»

Microsoft Authenticator prenehal podpirati gesla

Slo-Tech - Microsoft Authenticator ne podpira več shranjevanja gesel, ker je po Microsoftovem mnenju - ki ni napačno - to manj varen način za dostop do storitev. Že junija v Authenticator ni bilo možno več dodajati novih gesel, julija z njim ni več možno avtomatično vpisovati (autofill) gesel v spletne strani, avgusta pa jih ne bo možno niti več izvoziti. Ukrepati je torej treba takoj.

Namesto gesel Microsoft toplo priporoča uporabo ključev (passkeys), ki so bistveno varnejša alternativa. Za vsako napravo vsaka storitev ustvari svoj šifrirani ključ, ki ga ni možno skopirati in ga je moč enostavno in selektivno preklicati. Za prijavo potrebujemo zasebni ključ in javni ključ, prvega ima uporabnik, drugega storitev. Microsoft Authenticator deluje tako, da v svojo shrambo trenutno hrani gesla in druge dragocenosti, denimo ključe. Odklenemo jo s PIN-om, prepoznavo obraza (Windows Hello) ali drugimi biometričnimi podatki. Poleg tega Authenticator omogoča še druge funkcije, denimo dvostopenjsko...

7 komentarjev

Google odslej privzeto s ključi namesto gesel

Slo-Tech - Google nadaljuje prizadevanja za svet brez gesel, v katerem jih bodo nadomestili prijaznejši in varnejši načini preverjanja pristnosti. Sporočili so, da so od danes ključi (passkeys) privzeti način prijave za vse uporabnike, seveda pa je še vedno možno uporabiti gesla.

V praksi bomo torej ob naslednji prijavi v Google storitve videli pozive, da ustvarimo ključe, s katerimi se lahko prijavimo ob prihodnjih obiskih. Za uporabo ključev lahko uporabimo prstni odtis, posnetek obraza ali PIN. Google ocenjuje, da je njihova uporaba 40 odstotkov od vnašanja gesel, hkrati pa so varnejši. Komur so bolj pri srcu gesla, jih bo lahko uporabljal še naprej in tudi izklopil ponavljajoče pozive po pripravi ključa.

Ključe že lahko uporabljamo v različnih Googlovih storitvah, denimo v Gmailu, YouTubu, Maps, iskanju in drugod, kamor se moramo prijaviti. Prav tako jih počasi uvajajo tudi drugi ponudniki, denimo eBay.

69 komentarjev

Google začel preizkus sveta brez gesel

Slo-Tech - O svetu brez gesel smo že večkrat pisali, denimo ob standardizaciji WebAuthn in sprejetju tehnoloških velikanov, a na ključni preboj še čakamo. Morda bo odločilen korak, ki ga je danes napravil Google z začetkom velikega testiranja ključev (passkey), v katerem sodeluje 9 milijonov organizacij. Od danes lahko omogočijo prijavo svojim zaposlenim v Google Workspace al Google Cloud s ključem.

To je nova tehnologija preverjanje istovetnosti, ki ne uporablja gesel in jo razvija Združenje FIDO, v katerem sodelujejo tudi Google, Apple in Microsoft. Ključi omogočajo prijavo v storitve s potrjevanjem istovetnosti na nivoju naprave, torej s prstnim odtisom na telefonu, Windows Hello ali Face ID v iPhonu. S tem odpade potreba po geslih in dvostopenjski avtentikaciji ali smsih. Ključev ni možno ukrasti, ker ne vsebujejo nobenega nespremenljivega zaporedja znakov (kot je geslo), ki bi ga bilo možno prekopirati.

Uporabo ključev bodo morali odobriti lokalni administratorji v organizacijah. Poleg...

47 komentarjev

Microsoft: ne uporabljajte večstopenjske avtentikacije s SMS ali telefonskimi klici

Slo-Tech - Pravzaprav priporočilo za nobenega poznavalca mobilnih omrežij ne bi smelo biti presenečenje, a vseeno malokdo tako neposredno pove, kot je to storil Alex Weinert, ki je v Microsoftu vodja programa Identity Security. V svojem blogu je zapisal, da je sicer vsaka dvostopenjska avtentikacija (MFA) boljša kot nobena, a da je uporaba mobilnih omrežij, torej prejemanje kod prek smsov ali s telefonskimi klici, varnostno zelo šibka metoda.

MFA je učinkovita zaščita. Microsoft ocenjuje, da se z uporabo MFA prepreči 99,9 odstotka avtomatiziranih napadov, kar je Weinart ocenjeval v blogu že julija lani. Po drugi strani so izključno gesla v večini primerov slab način zaščite identitet. Kaj je torej narobe z MFA prek mobilnih telefonov?

Mobilna omrežja so bila zgrajena v nekem drugem času, zaradi zagotavljanja združljivosti in enostavnosti uporabe pa še danes v njih mrgoli ranljivosti. Napad na protokol SS7, FEMTOcelice in drugi načini prestrezanja pomenijo, da telefonska števila ni varen in...

47 komentarjev

Kako bi Microsoft ubil gesla

uk.businessinsider.com - Četici podjetij, ki želijo najti alternative geslom za dostop, se je pridružil tudi Microsoft. Medtem ko nekateri sanjajo o identifikaciji osebe prek prepoznave srčnega utripa ali pa merjenja dolžine telesnih okončin, je ideja velikana iz Redmonda veliko bolj realna. In enostavna.

Microsoft je razvil programovje imenovano Microsoft Authenticator account, ki ga naložite na svoj osebni računalnik oz. prenosnik in na pametno napravo – najbolje na pametni telefon. Ko se boste želeli vpisati v operacijski sistem PCja oz. prenosnika, bo ta poslal obvestilo na vašo pametno napravo o zahtevi za vpis. In le z enim pritiskom na pametni napravi boste odobrili vstop v napravo. Microsoft temu pravi strategija prenašanja bremen varnosti iz možganov na naprave.

Seveda ne gre za popolno rešitev. Mnogi so ob...

34 komentarjev