Latest newsСрпски
Back to feedТехнологи

MeldID унео режим панике: шта се дешава када више не можете да поверите приступу свом налогу

У MeldID-у су уведени нови механизми заштите за ненадеђене ситуације: одложена промена лозинке, аутоматско прекидање процеса враћања без мобилне апликације и режим панике који укида активне приступе, блокира незавршене промене лозинке и истовремено не брише корисничке податке.

У претходном чланку о MeldID-у писао сам о томе како систем функционише у обичном режиму: чува управљачки профил, помаже при пријављивању у повезане сервисе, синхронизује TOTP записе између уређаја и омогућава потврду нових ауторизација преко мобилне апликације.

Али сваки систем идентификације има сценариј у којем се обично брзо заборавља: шта учинити ако корисник више не верује тренутном приступу свом налогу?

За то није потребно већ знати да је дошло до хаковања. Понекад је довољно изненађујуће писмо о враћању лозинке, непознатој сесији или приступу са уређаја којег власник не препознаје.

Управо за такве ситуације у MeldID-у су уведена два нова механизма: одложена промена лозинке и режим панике.

Прво је важно разумети како је устројена лозинка MeldID

У MeldID-у, корисник не сама осмишљава лозинку — она се генерише системом. То елиминише могућност да се користе слабе или предвидљиве комбинације, да се лозинка поново користи или да се јаве друге проблеме везане за самостални избор.

У том случају, активна лозинка се не шаље кориснику путем е-поште. Поштански ормар није место где се може добити постојећа лозинка MeldID.

Процедура враћања такође не открива стару лозинку. Она омогућава покретање процеса креирања нове.

Због тога компрометовање е-поште представља другу претњу: особа која добије приступ поштанском ормару не сазнаје активну лозинку MeldID, али може покушати да користи процедуру враћања и постави нову.

Управо овај сценарио је био један од разлога за промену саме логике враћања.

Лозинка сада не мења се тренутно

У уобичајеном сценарију враћања, претрага је скоро тренутна. Корисник тражи нову лозинку, добија писмо и завршава процес.

Ово је згодно док је е-пошта под контролом власника. Али ако приступ к њој добије нека друга страна, тренутно враћање претвара поштански ормар у директан пут до хаковања налога.

У MeldID, захтев за новом лозинком најпре постаје упозорење, а не тренутна замена старе. Корисник добија обавештење о покушају враћања, након чега почиње одређени период чекања.

Дужина овог периода може да варира, али принцип остаје исти: између захтева и стварне активације нове лозинке постоји време за проверу ситуације.

Старија лозинка у то време задржава моћ. Стога, сама акција покретања враћања још увек не значи да је контролан приступ налогу пребачен на другу особу.

Ако апликација није доступна

Постоји важан сценарио који се лако може пропустити. Корисник може сама извршити враћање лозинке, али без приступа MeldID апликацији: телефон је изгубљен, сломљен, испражњен или привремено недоступан.

У овом случају, враћање ће ипак бити успешно. Након истека одређеног периода, нова лозинка ће аутоматски ступити на снагу. Мобилна апликација није обавезан услов за стандардни процес враћања.

Због тога, особа која сама покреће промену лозинке и тренутно не може отворити апликацију, не мора поново да покреће цео процес. Довољно је сачекати да се процес заврши и да се уђе новом лозинком.

Ако апликација јесте доступна, могућности су веће: корисник може тренутно активирати нову лозинку или отказати сумњив захтев. Ако приступ апликацији нема, ради се и даље о одложеном процесу враћања.

Корисник сам одлучује шта даље

Ако је враћање заиста покренуо власник налога и апликација је при руци, он може отворити MeldID и активирати нову лозинку одмах, без чекања на крај установленог периода.

Ако је захтев изненађујућ, он се може отказати из апликације. У том случају, нова лозинка не постаје активна, а стара остаје на снази.

Ово је за мене важна измјена саме логике враћања. Систем не сматра било који захтев аутоматски исправним само зато што је покренут преко е-поште. Он оставља власнику налога могућност да интервенише и донесе одлуку преко поверљиве мобилне апликације.

Замислите обичну ситуацију: особа добије обавештење о промени лозинке, и то без његовог захтева. Она отказује операцију у апликацији, а онда прегледа е-пошту, проверава уређаје и тражи разлог сумњиве активности.

MeldID не може да врати контролу над компрометованим поштанским ормаром. Али може да спречи да компрометација поште одмах доведе до постављања нове лозинке основног налога.

Режим панике укида активне приступе

Одложена промена лозинке помаже да се добије време. Режим панике намењен је ситуацији у којој то већ није довољно, и када корисник жели одмах да прекине рад раније издатих приступа налогу.

Он се активира из мобилне апликације једним кораком.

После активације, систем укида важеће токене — кључеве приступа којима апликације и сајтови идентификую да је корисник већ пријављен. Истовремено, прекидају се важеће сесје на мобилним клијентима и веб страницама који су повезани са тим налогом.

То значи да укида се не само тренутна сесија на телефону. Авторизација се укида и на другим паметним телефонима, таблетима, прегледачима и повезаним апликацијама у којима је раније вршен пријав.

Овај режим делује током установљеног периода. Његова дужина може да варира, али најважније је принцип: постојећи приступи се укидају, а кориснику се даје време за проверу ситуације.

Паника не брише податке

Назив режима могуће звучи радикално, па је важно одвојено објаснити шта он не ради.

Режим панике не бриса TOTP записе, сачуване профиле, подешавања или друге корисничке податке. Он не чисти садржај налога и не претвара га у празан.

Стање приступа се мења: активни токени се укидају, а сесје се прекидају. После повратка налога у нормалан режим, сачувани подаци остају на месту и не захтевају поновно додавање.

Ово је суштинска разлика између ванредног прекида приступа и уништења садржаја налога. Корисник може затворити постојећа повезивања без страха да ће бити изгубљени његови запис или подешавања.

Шта се дешава са променом лозинке током панике

Режим панике има још једно важно правило: он прекида све незавршене покушаје промене лозинке.

Без обзира када је захтев за новом лозинком започињен — пре уласка у режим панике или већ током његове активности. Тај захтев не може аутоматски да се заврши након изласка из заштитног режима.

После завршетка панике, активна остаје лозинка која је била постављена пре активирања.

Ово је намерно тако. Оваква процедура враћања претпоставља да власник налога може уочити сумњиви захтев у апликацији MeldID и отказати га пре него што нова лозинка ступи на снагу.

Током панике, на овај сценариј није могуће се уздати. Представимо да корисник примети сумњиву активност и укључи заштитни режим. Ако се дозволи уобичајени таймер враћања, злоупотребљивач може у том периоду тражити нову лозинку. Ако период чекања истекне пре него што се режим заштите врати у нормалу, нова лозинка ће ступити на снагу пре него што се налог врати уобичајеном стању.

Могао би се појавити парадокс: корисник је укључио појачану заштиту, али управо у том периоду систем дозвољава промену лозинке, не дајући власнику могућност да отказати путем апликације.

Зато режим панике не паузира враћање, нити га наставља касније. Он прекида незавршену процедуру.

Захтеви који су постављени пре уласка у режим панике не могу променити лозинку након њеног уласка у режим. То важи и за захтеве који се јаве током заштитног периода.

На овај начин, ништа од незавршеног враћања се преноси након што се режим заштите заврши.

А ако власник сам жели да прво промени лозинку

Режим панике не спречава власника да дели одлуке. Ако корисник има приступ MeldID апликацији и сматра да је потребно заменити лозинку, он може прво покренути промену лозинке и одмах потврдити нову преко апликације.

У том случају, промена је завршена пре уласка у режим панике.

Након тога, корисник активира заштитни режим са новом активном лозинком. Та лозинка ће остати активна након завршетка панике.

Други сценариј је да се најпре укључи паника, а онда разјасни узрок сумњиве активности, па, по потреби, покрене нову процедуру промене лозинке.

Суштина механизма није да се корисник тера да деловање следи један сценарио, већ да незавршена промена лозинке не издржи режим панике.

Паника даје време да се поврати контролa над поштом

Постоји сценарио за који је овај механизам посебно важан: корисник верује да проблем није у MeldID или у његовом телефону, већ у е-пошти.

Пошта се користи као један од канала за враћање, па је њена компрометованост опасна чак и ако активна лозинка MeldID остаје непозната злоупотребљивачу.

У таквој ситуацији, корисник може укључити режим панике и фокусирати се на извор проблема: обнову приступа поштанском налогу, промену лозинке, завршетак сумњивих сесија или проверу безбедносних подешавања.

Током трајања панике, MeldID не дозвољава да процедура враћања креира нову активну лозинку. Ако је неко већ раније покушао враћање пре уласка у режим, тај захтев неће преживети заштитни режим. Ако се нови захтев појави за време трајања панике, резултат ће бити исти.

Настаје заштићено привремено окно: активни приступи MeldID су одузети, потенцијално компромитована пошта не може бити коришћена за унапред припрему нове лозинке, а власнику даје време да поврати контролу над поштанским налогом.

После завршетка заштитног периода, остаје активна она иста лозинка MeldID. Ако је контролa над поштом враћена и нема других проблема, корисник поново може користити налог у обичном режиму.

Ако одлучи да промени лозинку MeldID, то може одрадити посебно након тога.

Разлози за укључивање панике може бити много

За укључивање режима није потребно претходно доказати да је дошло до напада.

Телефон може пасти у непознате руке. Листа уређаја може укључивати неоткривену сесију. Корисник може добити неочекивано обавештење о уласку или враћању. Понекад се сумња јавља не само због једног догађаја, већ услед низа мањих знакова.

У таквим околностима, није увек најбоље прво истраживати ситуацију, већ је понекад паметније привремено одузети активне приступе, а затим проверавати детаље.

У овом случају, MeldID се понаша по једноставној логике: ако власник налога сматра ситуацију опасном и има приступ поверљивој апликацији, он треба да може одмах покренути заштитни сценарио. Систем не захтева претходно доказивање напада.

Зашто једна промена лозинке није довољна

Лозинка је само један елемент ауторизације. Ако је већ активна сесија или је издати токен приступа, промена једне лозинке сама по себи није исто што и укидање свих претходних приступа.

Зато режим панике ради шире. Не променује само један параметар налога, већ га ставља у посебно заштићено стање.

Редослед је следећи:

  1. активне сесије и токени се укидају;

  2. незавршени покушаји промене лозинке, покренути пре панике, се заустављају;

  3. захтеви за враћање у току панике не могу променити лозинку након њеног завршетка;

  4. активна остаје лозинка са којом је налог ушао у режим панике;

  5. корисник добија време за проверу поште, уређаја и других могућих извора проблема;

  6. после изласка из заштитног режима, он се враћа у стандардни рад или може самостално променити лозинку.

Ово није замена уобичајеним механизмима безбедности, већ посебан хитни сценарио за ситуацију када се привремено губи поверење у тренутно стање приступа.

Мобилна апликација као поверљива тачка

Нове функције су доступне у апликацијама MeldID за iPhone и Android. У овој архитектури, телефон постаје не само још један уређај за пријаву, већ и поверљива тачка управљања безбедношћу налога.

Кроз апликацију можете:

  • потврдити одложену промену лозинке;

  • отказати сумњив захтев;

  • активирати режим панике;

  • прекинути активне сесије на различитим уређајима;

  • одлучити шта ће бити након тога са налогом.

Истовремено, мобилна апликација не укида TOTP и не замењује друге методе заштите. Она додаје посебан канал управљања за сценарије када стандардна ауторизација није довољна за поверење у стање налога.

Где се граница заштите MeldID налази

Важно је раздвојити безбедност саме механизам MeldID и безбедност окружења у којем се користи.

MeldID је дизајниран тако да сервис не створи стандардни канал за добијање активне лозинке. Лозинка се генерише системом, не бира је корисник и не преноси преко е-поште. Враћање такође не открива постојећу лозинку, већ покреће процес креирања нове.

Али корисник и даље може самостално открити свој идентитет, на пример, преносећи их другом лицу или уносећи у место где не би требало.

Одвојени ниво је и безбедност уређаја и његовог оперативног система. Мобилна апликација ради у оквирима заштите које пружају iOS и Android, и не може заменити сигурност саме платформе.

Зато MeldID концентрише на ризике којима може управљати са своје стране: креирање учитаних података, ауторизација, токени, сесије, враћање и реакција на потенцијалне претње преко канала враћања.

Од уласка до реаговања

Када сам се први пут сусрео са MeldID, могао сам га описати као систем јединствене идентификације и управљања профилом. Међутим, након издавања мобилних апликација и појаве нових заштитних механизама, то описивање постало је премало.

Сада систем одговара не само на питање „како ући?“, већ и на сложенија питања:

  • шта учинити у случају неочекиваног покрета враћања;

  • како обновити налог без приступа апликацији;

  • како добити време за проверу пре активирања нове лозинке;

  • како отказати враћање започето без власника;

  • како укинути активне сесије;

  • како спречити компрометовану пошту да промени лозинку током хитног режима;

  • како повратити контролу над каналом враћања;

  • како сачувати корисничке податке након прекида свих активних приступа;

  • како се вратити у нормалан рад након провере ситуације.

На крају, добија се састављен модел заштите са низом логика.

Тек актуелна лозинка MeldID не пролази кроз канал враћања. Добијање приступа пошти само по себи не открива лозинку, али може омогућити покретање процедуре креирања нове. Стога, враћање се реализује са одлагањем и може бити отказано преко поверљиве апликације.

А ако то није довољно, режим панике прекида активне сесије, укида токене и спречава да незавршено враћање опстане кроз заштитни период.

Корисник добија најважније што је у таквим стварним инцидентима исто тако важно: време.

Време да се врати контролу над поштом, провери уређаје, расветли ситуацију и након тога поново приступи налогу.

Због тога је режим панике у MeldID-у више од једне функције „одјури у свугде“. То је посебан план реаговања у ситуацији када стандардна ауторизација није довољна, јер прво треба повратити поверење у окружење налога.

Повећете више о пројекту: meldid.de.