Кіріспе
Веб-негізгі аутентификация қызметі. SiteKey – бұл веб-негізгі қауіпсіздік жүйесі, соңғы пайдаланушылар мен веб-сайттар арасындағы өзара аутентификацияның бір түрін қамтамасыз етеді. Оның басты мақсаты – фишингке қарсы қорғау. SiteKey 2006 жылы бірнеше ірі қаржы мекемелері қолданды, оның ішінде Bank of America және The Vanguard Group. Bank of America және The Vanguard Group 2015 жылы оны қолдануды тоқтатты. Пайдаланушы өзін сайтқа пайдаланушы атын (бірақ паролін емес) енгізу арқылы таниды (аутентификацияламайды). Пайдаланушы аты жарамды болса, сайт жұмысын жалғастырады. Егер пайдаланушының браузерінде бұрынғы кіру кезінен клиенттік күй белгісі (мысалы, веб-куки немесе Flash-куки) болмаса, пайдаланушыға сайтқа тіркелген кезде көрсеткен бір немесе бірнеше "қауіпсіздік сұрақтарына" жауап беру ұсынылады, мысалы: "Сіз соңғы рет қай мектепке бардыңыз?". Сайт пайдаланушыға бұрынғыда өзі орнатқан сурет және/немесе оған қоса берілген сөз тіркесін көрсету арқылы өзін аутентификациялайды. Егер пайдаланушы оларды өзінікі деп танымаса, ол сайттың фишингтік екенін есептеп, дереу одан бас тартуы керек. Егер пайдаланушы оларды таныса, сайтты нақты деп санап, жұмысын жалғастыра алады. Пайдаланушы паролін енгізу арқылы сайтқа кіреді. Пароль дұрыс болмаса, бүкіл процесс қайта басталады. Егер ол жарамды болса, пайдаланушы аутентификацияланған және жүйеге кірген болып есептеледі. Егер пайдаланушы заңды доменнен өзге веб-сайт домені бар фишингтік сайтта болса, пайдаланушының браузері (2) қадамында күй белгісін жіберуден бас тартады; фишингтік сайттың иесі дұрыс қауіпсіздік суретін көрсетуді өткізіп тастауы керек немесе заңды доменнен алынған қауіпсіздік сұрақтарына жауап беруге шақырып, жауаптарын жіберуі керек. Теория бойынша, бұл пайдаланушыны күдікке түсіруі мүмкін, себебі пайдаланушы жақында нақты доменді браузерінен қолданған болса да, қауіпсіздік сұрақтарына қайтадан жауап беруді таңқалуы мүмкін. Бірақ тәжірибеде, пайдаланушылар мұндай аномалияларды көбінесе байқамайтыны анықталды. SiteKey-дің 97% тиімсіз екені анықталды. Олардың нәтижелеріне сәйкес, нақты адамдар сайт кілтінің жоқ екенін байқамайды немесе оған мән бермейді. Бұған қоса, ол пайдаланушылардан аутентификация туралы көбірек ақпаратты есте сақтауды талап етеді. SiteKey қолданатын N түрлі веб-сайттармен байланысты адам N түрлі 4 элементтен тұратын ақпаратты есте сақтауы керек: (сайт, пайдаланушы аты, сөз тіркесі, пароль).
SiteKey is a web based security system that provides one type of mutual authentication between end users and websites. Its primary purpose is to deter phishing. SiteKey was deployed by several large financial institutions in 2006, including Bank of America and The Vanguard Group. Both Bank of America and The Vanguard Group discontinued use in 2015. The user identifies (not authenticates) themself to the site by entering their username (but not their password). If the username is a valid one, the site proceeds. If the user's browser does not contain a client side state token (such as a Web cookie or a Flash cookie) from a previous visit, the user is prompted for answers to one or more of the "security questions" the user specified at site sign up time, such as "Which school did you last attend?" The site authenticates itself to the user by displaying an image and/or accompanying phrase that they have earlier configured. If the user does not recognize these as their own, they are to assume the site is a phishing site and immediately abandon it. If the user does recognize them, they may consider the site authentic and proceed. The user authenticates themself to the site by entering their password. If the password is not valid for that username, the whole process begins again. If it is valid, the user is considered authenticated and logged in. If the user is at a phishing site with a different Web site domain than the legitimate domain, the user's browser will refuse to send the state token in step (2); the phishing site owner will either need to skip displaying the correct security image, or prompt the user for the security question(s) obtained from the legitimate domain and pass on the answers. In theory, this could cause the user to become suspicious, since the user might be surprised to be re prompted for security questions even if they have used the legitimate domain from their browser recently. However, in practice, there are evidence users generally fail to notice such anomalies. found SiteKey 97% ineffective. In practice, real people don't notice, or don't care, when the SiteKey is missing, according to their results. It also requires users to keep track of more authentication information. Someone associated with N different websites that use SiteKey must remember N different 4 tuples of information: (site, username, phrase, password).
Ұсынысты тоқтату
2015 жылдың мамыр айында Bank of America компаниясы SiteKey қызметін жыл соңына дейін барлық қолданушылар үшін тоқтатып, қолданушыларға бір қадамда логин мен пароль арқылы кіруге мүмкіндік беретінін хабарлады. 2015 жылдың шілдесінде Vanguard та өз веб-сайтында SiteKey қолдануын тоқтатты.