211service.com
Ar į jūsų „slaptus klausimus“ per daug lengva atsakyti?
Briano Greeno patirtis su ne itin slaptais klausimais prasidėjo, kai šių metų kovą jis prisijungė prie savo World of Warcraft paskyros ir rado visus savo veikėjus su apatiniais. Kažkas pavogė paskyrą ir pardavė visą savo virtualią įrangą.
Mano pirmoji mintis buvo, kad mano kompiuteryje gali būti klaviatūros kaupiklis“, – įvykio aprašyme rašė Greenas. Tačiau jo paties tyrimas dėl incidento ir užpuoliko galimybės kelis kartus pakeisti paskyros slaptažodžius paskatino Greeną, kuris pats yra žaidimų dizaineris, padaryti kitokią išvadą: mano „slaptas klausimas“ turi pernelyg dažną atsakymą... nebuvau tai, apie ką galvojau pildydamas.
Šis incidentas turi panašumų su garsiąja byla, susijusia su Aliaskos gubernatore ir buvusia kandidate į viceprezidentus Sarah Palin. 2008 m. rugsėjį įsilaužėliai panaudojo vietos, kurioje susitiko Palin ir jos vyras, pavadinimą, norėdami gauti prieigą prie jos Yahoo el. pašto paskyros naudodami slapto klausimo slaptažodžio atkūrimo mechanizmą.
Palin ir Green nėra vieni. Tyrime, kuris bus pristatytas IEEE saugumo ir privatumo simpoziumas Šią savaitę mokslininkai iš Microsoft ir Carnegie Mellon universiteto planuoja parodyti, kad slapti klausimai, naudojami siekiant apsaugoti įvairių svetainių slaptažodžio nustatymo iš naujo funkcijas, yra labai nesaugūs. Tyrime, kuriame dalyvavo 130 žmonių, mokslininkai išsiaiškino, kad 28 procentai žmonių, kurie žinojo ir kuriais tyrimo dalyviai pasitikėjo, galėjo atspėti teisingus atsakymus į slaptus dalyvio klausimus. Netgi žmonės, kuriais dalyvis nepasitikėjo, vis tiek turėjo 17 procentų tikimybę atspėti teisingą atsakymą į slaptą klausimą.
Vien slapti klausimai nėra tokie saugūs, kaip norėtume, kad mūsų atsarginis autentifikavimas būtų, sako Stuartas Schechteris, programinės įrangos milžinės „Microsoft“ tyrėjas ir vienas iš šio straipsnio autorių. Jie taip pat nėra pakankamai patikimi, kad vien jų naudojimo pakanka užtikrinti, kad vartotojai galėtų atkurti savo paskyras, kai pamiršta slaptažodžius.
Mažiausiai saugūs klausimai yra paprasti, kurių atsakymus galima atspėti neturint žinių apie temą, teigia mokslininkai. Pavyzdžiui, atsakymai į klausimus Koks tavo mėgstamiausias miestas? ir kokia yra tavo mėgstamiausia sporto komanda? dalyviams buvo gana lengva atspėti. Atspėjimų penketuke pateko atitinkamai 30 ir 57 procentai teisingų atsakymų.
Tačiau atsakymai, kuriems atspėti reikia tik šiek tiek asmeninių žinių, taip pat turėtų būti laikomi nesaugiais, įspėja mokslininkai. Tyrėjai nustatė, kad 45 procentai žmonių, kuriems dalyviai nepasitikėtų savo slaptažodžiu, vis tiek galėjo atsakyti į klausimą, kur jie gimė, o 40 procentų galėjo teisingai nurodyti savo augintinio vardą.
Schechterio teigimu, atsarginės kopijos autentifikavimo schemos turėtų turėti dvi svarbias charakteristikas. Jie turėtų būti patikimi, kad teisėtas vartotojas galėtų atgauti prieigą prie savo paskyros, be to, jie turėtų būti saugūs, neleidžiantys neįgaliotiems vartotojams pasiekti.
Tyrimas atskleidė, kad slaptų klausimų trūksta abiejose paskyrose. Net į įsimintiniausius klausimus – kaip paaiškėjo „Yahoo“ – dalyviai per tris–šešis mėnesius pamiršo 16 procentų atsakymų. Apskritai, vienas iš penkių žmonių pamiršo visus atsakymus į slaptus klausimus, nustatė mokslininkai.
Schechteris sako, kad žmonės linkę nuvertinti tikimybę, kad pamirš kokią nors protingą techniką ar paprastą atsakymą.
Beveik dešimtmetį saugumo ekspertas Bruce'as Schneieris kritikavo slaptus klausimus dėl jų pažeidžiamumo atakoms. 2005 m., Schneier rašė, man patinka galvoti, kad jei pamiršiu slaptažodį, bus tikrai sunku pasiekti savo paskyrą. Noriu, kad būtų taip sunku, kad užpuolikas to negalėtų padaryti.
Tačiau įmonės, siekiančios mažinti klientų aptarnavimo išlaidas, įtraukė į žmonių sąskaitas užpakalines duris, kurias lengviau apeiti nei bandyti atspėti slaptažodį, sako jis. Keistas saugumo dalykas, kuris daromas, yra tai, kad yra atsarginė slaptažodžio nustatymo sistema, kuri yra mažiau saugi nei sistema, kurią ji skirta palaikyti, sako Schneier.
Schechteris sutinka, kad mokslininkai turės rasti visiškai kitokį atsarginio autentifikavimo mechanizmą – slapti klausimai jo nesumažina. Galų gale norėtume, kad šie klausimai išnyktų, sako jis. Deja, kadangi neradome daug klausimų, kurie būtų galutinai geri, sunku rekomenduoti tiesiog pakeisti klausimus.
Schechteris rekomenduoja nesirinkti klausimų, į kuriuos gali būti atsakyta bendrų atsakymų. Schneier nueina toliau ir sako, kad jis dažnai tiesiog įveda atsitiktinį atsakymą; Jei jam reikės atgauti slaptažodį, jis sako, paskambins į įmonę.
Greenas, kurio slaptame klausime buvo nurodytas jo vidurinės mokyklos pavadinimas, ateityje planuoja naudoti saugesnį el. Ir tai gali reikšti, kad reikia atsisakyti slaptažodžio. Galimybė iš naujo nustatyti slaptažodį svetainėje yra puiku, jei pamirštu slaptažodį, tačiau baisu, jei kas nors kitas sugeba išsiaiškinti, kaip tai padaryti be mano leidimo, sako jis.