Passkey teknolojisinin güvenliği hakkında yeni bir saldırı yöntemi keşfedildi. Pass-ta-key saldırısı, Google Password Manager uygulamasında depolanan tüm passkey'leri elde edebiliyor. Ancak bu saldırı, passkey teknolojisinin temel güvenliği hakkında yanlış anlaşılmaya neden oldu.
Passkey Nedir?
Passkey, parola tabanlı kimlik doğrulama yöntemlerine daha güvenli bir alternatif sunan yeni bir kimlik doğrulama paradigmalarıdır. Passkey'ler, şifreleme anahtarlarını depolamak için güvenilir platform yöneticisi (TPM) gibi donanım tabanlı güvenlik özelliklerini kullanır.
Pass-ta-key Saldırısı
Pass-ta-key saldırısı, Google Password Manager uygulamasında depolanan passkey'leri elde edebiliyor. Ancak bu saldırı, passkey teknolojisinin temel güvenliği hakkında yanlış anlaşılmaya neden oldu. Aslında, bu saldırı neither novel nor unique to passkeys'dir. FIDO 2 spécifikasyonlarına göre, passkey'ler TPM'de depolanmak zorunda değildir.
Ne Anlama Geliyor?
Passkey teknolojisi, parola tabanlı kimlik doğrulama yöntemlerine daha güvenli bir alternatif sunuyor. Ancak, passkey'ler TPM'de depolanmak zorunda olmadığından, malware tarafından erişilebilir olabilir. Windows'un diğer platformlardan farklı olarak, uygulamaların tüm kullanıcı ayrıcalıklarına sahip olabilmesi, malware'nin passkey'leri erişmesine olanak tanır.
Passkey teknolojisinin güvenliği hakkında bilinmeyenler, bu saldırının ortaya çıkmasıyla birlikte daha iyi anlaşıldı. Passkey'ler, parola tabanlı kimlik doğrulama yöntemlerine daha güvenli bir alternatif sunsa da, vẫn bazı güvenlik riskleri taşıyor.




Yorumlar (0)
İlk yorumu sen yaz.