Latest newsRomână
Back to feedTehnologieNewsMeld Editorial

MeldID: de la un cont unic la un sistem de gestionare a accesului digital

Când m-am familiarizat pentru prima dată cu MeldID, l-am perceput în primul rând ca un serviciu pentru identificarea digitală unică. Acum, proiectul are aplicații pentru iPhone și Android, care integrează autentificatorul offline TOTP, restaurarea automată a datelor între dispozitive și confirmarea autentificării în serviciile conectate.

Când m-am familiarizat pentru prima dată cu MeldID, l-am perceput în primul rând ca o infrastructură pentru identificarea digitală unică. Utilizatorul creează un singur cont, completează un profil gestionat și apoi îl poate folosi în diferite aplicații — pentru autentificare și transmiterea datelor permise fără a fi nevoie să completeze aceleași formulare de fiecare dată.

Am crezut că dezvoltarea va merge în special către profiluri și servicii conectate. Însă proiectul a început rapid să se transforme dintr-o infrastructură aproape invizibilă spre un instrument cotidian pentru gestionarea accesului.

Următorul pas a fost apariția aplicațiilor pentru iPhone și Android. Și aici, nu este vorba doar despre apariția clientului mobil, ci despre ce sarcini au fost reușit să fie integrate în el.

TOTP obișnuit — cu o altă implementare

În aplicație există un generator de coduri unice TOTP — acele cifre care se schimbă și sunt folosite pentru autentificarea pe doi factori.

Standardul în sine nu pretind că este o invenție proprie. Utilizatorul adaugă un cont și primește un cod pe care îl poate folosi pe un serviciu terț sau pe un site web.

Majoritatea autentificatoarelor răspund la întrebarea: «Cum arăt codul de șase cifre?» Aici, însă, se rezolvă o problemă mai largă: cum să administrezi în siguranță ciclul de viață al secretelor TOTP — de la adăugare și stocare, până la restaurare pe alt dispozitiv și eliminare a înregistrării.

Mod offline funcționează complet

La prima vedere, avantajul principal pare a fi doar generarea locală a codurilor. Însă în MeldID, modul offline cuprinde mai mult.

Înregistrările deja salvate continuă să funcționeze fără internet. Codurile sunt generate direct pe telefon, astfel că lipsa temporară a conexiunii nu împiedică trecerea verificării pe doi factori.

Și o nouă înregistrare TOTP poate fi adăugată offline. Ea este stocată local și utilizată imediat pentru generarea codurilor. Când reconectează internetul, adăugarea va fi automat trimisă către un depozit sigur și sincronizată cu alte dispozitive.

Editarea și ștergerea înregistrărilor deja sincronizate necesită conectare la server. Acest lucru permite ca diferite versiuni ale aceluiași depozit să nu existe pe diferite telefoane.

Rezultatul este un echilibru: acțiunile principale pot fi realizate fără conexiune, iar modificările care trebuie să fie aplicate uniform pe toate dispozitivele se efectuează după reactivarea online.

Un telefon nou nu înseamnă un set nou de coduri

Cea mai neplăcută problemă pentru orice autentificator apare după pierdere, defectare sau înlocuire telefonului. În mod obișnuit, trebuie să cauti coduri de rezervă, să transferi înregistrările manual sau să reasociezi aplicația cu fiecare serviciu.

Aici, depozitul nu este legat de un dispozitiv specific, ci de contul MeldID. După logare pe un telefon nou și inițializarea depozitului sigur, înregistrările se restaurează automat.

Indiferent dacă dispozitivul anterior era pe Android sau pe iPhone, iar cel nou are același sistem sau altul, poți adăuga mai multe telefoane, fără a fi nevoie de un proces separat de transfer pentru fiecare platformă.

Să presupunem că telefonul s-a defectat brusc în timpul unei călătorii. În loc să restaurezi accesul în fiecare serviciu separat, utilizatorul intră în MeldID pe un dispozitiv nou și finalizează configurarea depozitului. În acest fel, înregistrările TOTP sunt readuse în aplicație.

Se pot folosi mai multe conturi MeldID pe același telefon. Depozitele lor rămân distincte: înregistrările unui cont nu se amestecă cu cele ale altuia și nu apar pe dispozitiv fără autorizare.

Ce se stochează pe server

Restaurarea automată înseamnă că datele trebuie să fie stocate undeva. Însă secretele TOTP nu sunt înregistrate în bază în format deschis.

Conținutul fiecărei înregistrări este încapsulat într-un container criptat. În arhitectura actuală se folosește criptarea autenticată AES-256-GCM, iar cheia depozitului sigur este separată de bază de date.

Astfel, o scurgere a unei baze de date nu devine o listă gata de folosit pentru generarea codurilor. Infractorul obține blocuri criptate și nu secretele TOTP în clar.

Aici, este important să nu promitem absolut nimic. Mai precis spus: secretele TOTP în format deschis nu sunt stocate în bază, iar o singură copie de bază nu este suficientă pentru a le utiliza.

Confirmarea autentificării prin MeldID

A doua funcție importantă a aplicației — Login Approval, adică confirmarea separată a autentificării.

Dacă site-ul sau aplicația suportă MeldID, utilizatorul poate începe o autentificare cu un singur clic, folosind contul său. Cu protecție activată, autentificarea de bază nu este suficientă: aceasta se consideră completă numai după confirmare pe dispozitivul mobil de încredere.

Solicitarea poate fi aprobată dacă autentificarea a fost inițiată intenționat de utilizator sau refuzată dacă pare neașteptată.

Spre deosebire de confirmarea push obișnuită, Login Approval este integrat direct în arhitectura MeldID și poate fi folosit de toate serviciile conectate la sistemul de identificare.

Push-ul servește doar ca notificare despre o operațiune nouă. Nu conține parolă, cod TOTP, token sau alte date ce pot fi folosite pentru autentificare.

TOTP și Login Approval se completează reciproc

TOTP rămâne standardul universal și funcționează chiar și în serviciile care nu știu nimic despre MeldID. După încărcarea înregistrării, codurile sunt generate local.

Login Approval este necesar acolo unde autentificarea se face direct prin MeldID. El adaugă o acțiune conștientă a utilizatorului și permite întreruperea operațiunii înainte de crearea sesiunii.

De aceea, aplicația poate funcționa atât ca autentificator pentru site-ul terț, cât și ca mijloc de confirmare a autentificării în sistemul conectat.

Ce s-a schimbat în MeldID în sine

La început, când am cunoscut proiectul, ideea de bază era de a administra un cont unic și un profil portabil. Acum, devine tot mai clar că MeldID se transformă treptat într-un centru personal de control al accesului digital.

Aici poți:

  • obține coduri TOTP fără internet;

  • adăuga înregistrări offline;

  • restaura automat pe un nou dispozitiv;

  • folosi mai multe telefoane;

  • menține mai multe conturi pe un dispozitiv;

  • confirmi sau refuzi autentificările noi.

Valoarea aplicației nu constă doar în faptul că poate afișa un cod de șase cifre. Scopul său mai larg este de a păstra accesul atunci când dispozitivul se schimbă, de a nu pierde datele fără conexiune și de a oferi proprietarului ultima alegere conștientă înainte de a începe o nouă sesiune.

Securitatea nu se bazează doar pe un mecanism, ci pe un ansamblu de soluții: secretele TOTP nu se stochează în mod deschis, accesul nu este legat permanent de un telefon, conturile multiple rămân izolate unele de altele, iar autentificarea în serviciile suportate se face numai după confirmarea de pe dispozitivul de încredere.