نسل جدید رمزهای عبور چه ویژگی‌هایی دارند؟

برای سال‌ها، رمز عبور به عنوان تنها سد دفاعی میان کاربران و اطلاعات شخصی‌شان عمل می‌کرد.این روزها رمزساز آنلاین بیشتر مورد استفاده متخصصان است  اما این سد روزبه‌روز شکننده‌تر می‌شود. حملات فیشینگ، نقض داده‌ها در وب‌سایت‌های بزرگ، و عادت ناگوار کاربران به استفاده از رمزهای تکراری، همگی نشان می‌دهند که مدل سنتی احراز هویت، دیگر پاسخگوی نیازهای دنیای دیجیتال امروز نیست. انبوهی از آمارها این واقعیت را تأیید می‌کنند؛ برای نمونه، گزارش‌ها حاکی از آن است که رمزهای عبور ضعیف یا تکراری، ریشهٔ بیش از ۸۰ درصد از موارد نقض داده‌ها هستند. به همین دلیل، صنعت امنیت به سمت نسل جدیدی از راهکارها حرکت کرده است که ویژگی‌های آن، به‌کلی تصور ما را از ورود به حساب کاربری دگرگون می‌کند.

گذار از رازهای مشترک به اثبات رمزنگاری

مهم‌ترین تحولی که در نسل جدید احراز هویت رخ داده، گذار از کلیدهای مشترک به اثبات رمزنگاری است. در روش سنتی، شما یک رمز را به یاد دارید و سرور سرویس‌دهنده نیز آن را (یا نسخه‌ای از آن) ذخیره می‌کند. این یعنی یک راز میان شما و آن سرویس به اشتراک گذاشته شده است. اگر مهاجمی بتواند این راز را از شما بدزدد یا شما را فریب دهد تا آن را فاش کنید، سیستم راهی برای تشخیص شما از مهاجم نخواهد داشت. اما در نسل جدید احراز هویت، این مدل شکننده با مدلی مبتنی بر رمزنگاری کلید عمومی جایگزین می‌شود. در این روش، شما به جای تایپ کردن چیزی که می‌دانید، ثابت می‌کنید که چیزی را در اختیار دارید؛ معمولاً یک دستگاه امن مانند گوشی هوشمند، لپ‌تاپ یا یک کلید سخت‌افزاری. این تغییر بنیادین، اساس فناوری‌هایی مانند «پس‌کی» (Passkey) را شکل می‌دهد.

پس‌کی (Passkey)؛ ستون اصلی آینده احراز هویت

نسل جدید رمزهای عبور

پس‌کی را می‌توان مهم‌ترین دستاورد نسل جدید رمزهای عبور دانست. یک پس‌کی، یک شناسهٔ رمزنگاری است که به طور خاص برای یک وب‌سایت یا سرویس خاص ایجاد شده و به صورت امن روی دستگاه شما ذخیره می‌شود. فرایند تولید آن به این صورت است که یک جفت کلید منحصربه‌فرد ایجاد می‌شود: یک کلید عمومی که روی سرور سرویس‌دهنده ذخیره می‌شود و یک کلید خصوصی که هرگز از دستگاه شما خارج نمی‌شود. وقتی می‌خواهید وارد شوید، سرویس یک چالش رمزنگاری برای دستگاه شما می‌فرستد و دستگاه شما با استفاده از کلید خصوصی به آن پاسخ می‌دهد. این فرایند تنها پس از تأیید هویت شما در دستگاه (با اثر انگشت، اسکن چهره یا PIN) انجام می‌شود. به این ترتیب، خود اطلاعات بیومتریک شما هرگز به سرور ارسال نمی‌شود و رمزی برای دزدیده شدن وجود ندارد.

این مکانیزم، ویژگی‌های منحصربه‌فردی به احراز هویت می‌بخشد که آن را از هر روش قبلی متمایز می‌کند. نخست آنکه پس‌کی‌ها به طور ذاتی در برابر فیشینگ مقاوم هستند؛ زیرا یک پس‌کی ساخته‌شده برای دامنه‌ی `yourapp.com` را نمی‌توان در یک صفحهٔ جعلی که سعی در تقلب دارد استفاده کرد. دوم آنکه این شناسه‌ها مختص هر سایت هستند و قابل استفاده‌ی مجدد در سرویس‌های دیگر نیستند، بنابراین حملات «اعتبارنامه‌دزدی» (Credential Stuffing) را کاملاً بی‌اثر می‌کنند. استقبال از این فناوری چنان گسترده بوده که بر اساس داده‌های اتحادیه FIDO، در سال ۲۰۲۶ بیش از ۴ میلیارد پس‌کی در سراسر جهان برای امن‌سازی ورود به حساب‌ها استفاده می‌شود و ۱۵ میلیارد حساب کاربری از این قابلیت پشتیبانی می‌کنند.

احراز هویت بدون رمز عبور (Passwordless) و روش‌های مکمل

اگرچه پس‌کی‌ها به عنوان قدرتمندترین گزینه شناخته می‌شوند، نسل جدید احراز هویت شامل روش‌های دیگری نیز می‌شود که هرکدام برای سناریوهای خاصی طراحی شده‌اند. این روش‌ها تحت عنوان کلی احراز هویت بدون رمز عبور شناخته می‌شوند و هدفشان حذف کامل رازهای مشترک است. برای نمونه، لینک‌های جادویی (Magic Links) که یک لینک یک‌بارمصرف به ایمیل کاربر ارسال می‌شود، برای ورودهای کم‌تکرار و برنامه‌هایی که کاربران پیش‌تر در ایمیل خود فعال هستند، گزینه‌ای ساده و بدون اصطکاک محسوب می‌شود. همچنین رمزهای یک‌بارمصرف (OTP) که از طریق پیامک یا ایمیل ارسال می‌شوند، اگرچه در مقابل فیشینگ آسیب‌پذیرتر هستند، اما به دلیل آشنایی کاربران و عدم وابستگی به یک دستگاه خاص، هنوز کاربرد گسترده‌ای دارند. با این حال، نهادهای نظارتی در سراسر جهان در حال تجدید نظر در استفاده از این روش‌ها هستند و برای نمونه، بانک مرکزی امارات متحده عربی مؤسسات مالی را ملزم به کنار گذاشتن OTPهای مبتنی بر پیامک و ایمیل به عنوان عامل احراز هویت مستقل تا مارس ۲۰۲۶ کرده است.

ویژگی‌های مکمل و روندهای نوظهور

فراتر از خود پس‌کی، نسل جدید احراز هویت با ویژگی‌های تکمیلی نیز همراه است که امنیت را به سطحی بالاتر می‌برند. یکی از این روندها، احراز هویت تطبیقی مبتنی بر هوش مصنوعی است که در آن سیستم به جای اعمال قوانین یکسان برای همه، با تحلیل عواملی مانند موقعیت جغرافیایی، دستگاه، زمان مراجعه و الگوی رفتاری کاربر، به صورت پویا سطح امنیت مورد نیاز را تعیین می‌کند. برای مثال، ورود از دستگاه همیشگی در ساعات کاری عادی، بدون مانع انجام می‌شود، اما ورود از یک کشور دیگر با دستگاهی ناشناس، نیاز به تأیید هویت مرحله‌ای بیشتر خواهد داشت. همچنین، احراز هویت مستمر که با نظارت بر رفتار کاربر در طول کل جلسه (مانند نحوهٔ حرکت ماوس یا سرعت تایپ)، از تصاحب جلسه پس از ورود اولیه جلوگیری می‌کند، به یکی از ضرورت‌های دنیای امروز تبدیل شده است. در نهایت، فناوری‌هایی مانند تشخیص زنده‌بودن با هوش مصنوعی (AI Liveness Detection) برای مقابله با حملات دیپ‌فیک و جعل هویت به کار گرفته می‌شوند تا اطمینان حاصل شود که در پشت دوربین، یک انسان واقعی حضور دارد، نه یک تصویر یا ویدیوی بازتولیدشده.

 

نسل جدید رمزهای عبور، با تکیه بر رمزنگاری کلید عمومی و حذف رازهای قابل سرقت، نه تنها امنیتی بی‌سابقه ایجاد کرده، بلکه تجربهٔ کاربری را نیز به طرز چشمگیری بهبود بخشیده است. فناوری‌هایی مانند پس‌کی که در همهٔ سیستمعامل‌ها و مرورگرهای مدرن پشتیبانی می‌شوند، مسیر را برای آینده‌ای هموار می‌کنند که در آن به خاطر سپردن رمز عبور، به خاطره‌ای از گذشته تبدیل خواهد شد.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *