العامل الثاني العالمي

يُعدّ معيار المصادقة الثنائية العالمي ( U2F ) معيارًا مفتوحًا يُعزز ويُبسط عملية المصادقة الثنائية (2FA) باستخدام أجهزة متخصصة تعمل بتقنية ناقل التسلسل العالمي (USB) أو الاتصال قريب المدى (NFC) أو تقنية بلوتوث منخفضة الطاقة (BLE)، وذلك استنادًا إلى تقنية أمان مماثلة لتلك الموجودة في البطاقات الذكية . [ 1 ] [ 2 ] [ 3 ] [ 4 ] [ 5 ] وقد حلّ محله مشروع FIDO2 ، الذي يتضمن معيار مصادقة الويب W3C ( WebAuthn ) وبروتوكول العميل إلى المُصادق 2 (CTAP2) التابع لتحالف FIDO . [ 6 ]

على الرغم من أن جوجل ويوبيكو طورتا المعيار في البداية ، بمساهمة من شركة إن إكس بي لأشباه الموصلات ، إلا أن تحالف فيدو يستضيفه الآن. [ 7 ] [ 8 ]

رغم أن كلمات المرور لمرة واحدة المعتمدة على الوقت (مثل الرموز المكونة من 6 أرقام التي يتم إنشاؤها على تطبيق Google Authenticator) مثّلت تحسناً ملحوظاً مقارنةً برموز الأمان المستندة إلى الرسائل النصية القصيرة، إلا أنه لا يزال من الممكن استغلال عدد من الثغرات الأمنية، والتي سعت مبادرة U2F إلى معالجتها. وبالتحديد:

مقارنة بين المشكلات الأمنية بين TOTP و U2F
مشكلةبرنامج TOTPيو تو إف
سر مشترك
  • نقل السر المشترك بين الخادم والمستخدم عبر نص عادي أو رمز الاستجابة السريعة
  • يمكن تخزين السر المشترك كنص عادي على الخادم
  • إرسال تحدي / استجابة المفتاح العام
  • يتم تخزين المفتاح الخاص فقط على جهاز المستخدم
هجوم الوسيط
  • استجابة رمز النص العادي عرضة للاعتراض وهجوم الوسيط إذا تعرض المستخدم للتصيد الاحتيالي من قبل موقع ويب خبيث
  • يتم توقيع طلب التحدي/الاستجابة (ترميز النطاق/الموقع الإلكتروني الأصلي) لمنع اعتراض البيانات وإعادة استخدامها
الراحة / التنصت
  • يتم عرض رمز النص العادي وكتابته يدويًا بواسطة المستخدم، بشكل مرئي.
  • عرضة للأخطاء المطبعية، خطأ
  • يتم إرسال/إنشاء رمز المصادقة عبر منفذ USB أو تقنية NFC بين مفتاح الجهاز والكمبيوتر دون الحاجة إلى خطوات كتابة يدوية.

من حيث العيوب، يتمثل أحد الاختلافات الرئيسية والعيوب المحتملة التي يجب مراعاتها فيما يتعلق بحلول U2F القائمة على الأجهزة في أنه على عكس طرق TOTP التي تعتمد على المفتاح السري المشترك، لا توجد إمكانية لعمل نسخ احتياطية من رموز الاسترداد أو المفاتيح السرية المشتركة. فإذا لم يتم الاحتفاظ بنسخة احتياطية من المفتاح المادي أو مفتاح مادي بديل، وفُقد المفتاح المادي الأصلي لـ U2F، فلن يكون من الممكن استرداد المفتاح (لأن المفتاح الخاص موجود فقط في الجهاز). لذلك، بالنسبة للخدمات التي لا توفر أي طريقة بديلة لاستعادة الحساب، ينبغي التفكير ملياً قبل استخدام U2F.

تصميم

تتواصل أجهزة USB مع الحاسوب المضيف باستخدام بروتوكول واجهة المستخدم (HID)، وهو نفس البروتوكول المستخدم في الفأرة ولوحة المفاتيح وغيرها من أجهزة الإدخال. [ 9 ] وهذا يُغني المستخدم عن تثبيت برامج تشغيل خاصة بالأجهزة على الحاسوب المضيف، ويسمح لبرامج التطبيقات (مثل متصفح الإنترنت) بالوصول مباشرةً إلى ميزات الأمان الخاصة بالجهاز دون أي جهد من المستخدم سوى امتلاك الجهاز وإدخاله. بمجرد إنشاء الاتصال، يُجري التطبيق عملية مصادقة التحدي والاستجابة مع الجهاز باستخدام أساليب التشفير بالمفتاح العام ومفتاح سري فريد مُدمج في الجهاز. [ 10 ]

نقاط الضعف

مفتاح الجهاز عرضة للنسخ الخبيث من قبل الشركة المصنعة . [ 11 ]

في عام 2020، اكتشف باحثون أمنيون مستقلون طريقةً لاستخراج المفاتيح الخاصة من مفتاح جوجل تايتان، وهو رمز أمان مادي شائع الاستخدام ضمن بروتوكول U2F. [ 12 ] [ 13 ] [ 14 ] تطلّبت هذه الطريقة الوصول المادي إلى المفتاح لعدة ساعات، ومعدات بقيمة آلاف اليورو، كما ألحقت ضررًا بالغلاف البلاستيكي للمفتاح. [ 12 ] [ 13 ] [ 14 ] استنتج المهاجمون أن صعوبة الهجوم تعني أن استخدام المفاتيح لا يزال أكثر أمانًا من عدم استخدامها. [ 12 ] [ 13 ] [ 14 ] كان الهجوم ممكنًا بسبب ثغرة أمنية في شريحة A700X الدقيقة المصنّعة من قِبل شركة NXP Semiconductors ، والتي تُستخدم أيضًا في رموز الأمان المصنّعة من قِبل شركتي Feitian و Yubico ، مما يعني أن هذه الرموز معرضة للاختراق أيضًا. [ 12 ] [ 15 ] تم الإبلاغ عن الثغرة الأمنية بشكل مسؤول إلى الشركات المصنّعة المتضررة ليتم إصلاحها في المنتجات المستقبلية. [ 12 ] [ 13 ] [ 14 ]

الدعم والاستخدام

تدعم متصفحات جوجل كروم منذ الإصدار 38، [ 2 ] وفايرفوكس منذ الإصدار 57، [ 16 ] وأوبرا منذ الإصدار 40 ، مفاتيح أمان U2F. ويمكن استخدام هذه المفاتيح كطريقة إضافية للتحقق بخطوتين على الخدمات الإلكترونية التي تدعم بروتوكول U2F، بما في ذلك جوجل، [ 2 ] وأزور ، [ 17 ] ودروب بوكس ، [ 18 ] وجيت هاب ، [ 19 ] وجيت لاب ، [ 20 ] وبيت باكيت ، [ 21 ] ونكست كلاود ، [ 22 ] وفيسبوك ، [ 23 ] وغيرها. [ 24 ]

كانت متصفحات كروم، وفايرفوكس ، وأوبرا، اعتبارًا من عام 2015المتصفحات الوحيدة التي تدعم بروتوكول U2F بشكل أصلي. فعّلت مايكروسوفت دعم FIDO 2.0 لمنصة تسجيل الدخول Windows Hello في نظام التشغيل Windows 10. [ 25 ] حصل متصفح Microsoft Edge [ 26 ] على دعم U2F في تحديث Windows لشهر أكتوبر 2018. لا تزال حسابات مايكروسوفت ، بما في ذلك Office 365 و OneDrive وخدمات مايكروسوفت الأخرى، لا تدعم U2F. أدمجت موزيلا هذه الميزة في Firefox 57، وفعّلتها افتراضيًا في Firefox 60 [ 27 ] [ 28 ] [ 29 ] [ 30 ] و Thunderbird 60. [ 31 ] يدعم Microsoft Edge بروتوكول FIDO2 بدءًا من الإصدار 17723. [ 32 ] اعتبارًا من iOS وiPadOS 13.3، تدعم Apple الآن U2F في متصفح Safari على هذه الأنظمة.

تحديد

تطور معيار بروتوكول U2F

خضع معيار U2F لمراجعتين رئيسيتين:

  •  المعيار المقترح U2F 1.0 (  9 أكتوبر 2014) [ 33 ]
  •  المعيار المقترح U2F 1.2 (  11 أبريل 2017) [ 34 ]

يمكن الحصول على وثائق المواصفات الإضافية من موقع FIDO الإلكتروني. [ 35 ]

كان معيار U2F  1.0 المقترح (  9 أكتوبر 2014) نقطة انطلاق لمواصفات قصيرة الأجل عُرفت باسم  معيار FIDO 2.0 المقترح (  4 سبتمبر 2015). وقُدِّم هذا الأخير رسميًا إلى اتحاد شبكة الويب العالمية (W3C) في  12 نوفمبر 2015. [ 36 ] لاحقًا، نُشرت المسودة الأولى لمعيار W3C لمصادقة الويب ( WebAuthn  ) في 31 مايو 2016. وقد نُقِّح معيار WebAuthn عدة مرات منذ ذلك الحين، ليصبح توصية من W3C في  4 مارس 2019.

وفي الوقت نفسه، أصبح معيار U2F  1.2 المقترح (  11 أبريل 2017) نقطة البداية لمعيار بروتوكول العميل إلى المصادق (CTAP) المقترح، والذي تم نشره في  27 سبتمبر 2017. يكمل FIDO CTAP بروتوكول W3C WebAuthn، وكلاهما ضمن نطاق مشروع FIDO2 .

يُوفر كلٌ من WebAuthn وCTAP بديلاً كاملاً لبروتوكول U2F، الذي أُعيدت تسميته إلى "CTAP1" في أحدث إصدار من معيار FIDO2. [ 37 ] يتوافق بروتوكول WebAuthn مع الإصدارات السابقة (عبر امتداد AppID) مع مفاتيح الأمان الخاصة ببروتوكول U2F فقط [ 38 ] ، لكن بروتوكول U2F غير متوافق مع مُصادقات WebAuthn فقط . [ 39 ] [ 37 ] تدعم بعض المُصادقات كلاً من U2F وWebAuthn، بينما تدعم بعض عملاء WebAuthn المفاتيح المُنشأة عبر واجهة برمجة تطبيقات U2F القديمة.

مراجع

  1. تيرنر، آدم (5 نوفمبر 2014). "مفاتيح أمان جوجل قد توفر طبقة إضافية من الحماية على الإنترنت" . صحيفة سيدني مورنينغ هيرالد . فيرفاكس ميديا. مؤرشف من الأصل في 15 يناير 2015. تم الاطلاع عليه في 28 نوفمبر 2014 .
  2. 1 2 3 "ما هي المتصفحات التي تدعم بروتوكول U2F؟" . يوبيكو. مؤرشف من الأصل بتاريخ 18 أغسطس 2017. تم الاطلاع عليه بتاريخ 17 أغسطس 2017 .
  3. برادلي، توني (21 أكتوبر 2014). "كيف يمكن لمحرك أقراص USB أن يزيل متاعب المصادقة الثنائية" . مجلة PCWorld . قسم المستهلكين والشركات الصغيرة والمتوسطة في IDG. مؤرشف من الأصل في 12 نوفمبر 2020. تم الاطلاع عليه في 28 نوفمبر 2014 .
  4. "FIDO Universal 2nd Factor" . شركة Yubico AB. مؤرشف من الأصل في 19 مارس 2016. تم الاطلاع عليه في 28 نوفمبر 2014 .
  5. ديالو، أمادو (30 نوفمبر 2013). "جوجل تريد أن تجعل كلمات مرورك قديمة" . فوربس . مؤرشف من الأصل في 18 أغسطس 2017. تم الاطلاع عليه في 28 نوفمبر 2014 .
  6. "دليل شامل لبروتوكولات FIDO: U2F وUAF وWebAuthn (FIDO2)" . مؤرشف من الأصل بتاريخ 22 أبريل 2021. تم الاطلاع عليه بتاريخ 9 مارس 2021 .
  7. "تحالف FIDO - تنزيل المواصفات" . تحالف FIDO. 23 ديسمبر 2014. مؤرشف من الأصل في 24 سبتمبر 2018. تم الاطلاع عليه في 19 أكتوبر 2017 .
  8. كريبس، برايان (14 أكتوبر 2014). "حسابات جوجل تدعم الآن مفاتيح الأمان" . كريبس حول الأمان . مؤرشف من الأصل في 21 يناير 2021. تم الاطلاع عليه في 28 نوفمبر 2014 .
  9. "مواصفات بروتوكول FIDO U2F HID" . تحالف FIDO . 9 أكتوبر 2014. مؤرشف من الأصل في 25 يوليو 2018. تم الاطلاع عليه في 24 يوليو 2018 .
  10. "توليد المفاتيح" . يوبيكو. مؤرشف من الأصل في 1 أغسطس 2018. تم الاسترجاع في 31 يوليو 2018 .
  11. "صنع مفاتيح أمان أجهزة U2F متطابقة" . 27 يونيو 2024.
  12. ١ ٢ ٣ ٤ ٥ "يمكن للمخترقين استنساخ مفاتيح المصادقة الثنائية لـ Google Titan باستخدام قناة جانبية في رقائق NXP" . ٨ يناير ٢٠٢١. مؤرشف من الأصل في ٢٧ يناير ٢٠٢٥. تم الاطلاع عليه في ١٣ يناير ٢٠٢١ .
  13. 1 2 3 4 سيمبانو، كاتالين (8 يناير 2021). "هجوم جديد عبر قناة جانبية يمكنه استعادة مفاتيح التشفير من مفاتيح أمان جوجل تايتان" . زد نت . مؤرشف من الأصل في 13 يناير 2021. تم الاطلاع عليه في 13 يناير 2021 .
  14. 1 2 3 4 "باحثون يُظهرون إمكانية استنساخ مفاتيح أمان Titan من جوجل" . SecurityWeek . 11 يناير 2021. تم الاطلاع عليه بتاريخ 13 يناير 2021 .
  15. "باحثون فرنسيون يخترقون مفاتيح أمان جوجل تايتان" . نيكد سكيورتي . مؤرشف من الأصل في 12 يناير 2021. تم الاطلاع عليه في 13 يناير 2021 .
  16. جيه سي جونز (4 أبريل 2019). "دعم التوافق مع الإصدارات السابقة لبروتوكول FIDO U2F سيُطرح قريبًا في متصفح فايرفوكس" . مدونة موزيلا للأمن.
  17. "خيارات المصادقة بدون كلمة مرور لـ Azure Active Directory" . مؤرشف من الأصل في 14 أبريل 2021. تم الاطلاع عليه في 14 أبريل 2021 .
  18. هايم، باتريك؛ باتيل، جاي (12 أغسطس 2015). "تقديم دعم U2F للمصادقة الآمنة" . مدونة دروب بوكس . مؤرشف من الأصل في 8 نوفمبر 2020. تم الاطلاع عليه في 12 أغسطس 2015 .
  19. أولسن، ريسك (1 أكتوبر 2015). "يدعم GitHub المصادقة الثنائية الشاملة" . github.com/blog . GitHub . مؤرشف من الأصل في 17 يوليو 2017. تم الاطلاع عليه في 1 أكتوبر 2015 .
  20. نوايغوي، أمارا (22 يونيو 2016). "دعم المصادقة الثنائية الشاملة" . مدونة جيت لاب . مؤرشف من الأصل في 31 مايو 2019. تم الاطلاع عليه في 9 يوليو 2016 .
  21. كيلز، تي جيه (22 يونيو 2016). "دعم المصادقة الثنائية الشاملة (U2F) في Bitbucket Cloud" . مدونة Bitbucket . مؤرشف من الأصل في 8 أغسطس 2018. تم الاطلاع عليه في 22 يونيو 2016 .
  22. "يضع Nextcloud 11 معيارًا جديدًا للأمان وقابلية التوسع" . Nextcloud. 13 ديسمبر 2016. مؤرشف من الأصل في 21 مايو 2019. تم الاطلاع عليه في 23 ديسمبر 2016 .
  23. "مفتاح الأمان لتسجيل دخول أكثر أمانًا بلمسة واحدة" . فيسبوك. مؤرشف من الأصل في 16 أبريل 2021. تم الاطلاع عليه في 27 يناير 2017 .
  24. "مصادقة جهاز USB" . جوش ديفيس. مؤرشف من الأصل في 23 يناير 2023. تم الاطلاع عليه في 23 يناير 2023 .
  25. إنجلز، داستن (13 فبراير 2015). "مايكروسوفت تعلن عن دعم تقنية FIDO في ويندوز 10" . مدونة ويندوز . مؤرشف من الأصل في 4 أكتوبر 2015. تم الاطلاع عليه في 3 أكتوبر 2015 .
  26. "يدعم متصفح مايكروسوفت إيدج الآن تسجيل الدخول بدون كلمة مرور" . إنجادجيت . مؤرشف من الأصل في 5 أكتوبر 2018. تم الاطلاع عليه في 4 أكتوبر 2018 .
  27. "يدعم متصفح فايرفوكس 57 بروتوكول U2F بشكلٍ أصلي" . موزيلا . مؤرشف من الأصل في 22 يونيو 2018. تم الاطلاع عليه في 1 نوفمبر 2017 .
  28. "إضافة دعم U2F" . مؤرشفة من الأصل في 2 نوفمبر 2018. تم الاطلاع عليها في 8 مايو 2016 .
  29. "يدعم الإصدار الليلي من فايرفوكس مفاتيح أمان FIDO U2F" . مدونة يوبيكو . ٢٢ سبتمبر ٢٠١٧. مؤرشف من الأصل في ٢٧ سبتمبر ٢٠١٧. تم الاطلاع عليه في ٢٧ سبتمبر ٢٠١٧ .
  30. "ملاحظات إصدار فايرفوكس 60.0" . مؤرشفة من الأصل في 9 مايو 2018. تم الاطلاع عليها في 11 مايو 2018 .
  31. "ملاحظات إصدار Thunderbird 60.0" . مؤرشفة من الأصل بتاريخ 22 يونيو 2018. تم الاطلاع عليها بتاريخ 22 يونيو 2018 .
  32. "تقديم مصادقة الويب في مايكروسوفت إيدج - مدونة مطوري مايكروسوفت إيدج" . blogs.windows.com . 30 يوليو 2018. مؤرشف من الأصل في 3 أغسطس 2018. تم الاطلاع عليه في 3 أغسطس 2018 . 
  33. "معيار FIDO U2F V1.0 المقترح، 9 أكتوبر 2014" . تحالف FIDO . 9 أكتوبر 2014. مؤرشف من الأصل في 3 مايو 2019. تم الاطلاع عليه في 3 مايو 2019 .
  34. "معيار FIDO U2F V1.2 المقترح، 11 أبريل 2017" . تحالف FIDO . 11 أبريل 2017. مؤرشف من الأصل في 3 مايو 2019. تم الاطلاع عليه في 3 مايو 2019 .
  35. "تنزيل المواصفات" . تحالف FIDO. 23 ديسمبر 2014. مؤرشف من الأصل في 11 مايو 2023. تم الاطلاع عليه في 13 فبراير 2019 .
  36. "طلب تقديم إلى اتحاد شبكة الويب العالمية: مواصفات منصة FIDO 2.0 الإصدار 1.0" . اتحاد شبكة الويب العالمية . تم الاطلاع عليه بتاريخ 12 فبراير 2019 .
  37. تشونغ ، جيرود ( 1 أغسطس 2018). "10 أشياء كنت تتساءل عنها بشأن FIDO2 وWebAuthn وعالم بلا كلمات مرور" . مؤرشف من الأصل في 1 مايو 2019. تم الاطلاع عليه في 1 مايو 2019 .
  38. بالفانز، ديرك؛ تشيسكيس، أليكسي؛ هودجز، جيف؛ جونز، جيه سي؛ جونز، مايكل بي؛ كومار، أكشاي؛ لياو، أنجيلو؛ ليندمان، رولف؛ لوندبيرغ، إميل (محررون). "مصادقة الويب: واجهة برمجة تطبيقات للوصول إلى بيانات اعتماد المفتاح العام - المستوى 1 (الأحدث)" . اتحاد شبكة الويب العالمية (W3C). مؤرشف من الأصل في 14 مارس 2019. تم الاطلاع عليه في 4 مارس 2019 . 
  39. سلام، فيروز (25 أغسطس 2018). "لماذا لا يمكنك استخدام فايرفوكس لتسجيل مفتاح U2F مع جوجل؟" . بادلوك . تم الاطلاع عليه في 1 مايو 2019 .