Кіріспе

Бағдарламалық жетон (немесе жұмсақ жетон) – екі факторлы аутентификация қауіпсіздік құрылғысының бір бөлігі, компьютерлік қызметтерді пайдалануға рұқсат беру үшін қолданылуы мүмкін. Бағдарламалық жетондар үстелдік компьютер, ноутбук, қалақша (PDA) немесе ұялы телефон сияқты жалпы мақсаттағы электрондық құрылғыда сақталады және көшіріле алады. (Аппараттық жетондардан өзгеше, онда құпия сөздер арнайы аппараттық құрылғыда сақталады, сондықтан оларды көшіру мүмкін емес – құрылғыға физикалық зиян келтірмесе).

Бағдарламалық жетондар физикалық түрде иеленілмейтін нәрсе болғандықтан, олардың негізгі криптографиялық материалдардың көшірілуіне байланысты ерекше қауіптерге ұшырайды, мысалы, компьютерлік вирустар мен бағдарламалық шабуылдар. Аппараттық және бағдарламалық жетондардың екеуі де бот-жетекші адам араласатын шабуылдарға немесе фишинг шабуылдарына ұшырауы мүмкін, онда жетон ұсынған бір реттік пароль сұралып, содан кейін нақты веб-сайтқа уақтылы жіберіледі. Бағдарламалық жетондардың артықшылықтары бар: оларды алып жүрудің қажеті жоқ, батареясы таусылмайды және аппараттық жетондарға қарағанда арзан.

Қауіпсіздік архитектурасы

Бағдарламалық токендер үшін екі негізгі архитектура бар: ортақ құпия және ашық кілт криптографиясы. Ортақ құпия үшін әкімші әдетте әрбір соңғы пайдаланушы үшін конфигурациялық файл жасайды. Файлда пайдаланушы аты, жеке идентификациялық нөмірі және құпия болады. Бұл конфигурациялық файл пайдаланушыға беріледі. Ортақ құпия архитектурасы бірнеше жағдайда осал болуы мүмкін. Конфигурациялық файл ұрланып, токен көшірілсе, ол бұзылуы мүмкін. Уақытқа негізделген бағдарламалық токендер арқылы жеке тұлғаның жеке көмекші құрылғысын (PDA) немесе ноутбугін уақытша пайдаланып, сағатты алға жылдырып, болашақта жарамды болатын кодтарды жасауға болады. Ортақ құпияны пайдаланатын және PIN-кодты ортақ құпиямен бірге бағдарламалық клиентте сақтайтын кез келген бағдарламалық токен ұрланып, офлайн шабуылдарға ұшырауы мүмкін. Ортақ құпия токендерін тарату қиын болуы мүмкін, себебі әрбір токен негізінен әртүрлі бағдарламалық жасақтама болып табылады. Әрбір пайдаланушы құпияның көшірмесін алуы керек, бұл уақыт шектеулерін тудырады. Кейбір жаңа бағдарламалық токендер ашық кілт криптографиясына немесе асимметриялық криптографияға сүйенеді. Бұл архитектура бағдарламалық токендердің кейбір дәстүрлі осал жерлерін жояды, бірақ олардың негізгі осалдығына (көшірме жасау мүмкіндігіне) әсер етпейді. PIN-кодты токен клиентімен емес, қашықтан аутентификация серверінде сақтауға болады, сонда ұрланған бағдарламалық токен PIN-кодты білмесе, пайдасыз болады. Дегенмен, вирустық жұққан жағдайда шифрлау материалы көшіріліп, кейін пайдаланушы келесі рет аутентификацияланғанда PIN-код қолға түсірілуі мүмкін (кейлоггер немесе осыған ұқсас әдіс арқылы). Егер PIN-кодты болжауға тырысылса, ол аутентификация серверінде анықталып, тіркеледі, бұл токенді тоқтатуға мүмкіндік береді. Асимметриялық криптографияны қолдану іске асыруды да жеңілдетеді, себебі токен клиенті өзінің кілт жұбын жасап, сервермен ашық кілттерді алмаса алады.