neprihlásený Nedeľa, 19. januára 2025, dnes má meniny Drahomíra, Mário, Sára
Vidoop, bezpečné prihlasovanie pomocou obrázkov

Len dva mesiace potom, ako ohlásili svoju podporu pre otvorený štandard OpenID pre správu digitálnych identít Microsoft a AOL, sa objavila prvá služba kompatibilná s OpenID prinášajúca zaujímavý spôsob overenia identity užívateľa. Vidoop sľubuje rovnakú úroveň bezpečnosti ako pri overovaní identity hardvérovými zariadeniami, službu by dokonca mali začať v najbližšom čase využívať aj niektoré finančné inštitúcie.

DSL.sk, 26.4.2007


Zaujímavú novú službu Vidoop autentifikácie a správy digitálnych identít užívateľa predstavil skôr tento mesiac rovnomenný americký start-up.

Vidoop je plne kompatibilná so štandardom OpenID a umožňuje prihlasovanie na ľubovoľnej stránke podporujúcej tento štandard, pričom prináša výrazne vyššiu bezpečnosť ako prihlasovanie heslom.

Služba tak ukazuje hlavné výhody štandardu, plnú otvorenosť pre použitie ľubovoľného typu a sily autentifikácie a zároveň možnosť spoločnej identity pre prihlasovanie k viacerým stránkam.

Vidoop sa spolieha pri overení identity užívateľa na dva mechanizmy. Prvým je overenie počítača, z ktorého sa užívateľ pripája, cez nezávislý kanál, druhým zadanie hesla, ktoré je z istého pohľadu jednorázové, unikátnym spôsobom.

Zväčšiť Zväčšiť
Overenie počítača



Prihlasovanie je možné uskutočniť len z počítača, ktorý bol užívateľom overený pomocou jednorázového číselného kódu, ktorý mu služba zašle na mobil vo forme SMS alebo na email. Zasielanie na mobil je možné v súčasnej beta verzii služby len v USA.

Zväčšiť
Uložená cookie



Po zadaní správneho kódu a označení počítača za vlastný je v prehliadači uložená cookie, ktorá identifikuje prehliadač ako autorizovaný pre využívanie Vidoop aj do budúcnosti a nevyžaduje ďalšie overenie pomocou kódu v tomto prehliadači. V prípade, že užívateľ neautorizuje prehliadač aj do budúcnosti, musí prejsť overovaním kódu pri každom prihlásení.

Zväčšiť Zväčšiť
Výber a zmena tajných kategórií



Samotná autentifikácia užívateľa prebieha pomocou zadania v súčasnosti trojciferného kódu na základe obrázkov, ktoré systém užívateľovi ponúkne. Kategórie si volí užívateľ pri registrácii ako svoje heslo, predvolí si tri kategórie obsahu na fotografiách z 25 ponúkaných.

Zväčšiť Zväčšiť
Prihlasovanie pomocou Vidoop a načítavanie obrázkov



Pri zvolení prihlásenia pomocou Vidoop sa v prípade zatiaľ neautorizovaného počítača spustí proces autorizácie počítača popísaný vyššie. Po jeho skončení alebo pri autorizovanom počítači sa načíta pole dvanástich obrázkov.

Zväčšiť Zväčšiť
Samotné prihlasovanie



Ako prihlasovacie heslo užívateľ zadáva trojicu písmen prislúchajúcu obrázkom kategórií, ktoré tvoria tajné kategórie užívateľa. Samotný kód je tak náhodný a systém je odolný proti keyloggerom.

V prípade zachytenom na screenshotoch pri tajných kategóriách ľudia, lietadlá a zámky je kódom BOS. Na poradí písmen nezáleží, platným je aj SOB.

Po úspešnom prihlásení Vidoop umožňuje užívateľovi zvoliť, či sa k stránke, na ktorej sa aktuálne prihlasuje, bude v budúcnosti prihlasovať automaticky. Zvoliť je možné jeden z preddefinovaných profilov, z ktorého sa zašlú údaje požadované stránkou.

Zväčšiť
Log udalostí



Vidoop má okrem zaujímavého prihlasovania s vyššou úrovňou bezpečnosti oproti bežným heslám prepracovanú aj správu účtu s podrobnou kontrolou nad všetkými uskutočnenými akciami, čo umožňuje detekovať prípadné zneužitie účtu.

Zväčšiť Zväčšiť
Plná kontrola nad počítačmi a nastaveniami



Vidoop je zatiaľ v beta verzii s potrebou vyžiadania si pozvánky od prevádzkovateľov. Podľa informácií spoločnosti službu začne pre prihlasovanie na svojich stránkach v krátkom čase používať dokonca niekoľko finančných inštitúcií a špeciálne bánk, jej bezpečnosť prirovnáva Vidoop k úrovni bezpečnosti prihlasovania pomocou hardvérových autentifikačných zariadení.

Hoci aktuálna verzia sa nedá označiť za službu s dvojfaktorovou autentifikáciou, napríklad po zavedení nastavenia možnosti zasielania autorizačného kódu iba na mobil alebo možnosti nastavenia prihlasovania iba z už autorizovaných počítačov by sa takou mohla stať.

Vidoop eliminuje viacero druhov útokov použiteľných u klasického prihlasovania menom a heslom, napríklad získanie prístupových údajov iba za pomoci keyloggerov.

V beta verzii sme ale identifikovali jeden bezpečnostný problém výrazne znižujúci bezpečnosť systému, keď cookie využívaná na autorizáciu počítača je nastavená na zasielanie aj po nezabezpečenom spojení. Hoci pri bežnom prihlasovaní užívateľ pristupuje iba na zabezpečené stránky, napríklad pri prístupe priamo k Vidoop účtu najskôr zvyčajne navštívi nezabezpečenú stránku a autorizačná cookie sa tak pošle po nezabezpečenom spojení.

Celkovo je Vidoop zaujímavou službou a pokiaľ vo finálnej verzii poskytne možnosť zasielania autorizačného kódu aj na mobilné telefóny mimo USA zdarma, pôjde o OpenID službu s vyššou úrovňou zabezpečenia ako podporujú viaceré banky a ktorá sa môže výraznejšie presadiť. Samozrejme podmienkou je reálna potreba OpenID účtov a teda čo najväčšie množstvo stránok umožňujúcich prihlasovanie pomocou OpenID.

Otvorený systém OpenID sme podrobne predstavili v tomto článku.


      Zdieľaj na Twitteri


Využívate v súčasnosti na Internete aj bezpečnejšie prihlasovanie ako ponúka Vidoop? (hlasov: 185)

Áno      15%
Nie      54%
Neviem posúdiť      31%


Najnovšie články:

Havárie Starship a New Glenn sa vyšetrujú, Starship mala poškodiť majetok v Karibiku
PCI Express 7.0 sa približuje dokončeniu, vydaná nová verzia návrhu špecifikácie
Celoštátne DVB-T pokračuje v prechode na H.265, platená ponuka má prejsť celá
Štart novej generácie Starship skončil neúspechom, vybuchla krátko po štarte
Predaje PC v minulom roku mierne narástli
Vydaný Linux Mint 22.1
Slovensko vyexportovalo v minulom roku 2.9 TWh elektrickej energie
O2 oznámilo ďalšie zlepšenie pokrytia 5G
Raketa New Glenn konkurujúca SpaceX úspešne odštartovala
Úrad katastra si najal právnu kanceláriu


Diskusia:
                               
 

waaaaaaaaaaw
Odpovedať Hodnotiť:
 

Plnohodnotna odpoved...

Inak neviem co si o tom mysliet ale tak asi ze taketo veci ktore sa programuju a testuju atd a nekoniec je z toho nepotrebna vec asi by som radsej ostal pri obycajnom....
Odpovedať Hodnotiť:
 

Predpokladam, ze tie obrazky sa presuvaju vdaka javaskriptom, tym padom to "musi byt naozaj bezpecnejsie" ako obycajne cookie s heslovou frazou namiesto hesla. :P
Odpovedať Hodnotiť:
 

Cookie slúži len na autorizáciu počítača, obrázky sú samozrejme ťahané dynamicky (cez https) pri každom prihlasovaní a samozrejme náhodne rozmiestnené a s náhodnými kódmi.
Odpovedať Hodnotiť:
 

Potom to vazne ujde, ale myslim, ze vetsina stranok nebude defaultne pouzivat SSL, pretoze to stoji peniaze, uzivatel bude musiet zaskrnut SSL, co aj tak vetsina nerobi. :)
Odpovedať Hodnotiť:
 

OpenID funguje trošku inak, nevyžaduje SSL na každej stránke, užívateľa posiela automaticky na nastavené zväčša SSL stránky poskytovateľa tej OpenID identity.

Takže tam prekážka nebude, skôr je problém, či bude dostatočný tlak a ujme sa OpenID okrem menších stránok aj na veľkých, ktorým to zatiaľ nič moc neprináša. Kvalitné OpenID služby to ale môže popohnať.
Odpovedať Hodnotiť:
 

Oprava: "... môžu ..."
Odpovedať Hodnotiť:
 

a teraz uz v amerike budu vediet aku mam banku na ake vsetky stranky sa prihlasujem a tak dalej a tak dalej...

skulls and bones
Odpovedať Hodnotiť:
 

kuaaaa to musite krasne jednoduche veci tak komplikovat...???
Odpovedať Hodnotiť:
 

ja mam microsoft fingerprint, myslim ze je to trocha lepsie..:)
Odpovedať Hodnotiť:
 

Toto tiez nieje sposob prihlasovania sa k pocitacu...
Odpovedať Hodnotiť:

Pridať komentár