Niezależnie od tego, czy chodzi o transakcje bankowe i finansowe, zakupy czy komunikację z przyjaciółmi i rodziną: w dobie komputerów, smartfonów i tym podobnych urządzeń ważna część życia odbywa się w sieci. Bezpieczne logowanie do usług internetowych i ochrona prywatności odgrywają szczególnie ważną rolę. Jednak rosnąca liczba skradzionych danych użytkowników pokazuje, że wpisanie nazwy użytkownika i hasła nie jest już wystarczające. Nowy standard uwierzytelniania FIDO2 umożliwia już bezpieczne logowanie bez hasła. W tym artykule wyjaśniamy, jak działa nowa procedura logowania oraz jakie ma zalety i wady.
FIDO2 („Fast Identity Online 2“) to nowy standard internetowy i bezhasłowe rozwinięcie FIDO U2F. Ma on na celu uczynienie tradycyjnego wprowadzania hasła zbędnym w perspektywie średnio- i długoterminowej.
Wszystkie trzy terminy są synonimami pałeczki FIDO2. Jest to urządzenie, którego używasz do uwierzytelniania się w usługach. Zwykle ma ono współczynnik kształtu pamięci USB lub breloka.
Microsoft.com i usługi z nim związane (np. Outlook.com, Office 365 i OneDrive), a także Windows Hello korzystają już z logowania bez hasła. Wymaga to jednak korzystania z przeglądarki Edge. Wiele innych usług pozwala już na FIDO2 jako drugi czynnik.
Spis treści
1. jak działa uwierzytelnianie za pomocą FIDO2
FIDO2 opiera się na protokole Client to Authenticator Protocol (CTAP) i standardzie W3C WebAuthnm, które wspólnie umożliwiają weryfikację przy użyciu kryptograficznych (np. PIN lub biometria) lub zewnętrznych czynnikówuwierzytelniających. Mogą to być np. pamięci USB, urządzenia wearables, a nawet urządzenia mobilne, takie jak smartfony czy tablety.

WebAuthn umożliwia włączenie uwierzytelniania FIDO poprzez standardowe web API (w JavaScript), które jest również implementowane w różnych systemach operacyjnych i przeglądarkach. CTAP pozwala różnym tokenom FIDO2 na interakcję z daną przeglądarką, a ponadto na pełnienie roli authenticatora. W tym celu jednak zarówno używana przeglądarka, jak i tokeny muszą być zdolne do komunikacji za pośrednictwem CTAP.
Dobrze wiedzieć: Uwierzytelnianie FIDO2 działa nawet bez dodatkowego sprzętu pod Windows 10 i Androidem od wersji 7, ponieważ te systemy operacyjne mogą same pełnić rolę (wirtualnych) authenticatorów. Na macOS działa tylko w połączeniu z Google Chrome. W aktualnej wersji beta systemu iOS 13.3, Safari obsługuje teraz również nowy standard logowania.
Za pomocą klucza FIDO2 użytkownik identyfikuje się z godnym zaufania odpowiednikiem WebAuthn (tzw. serwerem FIDO2), który zwykle należy do serwisu internetowego lub aplikacji internetowej. W zależności od implementacji usługi, do wyboru są dwie różne opcje:
Przy uwierzytelnianiu jednoczynnikowym do zalogowania się potrzebny jest tylko uwierzytelniacz (np. pamięć USB), natomiast przy uwierzytelnianiu dwuczynnikowym trzeba dodatkowo podać kod PIN lub hasło.
Dobrze wiedzieć: FIDO2 zostało uruchomione przez niekomercyjne stowarzyszenie FIDO Alliance, które zostało założone w 2012 roku przez Lenovo, PayPal, Infineon, Nok Nok Labs, Validity Sensors i Agnitio. Rok później dołączyły również Google, NXP i Yubico. Celem sojuszu interesów jest opracowanie otwartych i wolnych od licencji standardów branżowych dla globalnego uwierzytelniania w internecie.
Jakie są zalety i wady FIDO2 w porównaniu do innych metod uwierzytelniania?
Oczywiste jest, że hasła same w sobie stanowią ogromne zagrożenie bezpieczeństwa. FIDO2 domyślnie szyfruje logowanie za pomocą pary kluczy (publicznego i prywatnego) i w porównaniu do „normalnego“ uwierzytelniania za pomocą hasła, FIDO2 oferuje znacznie mniejszą powierzchnię ataku dla hakerów. Jeśli ktoś chciałby uzyskać dostęp do kont użytkowników, musiałby najpierw wejść w posiadanie tokena. Odblokowanie może nastąpić tylko poprzez zarejestrowane urządzenie. Zagrożenia bezpieczeństwa, takie jak kradzież hasła, należą więc praktycznie do przeszłości.

Token FIDO może być również używany do różnych usług internetowych. Oznacza to, że nie musisz już pamiętać wielu różnych haseł, ale możesz po prostu zalogować się za pomocą kliknięcia, wprowadzenia głosu lub poprzez podłączenie sprzętu. Jednak, jak już wspomniano, w przypadku niektórych systemów operacyjnych uwierzytelnianie może odbywać się również całkowicie bez zewnętrznego sprzętu. Dzięki temu proces logowania jest nie tylko wygodniejszy i szybszy, ale także oszczędza się miejsce na breloku.
Obecnie nie jest jeszcze dostępne dla wszystkich usług internetowych
Pomimo wszystkich zalet, FIDO2 ma również pewne wady, o których chcielibyśmy tutaj wspomnieć. Po pierwsze, bardzo niewiele serwisów internetowych oferuje obecnie nową formę uwierzytelniania. Do tego dochodzą koszty nabycia zewnętrznego authenticatora, które szybko mogą stać się bardzo kosztowne, zwłaszcza w firmach, gdzie każdy pracownik potrzebuje własnego tokena.
Kolejny problem: jeśli chcesz wdrożyć FIDO2 jako część dwuskładnikowego uwierzytelniania, nadal musisz podać kod PIN lub hasło. Jeśli użytkownik musi logować się do różnych usług kilka razy dziennie, na dłuższą metę może to stać się bardzo uciążliwym zadaniem.
3 FIDO2 w praktyce: różne przykłady zastosowań

FIDO2 jest obecnie jeszcze w powijakach, ale eksperci spodziewają się, że wszystkie usługi internetowe prędzej czy później będą wspierać ten standard. Obecnie Facebook, Twitter, GitHub i BoxCryptor oferują już wsparcie dla FIDO2. Użytkownicy usług Microsoftu mogą nawet logować się bez hasła. Usługi internetowe Microsoftu są też jak na razie jedynymi, które oprócz dwuskładnikowego uwierzytelniania oferują webauthn do bezhasłowego logowania.
Co więcej, uwierzytelnianie jest już możliwe w Chrome, Edge, Firefoxie, Windowsie i Androidzie. Jedynie Apple jak zwykle strzela w poprzek i majstruje przy własnym rozwiązaniu o nazwie „Login with Apple“. Prędzej czy później jednak i tutaj będą musieli się ukłonić przed nowym standardem.
Oto jak może wyglądać praca z FIDO2 w przyszłości
- Do logowania w systemie Windows używasz tokena FIDO (np. YubiKey od Yubico), który podłączasz do portu USB w komputerze. Logujesz się poprzez krótkie naciśnięcie przycisku dotykowego. Inne możliwe scenariusze to odblokowywanie systemu Windows za pomocą smartfona lub smartwatcha, za pomocą zewnętrznego czytnika linii papilarnych lub poprzez rozpoznawanie twarzy za pomocą kamery.
- W przyszłości logowanie do serwisów Facebook, Amazon, Google and Co . będzie się odbywało poprzez odcisk palca na kompatybilnym smartfonie z systemem Android.
- Z kontem KeePass można też na przykład powiązać klucz bezpieczeństwa. Następnie za pomocą klucza można go łatwo odblokować za pomocą smartfona, bez konieczności dokonywania dodatkowych wpisów.
Wskazówka: Na stronie internetowej webauthn.io można się zarejestrować i zalogować testowo za pośrednictwem webauthn i w ten sposób wcześniej przetestować nowe uwierzytelnianie internetowe według specyfikacji W3C.
Głębsze omówienie FIDO2 znajdziesz w poniższym filmie: