Latest newsRomână
Back to feedTehnologie

MeldID a introdus modul de panică: Ce se întâmplă când nu mai poți avea încredere în accesul la cont

MeldID a implementat noi mecanisme de protecție pentru situații neprevăzute: schimbarea întârziată a parolei, încheierea automată a procesului de recuperare fără aplicație mobilă și modul de panică, care revocă accesurile active, blochează tentativele de schimbare a parolei și nu șterge datele utilizatorului.

În articolul anterior despre MeldID am vorbit despre modul în care funcționează sistemul în mod obișnuit: stochează profilul gestionat, ajută la conectarea la servicii, sincronizează înregistrările TOTP între dispozitive și permite confirmarea noilor autorizări prin aplicația mobilă.

Dar orice sistem de identificare are un scenariu despre care, de obicei, se amintește prea târziu: ce să faci dacă utilizatorul nu mai are încredere în starea actuală a accesului la contul său?

Nu este nevoie să știi deja că a avut loc o compromitere. Uneori, suficiente sunt un e-mail neașteptat de recuperare a parolei, o sesiune necunoscută sau o autentificare de pe un dispozitiv pe care utilizatorul nu-l recunoaște.

Pentru astfel de situații, în MeldID au apărut două mecanisme noi: schimbarea întârziată a parolei și modul de panică.

În primul rând, trebuie înțeles cum este construită parola MeldID

În MeldID, utilizatorul nu inventează parola singur – aceasta este generată de sistem. Astfel, se elimină combinările slabe și previzibile, reutilizarea parolelor obișnuite și alte probleme legate de alegerea autonomă.

De asemenea, parola activă nu este trimisă utilizatorului prin e-mail. Mail-ul nu poate fi folosit ca sursă pentru a obține parola existentă MeldID.

Procedura de recuperare nu divulgă, de asemenea, parola veche. Ea permite inițierea creării uneia noi.

Așadar, compromiterea e-mail-ului creează o altă vulnerabilitate: cel care a obținut accesul la e-mail nu va afla parola actuală MeldID, dar poate încerca să folosească procedura de recuperare pentru a seta o alta.

Acest scenariu a fost una dintre motivele pentru a schimba logica procesului de recuperare.

Parola nu se schimbă acum instantaneu

În scenariul obișnuit, recuperarea se realizează aproape de fiecare dată imediat. Utilizatorul solicită parola nouă, primește un e-mail și finalizează procesul.

Este convenabil, dacă e-mailul este doar sub controlul utilizatorului. Dar, dacă accesul la acesta a fost obținut de altcineva, recuperarea instantanee face din mail un drum direct către contul asociat.

În MeldID, solicitarea unei parole noi devine mai întâi un avertisment și nu o înlocuire imediată a parolei vechi. Utilizatorul primește o notificare despre tentativa de recuperare, după care începe o perioadă de așteptare stabilită.

Durata acestei perioade poate varia, dar principiul rămâne același: între solicitare și activarea efectivă a parolei noi apare un interval de timp pentru verificare.

Parola veche își păstrează valabilitatea în acest timp. Prin urmare, simpla solicitare de recuperare nu înseamnă că controlul asupra contului a fost transferat altcuiva.

Dacă aplicația nu este disponibilă

Există un scenariu important pe care este ușor să-l omitem: utilizatorul poate încerca să recupereze parola, dar să nu aibă acces la aplicația MeldID: telefon pierdut, defect, descărcat sau temporar inaccesibil.

În acest caz, recuperarea poate totuși să se finalizeze. După expirarea perioadei stabilite, parola nouă va fi activată automat. Aplicația mobilă nu este obligatorie pentru procesul standard de recuperare.

Așadar, persoana care a inițiat schimbarea parolei și nu poate accesa aplicația nu trebuie să înceapă din nou procedura. Este suficient să aștepte finalizarea și să intre cu noua parolă.

În cazul în care aplicația este disponibilă, opțiunile sunt mai multe: utilizatorul poate activa imediat noua parolă sau poate anula solicitarea suspectă. Dacă nu are acces la aplicație, continuă funcționarea recuperării întârziate standard.

Utilizatorul decide ce urmează

Dacă recuperarea a fost inițiată de proprietarul contului și aplicația este la îndemână, acesta poate deschide MeldID și activa parola nouă imediat, fără a aștepta finalizarea perioadei stabilite.

În cazul unei solicitări neașteptate, se poate anula din aplicație. În acest caz, parola nouă nu devine activă, iar parola anterioară rămâne valabilă.

Pentru mine, această schimbare în logica recuperării este esențială. Sistemul nu consideră o solicitare corectă doar pentru că a fost inițiată prin e-mail. Lasă utilizatorului posibilitatea să intervină și să ia decizii de pe un dispozitiv mobil de încredere.

Imaginați-vă o situație obișnuită: cineva primește o notificare despre schimbarea parolei, deși nu a solicitat acest lucru. Anulează operațiunea din aplicație, apoi verifică e-mailul, dispozitivele și caută cauza activității suspecte.

MeldID nu poate prelua controlul peste un e-mail compromis, dar poate preveni ca compromiterea acestuia să ducă imediat la setarea unei parole noi pentru contul principal.

Modul de panică revocă accesurile active

Schimbarea întârziată a parolei oferă câteva momente de răgaz. Modul de panică este destinat situației în care acest răgaz nu mai este suficient, iar utilizatorul vrea să oprească imediat accesurile autoemită anterior.

Se activează din aplicația mobilă printr-un simplu gest.

După activare, sistemul revocă tokenurile - cheile de acces care confirmă autentificarea utilizatorului pentru aplicații și site-uri. Totodată, se încheie toate sesiunile open pe dispozitive mobile și web, legate de acest cont.

Asta înseamnă că nu se încheie doar sesiunea actuală de pe telefon, ci și sesiunile de pe alte smartphone-uri, tablete, browsere sau aplicații conectate, în care s-a accesat anterior.

Modul este activ pe o perioadă stabilită. Aceasta poate fi schimbată, dar principiul rămâne același: accesurile existente sunt anulate, iar utilizatorul primește timp pentru a verifica situația.

Mod de panică nu șterge datele

Numele modului poate părea radical, dar este important să explicăm clar ce nu face.

Modul de panică nu șterge înregistrările TOTP, profilul stocat, setările sau alte date ale utilizatorului. Nu șterge conținutul contului și nu-l transformă într-un cont gol.

Starea de acces se modifică: tokenurile active sunt revocate și sesiunile deschise sunt încheiate. După revenirea la modul normal, datele salvate rămân pe loc și nu necesită re-adăugare.

Aceasta este o diferență fundamentală între închiderea de urgență a accesului și distrugerea conținutului contului. Utilizatorul poate închide conexiunile existente fără teama că vor dispărea înregistrările sau setările sale.

Ce se întâmplă cu schimbarea parolei în modul de panică

Modul de panică are încă un alt regulament important: oprește toate tentativele nefinalizate de schimbare a parolei.

Indiferent când a fost solicitată parola nouă – înainte sau în timpul modului de panică – această solicitare nu se poate finaliza automat după ieșirea din mod.

După încheierea panicii, parola în vigoare este cea setată înainte de activare.

A fost o decizie intenționată.

Procedura obișnuită de recuperare presupune că proprietarul contului poate vedea solicitarea suspectă în aplicația MeldID și o poate anula înainte ca parola nouă să devină activă.

În timpul modul de panică, acest scenariu nu mai este valabil.

Imaginați-vă că utilizatorul a observat activitate suspectă și a activat modul de protecție. Dacă permis timpul normal de recuperare, atacatorul ar putea solicita o parolă nouă în timpul modul de panică. Dacă perioada de așteptare se încheie înainte de sfârșitul modului de protecție, parola nouă va fi setată deja, înainte ca contul să revină la normal.

Rezultatul: deținătorul a activat protecția avansată, dar totuși sistemul i-a permis schimbarea parolei, fără ca utilizatorul să poată refuza prin mecanismul obișnuit din aplicație.

Așadar, modul de panică nu pune pauză procesului de recuperare pentru a-l continua mai târziu. El întrerupe procesul nefinalizat.

Solicitările făcute înainte de activarea modului de panică nu pot schimba parola după încheierea acestuia. Aceeași regulă se aplică și solicitărilor apărute în timpul modului de protecție.

Astfel, nimic din recuperarea nefinalizată nu se transferă peste limită de panică.

Și dacă utilizatorul vrea prima dată să schimbe parola

Modul de panică nu limitează utilizatorul în alegerea secvenței activităților.

Dacă accesul la aplicația MeldID este la îndemână și utilizatorul consideră că parola trebuie schimbată, poate iniția schimbarea și confirma imediat noua parolă prin aplicație.

În acest caz, schimbarea se încheie înainte de activarea modului de panică.

Ulterior, utilizatorul activează modul de protecție cu parola nouă. Aceasta va fi păstrată după încheierea panicii.

Există și o altă variantă: inițiază mai întâi modul de panică, investighează cauza activității suspecte, iar după rezolvarea acesteia poate iniția o nouă schimbare de parolă, dacă este nevoie.

Sensul mecanismului nu este să forțeze utilizatorul să acționeze doar într-o anumită ordine. Regulamentul principal este altul: schimbarea nefinalizată de parolă nu trebuie să supraviețuiască modului de panică.

Modul de panică oferă timp pentru a recâștiga controlul asupra e-mailului

Există un scenariu pentru care acest mecanism este deosebit de important: utilizatorul consideră că problema nu ține de MeldID sau de telefon, ci de e-mail.

Exact e-mailul este folosit ca unul dintre canalele de recuperare. De aceea, compromiterea lui este periculoasă chiar dacă parola MeldID rămâne necunoscută unui terț.

În astfel de situații, utilizatorul poate activa modul de panică și să se ocupe direct de problema principală: recuperarea accesului la contul de e-mail, schimbarea parolei, încheierea sesiunilor necunoscute și verificarea setărilor de securitate.

Pe durata modului de panică, MeldID nu permite întreprinderea unui proces de recuperare pentru a seta o parolă nouă și validă.

Dacă cineva a inițiat deja o solicitare de recuperare înainte de activarea modului, aceasta nu va dura până la sfârșitul protecției. Dacă o solicitare nouă apare în timpul modului de panică, rezultatul va fi același.

Rezultatul este o fereastră temporară sigură: accesurile MeldID sunt deja revocate, e-mailul compromis nu poate fi folosit pentru a pregăti o parolă nouă, iar proprietarul are timp să recâștige controlul asupra contului de e-mail.

După încheierea modului de protecție, parola MeldID revine la cea anterioară. Dacă a fost recuperat controlul asupra e-mailului și nu există alte semne de problemă, utilizatorul poate reîncepe utilizarea normală a contului.

După verificare, dacă decide să schimbe parola MeldID, poate face acest lucru separat.

Nu este nevoie să demonstrezi inițial un atac pentru a activa modul. Telefonul poate fi în mâinile altcuiva, sesiunea pe un dispozitiv necunoscută, sau utilizatorul poate primi notificări neașteptate despre conectări sau recuperări. Uneori, suspiciunea nu rezultă dintr-un eveniment clar, ci dintr-o serie de semne mici.

În astfel de situații, nu întotdeauna trebuie să investighezi înainte să iei o măsură de protecție. Uneori, este mai înțelept să revoci temporar accesurile active și apoi să verifici detaliile.

MeldID are o logică simplă: dacă proprietarul consideră situația periculoasă și are acces la o aplicație de încredere, trebuie să poată activa imediat scenariul de protecție. Sistemul nu necesită dovada unui atac înainte de a începe măsurile de siguranță.

De ce o schimbare de parolă simplă nu e suficientă

Parola este doar unul dintre elementele de autorizare. Dacă există deja o sesiune activă sau un token de acces emis, schimbarea parolei singură nu echivalează cu revocarea tuturor accesurilor anterioare.

De aceea, modul de panică operează mai larg. Nu doar schimbă un parametru, ci plasează întregul cont într-o stare de protecție specială.

Secvența corectă este următoarea:

  1. Se revocă sesiunile și tokenurile active;

  2. Se opresc tentativele nefinalizate de schimbare a parolei începute înainte de modul de panică;

  3. Solicitările de recuperare făcute în timpul modului de panică nu pot modifica parola după încheierea acestuia;

  4. Parola în vigoare rămâne cea cu care s-a intrat în modul de panică;

  5. Utilizatorul primește timp pentru a verifica e-mailul, dispozitivele și alte posibile surse de problemă;

  6. După ieșirea din modul de protecție, contul revine la funcționarea normală sau poate fi schimbată parola separat.

Acesta nu înlocuiește mecanismele obișnuite de securitate, ci reprezintă un scenariu de urgență pentru situațiile în care încrederea în accesul curent este temporar pierdută.

Aplicația mobilă ca punct de încredere

Noile funcții sunt disponibile în aplicațiile MeldID pentru iPhone și Android. În această arhitectură, telefonul devine mai mult decât un dispozitiv de conectare: o punct de control de încredere pentru securitatea contului.

Prin aplicație se pot:

  • confirma schimbarea întârziată a parolei;

  • anula o solicitare suspectă;

  • activa modul de panică;

  • opri sesiunile active de pe diferite dispozitive;

  • decide ce se întâmplă mai departe cu contul.

Totodată, aplicația mobilă nu revocă TOTP sau înlocuiește alte metode de protecție. Ea adaugă un canal de control separat pentru situațiile în care autentificarea obișnuită nu mai oferă siguranță deplină.

Unde se află limita de protecție MeldID

Este important să diferențiem între securitatea mecanismului MeldID și cea a mediului în care acesta este utilizat.

MeldID este conceput astfel încât serviciul în sine să nu creeze un canal normal pentru obținerea parolei active. Parola este generată de sistem, nu este aleasă de utilizator și nu este transmisă prin e-mail. Recuparea nu divulgă parola existentă, ci pornește procesul de creare a uneia noi.

Totuși, utilizatorul poate în continuare să își divulge datele, de exemplu, dacă le transmite altcuiva sau le introduce acolo unde nu trebuie.

Un nivel suplimentar de siguranță este reprezentat de securitatea exactă a dispozitivului și a sistemului de operare. Aplicația mobilă funcționează în cadrul mecanismelor de protecție ale iOS și Android și nu poate înlocui siguranța platformei.

De aceea, MeldID se concentrează pe riscurile pe care le poate controla pe propriile părți: generarea datelor, autorizarea, tokenurile, sesiunile, recuperarea și reacția la eventuale compromiterea a canalului de recuperare.

De la autentificare la reacție

Când am cunoscut pentru prima dată MeldID, acesta putea fi descris ca un sistem unic de identificare și gestionare a profilului. După lansarea aplicațiilor mobile și apariția unor mecanisme noi de protecție, această descriere s-a restrâns.

Acum, sistemul răspunde nu doar la întrebarea „cum mă autentific?”, ci și la întrebări mai complexe:

  • ce să faci dacă apare o tentativă neașteptată de recuperare;

  • cum să recuperezi contul fără acces la aplicație;

  • cum să obții timp pentru verificare înainte de activarea parolei noi;

  • cum să anulezi o recuperare inițiată de altcineva;

  • cum să revoci sesiunile active;

  • cum să împiedici compromiterea e-mailului să schimbe parola în timpul modului de urgență;

  • cum să recâștigi controlul asupra canalului extern de recuperare;

  • cum să păstrezi datele utilizatorului după încheierea tuturor accesurilor active;

  • cum să revii la funcționarea normală după verificare.

Rezultatul este o modelare secvențială a protecției.

Parola activă MeldID nu este transmisă prin canalul de recuperare. Obținerea accesului la e-mail nu o divulgă direct, dar poate permite inițierea procesului de creare a uneia noi, inversând întârzierea de recuperare. Astfel, recuperarea poate fi întârziată și anulat prin aplicație de încredere.

Dacă nici aceasta nu este suficient, modul de panică întrerupe sesiunile active, revocă tokenurile și nu lasă ca recuperarea nefinalizată să supraviețuiască perioadei de protecție.

Utilizatorul primește ceea ce contează cu adevărat în cazul unui incident real: timpul.

Timpul pentru a recâștiga controlul asupra e-mailului, pentru a verifica dispozitivele, a înțelege ce s-a întâmplat și a relua accesul normal la cont.

De aceea, modul de panică în MeldID nu este doar un buton „ieși peste tot”. Este un scenariu de intervenție specific, pentru situațiile în care încrederea în accesul curent s-a pierdut temporar și trebuie restaurată apoi.

Detalii despre proiect pe: meldid.de.