger tillatt.
Når en bruker oppdager mistenkelig aktivitet og aktiverer beskyttelsesmodus, kan en vanlig timer for gjenoppretting føre til at en ny passordforespørsel fullføres under panikk. Hvis ventetiden utløper før beskyttelsesmodus er avsluttet, kan det nye passordet tre i kraft før kontoen er tilbake i normal drift.
Dette gir en paradoksal situasjon: brukeren har aktivert inngrepsforsterkning, men systemet tillater endring av passord i denne perioden, uten at brukeren kan avbryte via appen.
Derfor stanser ikke panikkmodus gjenopprettingsprosessen for å fortsette senere. Den avbryter den pågående prosedyren.
Forespørsler før panikk er aktivert vil ikke kunne endre passord etter at den er avsluttet. Det samme gjelder forespørsler som har kommet inn i løpet av beskyttelsesperioden.
Det betyr at ingen av de tidligere påbegynte gjenopprettingsprosedyrene overføres over grensen til panikkmodus.
Hva om brukeren selv vil endre passord først
Panikkmodus begrenser ikke eierens valgfrihet i rekkefølgen av handlinger. Hvis brukeren har tilgang til MeldID-appen og ønsker å bytte passord, kan de først starte passordbyttet og umiddelbart bekrefte det nye passordet i appen.
I så fall fullføres passordbyttet før panikkmodus aktiveres.
Deretter kan brukeren aktivere panikkmodus med det nye passordet som er i bruk. Dette passordet vil forbli aktivt etter at panikken er avsluttet.
Alternativt kan brukeren først utløse panikk, undersøke den mistenkelige aktiviteten, og etterpå, hvis nødvendig, starte en ny prosedyre for passordendring.
Poenget er at mekanismen ikke er ment å tvinge brukeren til å følge en bestemt rekkefølge. Det viktigste er at en påbegynt passordendring ikke skal overleve panikkmodus.
Panikk gir tid til å gjenopprette kontroll over e-post
Et scenario der denne mekanismen er spesielt viktig, er hvis brukeren mener at problemet ikke ligger i MeldID eller telefonen, men i e-postkontoen.
Netopp e-post er en av kildene til gjenoppretting, og kompromittering av den kan være farlig selv når gjeldende MeldID-passord er ukjent for uvedkommende.
Da kan brukeren aktivere panikkmodus og ta tak i selve problemet: gjenopprette tilgang til e-postkontoen, endre passordet, avslutte ukjente innloggingssesjoner og sjekke sikkerhetsinnstillingene.
Under panikkakten er det ikke mulig å bruke gjenopprettingsprosessen til å lage et nytt aktivt passord for kontoen.
Hvis noen har fått opprettet en gjenoppretting før panikken startet, vil denne forsøk ikke bli fullført under modusens varighet. Hvis en ny forespørsel oppstår i løpet av panikken, vil resultatet bli det samme.
Dette skaper et beskyttet midlertidig vindu: MeldID-tilganger er allerede tilbakekalt, e-postkontoen kan ikke brukes til å sette et nytt passord før panikken er over, og eieren har tid til å gjenvinne kontrollen over sin e-post.
Etter at beskyttelsesperioden er avsluttet, vil det opprinnelige MeldID-passordet fortsatt være gyldig. Hvis e-postkontrollen er gjenopprettet og ingen andre problemer er til stede, kan brukeren igjen bruke kontoen som normalt.
Hvis brukeren ønsker å endre MeldID-passordet etter dette, kan det gjøres separat.
Årsaker til å aktivere panikk kan være mange
Det kreves ikke at man har bevist at kontoen har blitt hacket for å aktivere modus. Telefonen kan ha kommet på avveie. Ursprunglige sesjoner kan ha blitt oppdaget. Brukeren kan ha mottatt uventede innloggingsvarsler eller oppdateringer. Noen ganger oppstår mistanke ikke fra ett tydelig punkt, men en sammensetning av små tegn.
I slike tilfeller er det ofte smart å først trekke ut alle aktive tilganger midlertidig, og så undersøke detaljene nærmere.
Her følger MeldID en enkel logikk: hvis kontoeieren oppfatter situasjonen som farlig, og har tilgang til en betrodd app, bør de kunne utløse en beskyttelsesprosess umiddelbart. Systemet krever ikke å på forhånd bevise at det har vært et angrep.
Hvorfor å bytte passord kan være utilstrekkelig
Passordet er bare ett element i autorisasjonen. Hvis det allerede finnes en aktiv økt eller et utstedt token, er det å endre passordet alene ikke samme som å tilbakekalle alle tidligere utstedte tilganger.
Derfor fungerer panikkmodus bredere. Den endrer ikke bare en parameter, men setter hele kontoen i en egen beskyttelsesmodus.
Følgende sekvens skjer:
eksisterende sesjoner og tokens trekkes tilbake;
ufullstendige passordforsøk før panikken avbrytes;
forespørsler om gjenoppretting gjort under panikken kan ikke endre passord etterpå;
det eksisterende passordet som kontoen brukte for å komme inn i panikkmodus forblir aktivt;
brukeren får tid til å sjekke e-post, enhetene og andre mulige kilder til problemet;
etter uteblivelse av panikk er kontoen tilbake i normal drift eller et nytt passord kan valgt å settes.
Dette er ikke en erstatning for vanlige sikkerhetsmekanismer, men et nødscenario for tilfeller der tilliten til nåværende adgang er midlertidig tapt.
Mobilappen som betrodd punkt
De nye funksjonene er tilgjengelige i MeldID-apper for iPhone og Android. I denne arkitekturen blir telefonen ikke bare et enda ett innloggingsenhet, men et betrodd kontrollpunkt for kontoens sikkerhet.
Via appen kan man:
bekrefte utsatt passordendring;
avbryte mistenkelig forespørsel;
avslutte aktive sesjoner på ulike enheter;
bestemme hva som skal skje videre med kontoen.
Samtidig erstatter mobilappen ikke TOTP og andre sikkerhetsmetoder, men legger til en separat kontrollkanal for situasjoner der vanlig innlogging ikke er nok for tillit til kontoen.
Hvor grensen for MeldID-sikkerheten går
Det er viktig å skille mellom Mekanismens egen sikkerhet (MeldID) og sikkerheten til miljøet den brukes i.
MeldID er designet slik at tjenesten selv ikke genererer en standard kanal for å motta det aktive passordet. Passordet genereres av systemet, velges ikke av brukeren og overføres ikke på e-post. Gjenopprettingsprosessen avslører heller ikke det eksisterende passordet, men utløser en ny opprettelse.
Brukeren kan imidlertid fortsatt selv avgi sine opplysninger ved å dele dem med andre, eller skrive inn hvor det ikke skal gjøres.
Et eget lag omfatter sikkerheten til enheten og operativsystemet. Mobilappen opererer innenfor beskyttelsessystemene i iOS og Android, og kan ikke erstatte plattformens egen sikkerhet.
Derfor fokuserer MeldID på de risikoene som kan kontrolleres på egen side: generering av data, autorisasjon, tokens, sesjoner, gjenoppretting og reaksjon på potensiell kompromittering av gjenopprettingskanalen.
Fra innlogging til respons
Da jeg først lærte om MeldID, kunne det beskrives som et system for enhetlig identifikasjon og profilsystem. Etter utgivelse av mobilapper og nye beskyttelsesmekanismer har denne beskrivelsen blitt for smal.
Nå svarer systemet ikke bare på «hvordan logge inn?», men også på mer komplekse spørsmål:
Hva gjør man hvis det oppstår et uventet gjenopprettingsforsøk?
Hvordan gjenopprette kontoen uten tilgang til appen?
Hvordan få tid til å vurdere før et nytt passord aktiveres?
Hvordan avbryte en gjenoppretting startet av en annen?
Hvordan tilbakekalle aktive sesjoner?
Hvordan forhindre at kompromittert e-post endrer passord under nødmodus?
Hvordan gjenvinne kontroll over eksterne gjenopprettingskanaler?
Hvordan bevare brukerdata etter stenging av alle aktive tilganger?
Hvordan komme tilbake til vanlig drift etter vurdering av situasjonen?
Alt i alt skaper dette en sekvensiell beskyttelsesmodell.
Det aktive passordet i MeldID blir ikke sendt over en gjenopprettingskanal. Å få tilgang til e-post inkludert, avslører det ikke direkte, men kan initiere en ny opprettelsesprosess for passord. Derfor blir gjenoppretting utført med forsinkelse og kan avbrytes via en betrodd app.
Hvis dette heller ikke er tilstrekkelig, bryter panikkmodus alle aktive sesjoner, tilbakekaller tokens og forhindrer at ufullstendige gjenopprettingsforsøk overlever beskyttelsesperioden.
Brukeren får den viktigste ressursen i en virkelig hendelse: tid.
Tid til å gjenvinne kontrollen over e-post, verifisere enhetene, finne ut av hva som har skjedd og først da få tilbake normal tilgang til kontoen.
Det er grunnen til at panikkmodus i MeldID ikke bare er en «logg ut overalt»-knapp, men et separat reaksjonsscenario for situasjoner der den vanlige innloggingen er utilstrekkelig og tillit til omgivelsene må gjenopprettes først.
Les mer om prosjektet: meldid.de.