MeldID pridružil režim panike: Čo sa deje, keď k účtu nemôžete ďalej dôverovať
V MeldID sa objavili nové ochranné mechanizmy pre neštandardné situácie: odložená zmena hesla, automatické ukončenie obnovenia bez mobilnej aplikácie a režim paniky, ktorý odvolá aktívne prístupy, zablokuje nedokončené zmeny hesla a zároveň neodstraňuje uložené používateľské údaje.
V predchádzajúcom článku o MeldID som písal o tom, ako systém funguje v bežnom režime: uchováva spravovaný profil, pomáha pri prihlasovaní do pripojených služieb, synchronizuje TOTP záznamy medzi zariadeniami a umožňuje potvrdiť nové autorizácie cez mobilnú aplikáciu.
Avšak každá identifikačná systém má scenár, na ktorý sa zvyčajne spomína príliš neskoro: čo robiť, ak používateľ už nedôveruje aktuálnemu stavu prístupu k svojmu účtu?
Na to nie je nutné vedieť, že došlo k hacku. Niekedy stačí nečakané oznámenie o obnovení hesla, neznámej relácii alebo prihlásení zo zariadenia, ktoré vlastník nepozná.
Práve pre takéto situácie sa v MeldID objavili dva nové mechanizmy: odložená zmena hesla a režim paniky.
Najskôr je dôležité pochopiť, ako je usporiadané heslo v MeldID
V MeldID si používateľ nevymýšľa heslo sám – systém ho generuje. To okamžite vylučuje slabé a predvídateľné kombinácie, opätovné použitie zvyčajného hesla a iné problémy spojené s vlastným výberom.
Zároveň aktívne heslo nie je odosielané používateľovi e-mailom. Poštová schránka nie je miestom, odkiaľ by mohol používateľ získať existujúce heslo MeldID.
Postup obnovenia tiež neodhalí staré heslo. Umožňuje však spustiť vytvorenie nového.
Preto kompromitácia e-mailu predstavuje iné riziko: osoba s prístupom k schránke nepozná aktuálne heslo MeldID, ale môže sa pokúsiť použiť proces obnovenia a nastaviť si nové heslo.
Práve tento scenár sa stal jednou z príčin na úpravu samotnej logiky obnovy.
Heslo sa teraz nemení okamžite
V bežnom scenári obnovy prebieha takmer okamžite. Používateľ požiada o nové heslo, dostane e-mail a proces ukončí.
Je to pohodlné, pokiaľ je e-mail pod kontrolou vlastníka. Ak však má k nemu prístup niekto iný, okamžité obnovenie mení poštovú schránku na priamu cestu ku kompenzácii účtu.
V MeldID je žiadosť o nové heslo najskôr upozornením, nie okamžitou výmenou starého. Používateľ dostane oznámenie o pokuse o obnovenie a následne začína nastavovanie stanoveného obdobia čakania.
Dĺžka tohto obdobia sa môže meniť, ale princíp zostáva rovnaký: medzi požiadavkou a skutočnou aktiváciou nového hesla je čas na preverenie situácie.
Staré heslo si v tomto momente udržiava platnosť. To znamená, že samotné spustenie procesu obnovy ešte neznamená, že kontrolu nad účtom má iná osoba.
Ak aplikácia nie je dostupná
Existuje dôležitý scenár, ktorý je ľahké prehliadnuť. Používateľ môže sám obnoviť heslo, no nemá prístup k aplikácii MeldID: telefón je stratený, rozbitý, vybíja sa alebo je dočasne nedostupný.
V takom prípade bude obnova aj tak úspešná. Po ukončení stanoveného obdobia sa nové heslo automaticky aktivuje. Mobilná aplikácia nie je povinným prvkom štandardného procesu obnovy.
Pre osobu, ktorá spustila zmenu hesla a momentálne nemôže otvoriť aplikáciu, nie je potrebné začať celý proces od začiatku. Stačí počkať na jeho ukončenie a prihlásiť sa s novým heslom.
Ak je aplikácia dostupná, možnosti sú väčšie: používateľ môže okamžite aktivovať nové heslo alebo zrušiť podozrivý požiadavok. Ak k aplikácii nemá prístup, stále platí odložené obnovovanie.
Používateľ sám rozhoduje, čo ďalej
Ak skutočne obnovu spustil vlastník účtu a má aplikáciu po ruke, môže okamžite aktivovať nové heslo, bez čakania na skončenie stanoveného obdobia.
Ak bol požiadavok neočakávaný, možno ho zrušiť z aplikácie. V takom prípade nové heslo neplatí a staré ostáva platné.
Podľa mňa je toto dôležitá zmena samotnej logiky obnovy. Systém nepredpokladá, že akýkoľvek požiadavok je automaticky správny len preto, že bol spustený cez e-mail. Umožňuje majiteľovi účtu zasiahnuť a rozhodnúť sa prostredníctvom dôveryhodného mobilného zariadenia.
Predstavme si bežnú situáciu: používateľ dostane upozornenie na zmenu hesla, aj keď si nič nevyžiadal. Zruší operáciu v aplikácii a následne si prezrie e-maily, skontroluje zariadenia a hľadá dôvody podozrivej aktivity.
MeldID nedokáže obnoviť kontrolu nad kompromitovaným e-mailom, ale môže zabrániť tomu, aby kompromitácia pošty okamžite umožnila nastaviť nové heslo hlavného účtu.
Režim paniky odvoláva aktívne prístupy
Odložená zmena hesla pomáha získať čas. Režim paniky je určený pre situácie, keď to už nestačí a používateľ chce okamžite ukončiť platnosť predtým udelených prístupov k účtu.
Spúšťa sa z mobilnej aplikácie jedným kliknutím.
Po aktivácii systém odvolá platné tokeny – kľúče prístupu, ktorými aplikácie a stránky určujú, že je používateľ autorizovaný. Súčasne sa ukončia existujúce relácie na mobilných klientoch a webových stránkach spojených s účtom.
To znamená, že sa ukončí nielen aktuálna relácia na telefóne. Autentifikácia sa odvoláva aj na iných smartfónoch, tabletoch, prehliadačoch a pripojených aplikáciách, kde bolo prihlásenie vykonané.
Tento režim platí počas stanoveného obdobia. Jeho dĺžka sa môže meniť, preto je dôležitý nielen konkrétny čas, ale samotný princíp: existujúce prístupy sa ukončia a používateľ dostáva bezpečný čas na preverenie situácie.
Režim paniky nevymazáva údaje
Názov režimu môže znieť radikálne, preto je dôležité zvlášť vysvetliť, čo nerobí.
Režim paniky nevymazáva TOTP záznamy, uložený profil, nastavenia či iné používateľské údaje. Nečistí obsah účtu a nevytvára z neho prázdny účet.
Mění sa stav prístupu: aktívne tokeny sú odvolané a otvorené relácie ukončené. Po návrate do normálneho režimu zostávajú uložené údaje na mieste a nevyžadujú opätovné pridanie.
Je to zásadný rozdiel medzi núdzovým ukončením prístupu a vymazaním obsahu účtu. Používateľ môže zatvoriť existujúce pripájania bez obáv, že mu zmiznú záznamy alebo nastavenia.
Čo sa deje so zmenou hesla počas paniky
Režim paniky má jednu dôležitú zásadu: ukončuje všetky nedokončené pokusy o zmenu hesla.
Nezáleží na tom, kedy bol požadovaný nový heslo – pred aktiváciou režimu paniky alebo už počas neho. Takáto požiadavka sa nemôže automaticky ukončiť po vystúpení zo zabezpečovacieho režimu.
Po skončení paniky zostáva aktívne heslo, ktoré bolo nastavené pred jej aktiváciou.
To má zámerne.
Bežná procedúra obnovy predpokladá, že majiteľ konta si môže všimnúť podozrivý požiadavok v aplikácii MeldID a ho zrušiť skôr, než heslo vstúpi do platnosti.
Počas paniky sa na tento scenár už nemožno spoliehať.
Povedzme, že používateľ zbadal podozrivú aktivitu a aktivoval režim ochrany. Ak by sa pri tom umožnilo bežnému časovaču obnovy pokračovať, útočník by mohol počas paniky požiadať o nové heslo. Ak by doba čakania skončila skôr než koniec režimu ochrany, nové heslo by mohlo vstúpiť do platnosti ešte pred návratom účtu do normálneho režimu.
Vznikol by paradox: používateľ aktivoval zvýšenú ochranu, ale práve počas tohto obdobia systém umožnil zmenu hesla, čím sa nedal používateľovi využiť štandardný spôsob zrušenia cez aplikáciu.
Preto režim paniky nepozastavuje obnovu, aby ju mohol pokračovať neskôr. Ukončuje nedokončenú operáciu.
Požiadavky, ktoré boli pred aktiváciou režimu, nemôžu po jeho skončení zmeniť heslo. Rovnaké platí pre požiadavky, ktoré vznikli počas jeho platnosti.
Takže nič z nedokončených obnov nie je prenesené cez hranicu režimu paniky.
A ak si používateľ chce najskôr zmeniť heslo sám
Režim paniky neobmedzuje majiteľa v výbere sekvencie činov.
Ak má používateľ prístup k aplikácii MeldID a chce heslo zmeniť, môže najskôr spustiť zmenu hesla a priamo potvrdiť nový v aplikácii.
V tomto prípade sa zmena ukončí pred aktiváciou režimu paniky.
Potom používateľ aktivuje režim paniky už s novým platným heslom. Tento heslo zostane po skončení režimu paniky aktívne.
Alternatívne môže najskôr aktivovať paniku, vyriešiť dôvod podozrivej aktivity a po jej ukončení spustiť nový proces zmeny hesla, ak je to potrebné.
Zmysel mechanizmu nie je v tom, aby používateľ musel konať v jednom poradí. Hlavné pravidlo je: nedokončená zmena hesla nesmie prežiť režim paniky.
Režim paniky dáva čas na získanie kontroly nad poštou
Existuje scenár, pre ktorý je tento mechanizmus mimoriadne dôležitý: používateľ si myslí, že problém nespočívá v MeldID ani v jeho telefóne, ale v e-maile.
Práve pošta je jedným z kanálov obnovenia. Preto je jej kompromitácia nebezpečná, aj keď aktuálne heslo MeldID je neznáme tretím stranám.
V takej situácii môže používateľ aktivovať režim paniky a zaoberať sa priamo zdrojom problému: obnoviť prístup k e-mailovému účtu, zmeniť heslo, ukončiť neznáme relácie a skontrolovať nastavenia bezpečnosti.
Počas platnosti režimu paniky MeldID neumožňuje proces obnovenia vytvoriť nové platné heslo.
Ak už niekto požiadal o obnovu pred aktiváciou paniky, táto požiadavka nebude úspešná. Rovnaké platí, ak sa objaví nový požiadavok počas režimu paniky.
Vznika tak zabezpečené dočasné okno: aktívne prístupy MeldID sú odvolané, kompromitovaný e-mail nemôže byť použitý na prípravu nového hesla hlavného účtu a majiteľ má dostatok času na získanie kontroly nad vlastným e-mailom.
Po ukončení režimu paniky zostáva platné pôvodné heslo MeldID. Ak je kontrola nad e-mailom obnovená a neexistujú iné problémy, používateľ môže znova používať účet v bežnom režime.
Pokiaľ chce používateľ zmeniť heslo MeldID, môže to urobiť zvlášť.
Dôvody na aktiváciu režimu paniky môžu byť rôzne
Na spustenie režimu nie je potrebné najskôr dokázať, že došlo k útoku.
Telefón mohol padnúť do rúk cudzích osôb. Na zozname zariadení sa mohla objaviť neznáma relácia. Používateľ mohol dostať neočakávané upozornenie na prihlásenie alebo obnovenie. Niekedy podozrenie nevyplýva z jedného zjavného udalosti, ale z viacerých menších príznakov.
V takých prípadoch nie je vždy nutné robiť vyšetrovanie pred prvým ochranným krokom. Niekedy je rozumnejšie najskôr dočasne odvolať aktívne prístupy a až potom preveriť podrobnosti.
V tomto heligu má MeldID jednoduchú logiku: ak vlastník účtu považuje situáciu za nebezpečnú a má prístup k dôveryhodnému aplikácii, mal by mať možnosť hneď spustiť ochranný scenár. Systém nevyžaduje najskôr dokázať útok.
Prečo nestačí len zmena hesla
Heslo je len jeden z prvkov autorizácie. Ak už existuje aktívna relácia alebo bol vydaný token prístupu, zmena hesla sama o sebe nie je rovnakým krokom ako odvolanie všetkých predtým vydaných prístupov.
Preto režim paniky funguje širšie. Nielenže mení jedno nastavenie účtu, ale prevádza celý účet do zvláštneho ochranného režimu.
Pravidlo je nasledovné:
aktívne relácie a tokeny sú odvolané;
nedokončené pokusy o zmenu hesla pred režimom sa ukončia;
požiadavky na obnovenie počas režimu nemôžu zmeniť heslo po jeho ukončení;
pôvodné heslo zostáva aktívne v režime paniky;
je poskytnutý čas na kontrolu e-mailu, zariadení a ďalších možných zdrojov problémov;
po opustení režimu sa účet vráti do bežného režimu alebo si používateľ môže heslo zmeniť zvlášť.
Ide o variantu mimo štandardné bezpečnostné mechanizmy, určenú na núdzové situácie, keď dočasne stratíte dôveru v aktuálny prístup.
Mobilná aplikácia ako dôveryhodný bod
Nové funkcie sú dostupné v aplikáciách MeldID pre iPhone a Android. V tejto architektúre sa telefón stáva nielen ďalším zariadením na prihlásenie, ale aj dôveryhodným bodom správy bezpečnosti účtu.
Cez aplikáciu môžete:
potvrdiť odloženú zmenu hesla;
zrušiť podozrivý požiadavok;
aktivovať režim paniky;
ukončiť aktívne relácie na rôznych zariadeniach;
určiť, čo má nasledovať so účtom.
Zároveň mobilná aplikácia neodníma TOTP a nenahrádza iné bezpečnostné spôsoby. Pridáva samostatný riadiaci kanál pre prípady, keď bežná autorizácia už nestačí na istotu stavu účtu.
Kde prebieha hranica ochrany MeldID
Je dôležité rozlišovať bezpečnosť samotného mechanizmu MeldID a bezpečnosť prostredia, v ktorom sa využíva.
MeldID je navrhnutý tak, aby samotný servis nevytváral štandardný kanál na získanie aktuálneho hesla. Heslo je generované systémom, nie je používané používateľom a nie je odosielané e-mailom. Obnova tiež neodhaľuje existujúce heslo, ale spúšťa proces tvorby nového.
Každopádne, používateľ stále môže sám odhaliť svoje prihlasovacie údaje, napríklad ich vydaním inej osobe alebo ich zadaním na nesprávnom mieste.
Samostatná úroveň predstavuje bezpečnosť samotného zariadenia a jeho operačného systému. Mobilná aplikácia pracuje v rámci bezpečnostných mechanizmov, ktoré ponúka iOS a Android, a nemôže nahradiť samotnú bezpečnosť platformy.
Preto sa MeldID sústreďuje na tie riziká, ktorými môže riadiť na svojej strane: generovanie prihlásení, autorizácie, tokeny, relácie, obnovy a reakcie na potenciálnu kompromitáciu obnovovacieho kanála.
Od prihlásenia k reakcii
Keď som sa prvýkrát zoznámil s MeldID, mohol by sa opísať ako systém jednotnej identifikácie a správy profilu. Po vydaní mobilných aplikácií a zavedení nových ochranných mechanizmov sa toto opisovanie ukázalo ako príliš úzke.
Teraz systém zodpovedá nielen na otázku „ako sa prihlásiť?“, ale aj na zložitejšie otázky:
čo robiť pri neočakávanej snahe o obnovu;
ako obnoviť účet bez prístupu k aplikácii;
ako získať čas na preverenie pred aktiváciou nového hesla;
ako zrušiť obnovu, ktorú nevykonáva vlastník;
ako odvolať aktívne relácie;
ako zabrániť tomu, aby kompromitovaný e-mail zmenil heslo počas núdzového režimu;
ako získať kontrolu nad vonkajším kanálom obnovy;
ako zachovať používateľské údaje pri ukončení všetkých aktívnych prístupov;
ako sa vrátiť k bežnej prevádzke po preverení situácie.
Napokon ide o sekvenčný model ochrany.
Aktuálne heslo MeldID sa neodošle cez kanál obnovy. Získanie prístupu k e-mailu samo o sebe nové heslo neodhalí, ale môže umožniť spustiť tvorbu nového hesla. Preto je obnova oneskorená a môže byť zrušená cez dôveryhodnú aplikáciu.
Ak aj toto nestačí, režim paniky ukončuje aktívne relácie, odvoláva tokeny a nedovoľuje nedokončenej obnove prežiť ochranné obdobie.
Používateľ dostane najdôležitejšie: čas.
Čas na získanie kontroly nad e-mailom, preverenie zariadení, vyriešenie vzniknutej situácie a následné opätovné sprístupnenie účtu v bežnom režime.
Práve preto režim paniky v MeldID neznamená iba tlačidlo „odhlásiť sa vo všetkých zariadeniach“. Je to samostatný scenár reakcie na situáciu, kedy bežná autorizácia už nestačí a je najprv potrebné obnoviť dôveru v okolité prostredie účtu.
Viac o projekte: meldid.de.