Введение

Акт доказательства утверждения

Аутентификация (от αὐθεντικός authentikos, "настоящий, подлинный", от αὐθέντης authentes, "автор") – это акт доказательства истинности утверждения, например, установления личности пользователя компьютерной системы. В отличие от идентификации, которая заключается в указании личности человека или объекта, аутентификация – это процесс подтверждения этой личности. Она может включать в себя проверку документов, удостоверяющих личность, подтверждение подлинности веб-сайта с помощью цифрового сертификата, определение возраста артефакта методом радиоуглеродного анализа или гарантию того, что продукт или документ не является подделкой.

Методы

Аутентификация применима к множеству областей. В искусстве, антиквариате и антропологии распространенной проблемой является подтверждение того, что тот или иной артефакт был создан конкретным человеком, в определенном месте или в определенный исторический период. В информатике часто требуется проверка личности пользователя для получения доступа к конфиденциальным данным или системам. Сетевой администратор может предоставить пользователю пароль или выдать ему ключевую карту или другие средства доступа к системе. В этом случае подлинность предполагается, но не гарантируется. Потребительские товары, такие как фармацевтические препараты, парфюмерия и одежда, могут использовать все формы аутентификации для предотвращения появления контрафактной продукции, использующей репутацию известного бренда. Как упоминалось выше, продажа товара в надежном магазине косвенно подтверждает его подлинность – это первый вид аутентификации. Второй вид аутентификации может заключаться в сравнении качества и мастерства изготовления предмета, например дорогой сумки, с оригинальными изделиями. Третий вид аутентификации – это наличие на товаре товарного знака, являющегося юридически защищенной маркировкой, или любого другого идентификационного признака, помогающего потребителям отличить оригинальную продукцию от подделок. В отношении программного обеспечения компании предпринимают значительные усилия для защиты от подделок, включая использование голограмм, защитных колец, защитных нитей и чернил, меняющих цвет.

Факторы аутентификации

Способы аутентификации личности можно разделить на три категории, основанные на так называемых факторах аутентификации: нечто, что пользователь знает, нечто, чем пользователь владеет, и нечто, что представляет собой пользователя. Каждый фактор аутентификации охватывает ряд элементов, используемых для аутентификации или проверки личности перед предоставлением доступа, утверждением запроса на транзакцию, подписанием документа или другого результата работы, предоставлением полномочий другим лицам и установлением цепочки полномочий. Исследования в области безопасности показали, что для успешной аутентификации необходимо проверить элементы как минимум двух, а предпочтительно всех трех факторов. Три фактора (класса) и некоторые элементы каждого фактора:

Знание: нечто, что пользователь знает (например, пароль, часть пароля, парольная фраза, персональный идентификационный номер (PIN), проверка подлинности по схеме «вопрос-ответ» (пользователь должен ответить на вопрос или распознать шаблон), контрольный вопрос). Владение: нечто, чем владеет пользователь (например, браслет, удостоверение личности, аппаратный ключ, имплантированное устройство, мобильный телефон со встроенным аппаратным ключом, программный ключ или мобильный телефон, содержащий программный ключ). Идентичность: нечто, что представляет собой пользователя или что он делает (например, отпечаток пальца, рисунок сетчатки глаза, последовательность ДНК (существуют различные определения достаточности), подпись, лицо, голос, уникальные биоэлектрические сигналы или другие биометрические идентификаторы).

Однофакторная аутентификация

В качестве самого слабого уровня аутентификации для подтверждения личности используется только один компонент из одной из трех категорий факторов. Использование только одного фактора не обеспечивает существенной защиты от несанкционированного использования или злонамеренного вторжения. Этот тип аутентификации не рекомендуется для финансовых или персональных транзакций, требующих повышенного уровня безопасности. Европейский центральный банк (ЕЦБ) определил строгую аутентификацию как "процедуру, основанную на двух или более из трех факторов аутентификации". Используемые факторы должны быть взаимно независимыми, и как минимум один фактор должен быть "невоспроизводимым и не поддающимся повторному использованию", за исключением фактора, основанного на врожденных характеристиках, и также не должен быть уязвимым для кражи через интернет. В европейском, а также в американском понимании, строгая аутентификация очень похожа на многофакторную аутентификацию или 2FA, но отличается более жесткими требованиями. Альянс FIDO работает над установлением технических спецификаций для строгой аутентификации.

Постоянная аутентификация

Обычные компьютерные системы аутентифицируют пользователей только при первоначальном входе в систему, что может привести к серьезной уязвимости в безопасности. Для решения этой проблемы системам необходимы методы непрерывной аутентификации, которые постоянно отслеживают и подтверждают личность пользователей на основе определенных биометрических характеристик. В одном исследовании поведенческая биометрия, основанная на особенностях почерка, использовалась в качестве метода непрерывной аутентификации. Недавние исследования показали возможность использования датчиков и аксессуаров смартфонов для получения поведенческих атрибутов, таких как динамика касаний, динамика нажатия клавиш и распознавание походки. Эти атрибуты известны как поведенческая биометрия и могут использоваться для неявной и непрерывной проверки или идентификации пользователей на смартфонах. Системы аутентификации, построенные на основе этих поведенческих биометрических характеристик, называются системами активной или непрерывной аутентификации. Аутентификация информации может представлять особые проблемы в электронной коммуникации, например, уязвимость к атакам типа "человек посередине", когда злоумышленник перехватывает поток данных, выдавая себя за обе стороны общения для перехвата информации. Для подтверждения личности каждой из сторон могут потребоваться дополнительные факторы идентификации.

Содержание информации

Литературный подлог может включать имитацию стиля известного автора. Если имеется оригинальный рукописный текст, машинописный текст или запись, то сам носитель (или его упаковка – всё, от коробки до заголовков электронной почты) может помочь доказать или опровергнуть подлинность документа. Однако текст, аудио и видео могут быть скопированы на новые носители, оставляя, возможно, только информационное содержание для использования при аутентификации. Были изобретены различные системы, позволяющие авторам предоставлять средства для надежной аутентификации сообщений, удостоверяющие, что сообщение исходит от них или было передано ими. Эти системы включают в себя факторы аутентификации, такие как: трудновоспроизводимый физический объект, например печать, подпись, водяной знак, специальная бумага или отпечаток пальца; общий секрет, например парольная фраза, содержащийся в сообщении; электронная подпись; инфраструктура открытых ключей часто используется для криптографического подтверждения того, что сообщение было подписано владельцем определенного закрытого ключа. Обратная задача – обнаружение плагиата, когда информация другого автора выдается за авторскую работу. Распространенный метод доказательства плагиата – обнаружение другой копии того же или очень похожего текста с иной атрибуцией. В некоторых случаях чрезмерно высокое качество или несоответствие стиля могут вызвать подозрение в плагиате.

Грамотность и аутентификация литературы

В области грамотности аутентификация – это процесс, в ходе которого читатель ставит под вопрос достоверность определенного аспекта литературного произведения, а затем проверяет эти вопросы посредством исследований. Фундаментальный вопрос аутентификации литературы заключается в следующем: можно ли этому верить? Соответственно, проект аутентификации представляет собой деятельность, сочетающую чтение и письмо, в рамках которой учащиеся документируют ход проведенного исследования. Это развивает навыки критического мышления у учащихся. Документация для анализа литературы не ограничивается художественными текстами и, вероятно, включает информационные тексты, первичные источники и мультимедийные материалы. Процесс обычно предполагает как онлайн-исследования, так и работу в библиотеке. При аутентификации исторической прозы, в частности, читатели оценивают, насколько правдоподобно изображены основные исторические события, а также культура того времени (например, язык, одежда, еда, гендерные роли).

История и современные технологии

Исторически отпечатки пальцев использовались как наиболее авторитетный метод аутентификации, но судебные разбирательства в США и других странах вызвали серьезные сомнения в их надежности. Вне юридической системы отпечатки пальцев также легко подделать, о чем свидетельствует заявление ведущего специалиста по компьютерной безопасности British Telecom о том, что "лишь немногие" считыватели отпечатков пальцев не были обмануты тем или иным способом. Гибридные или двухфакторные методы аутентификации предлагают убедительное решение, например, закрытые ключи, зашифрованные отпечатком пальца внутри USB-устройства. В контексте компьютерных данных разработаны криптографические методы, которые невозможно подделать, если ключ инициатора не был скомпрометирован. Знает ли инициатор (или кто-либо, кроме злоумышленника) о компрометации или нет – не имеет значения. Однако неясно, являются ли эти криптографические методы аутентификации безусловно безопасными, поскольку непредвиденные математические открытия могут сделать их уязвимыми для атак в будущем. В таком случае это может поставить под сомнение значительную часть аутентификации, использовавшейся ранее. В частности, цифрово подписанный контракт может быть оспорен при обнаружении новой атаки на криптографию, лежащую в основе подписи.

Разрешение

Процесс авторизации отличается от процесса аутентификации. Если аутентификация – это проверка того, являетесь ли вы тем, за кого себя выдаете, то авторизация – это проверка того, имеете ли вы право выполнять то, что пытаетесь сделать. Хотя авторизация часто следует сразу за аутентификацией (например, при входе в компьютерную систему), это не значит, что авторизация требует предварительной аутентификации: анонимному пользователю может быть разрешено выполнять ограниченный набор действий.

Контроль доступа

Одно из распространенных применений аутентификации и авторизации — контроль доступа. Компьютерная система, предназначенная для использования только авторизованными пользователями, должна стремиться выявлять и исключать неавторизованных. Поэтому доступ к ней обычно контролируется посредством процедуры аутентификации, позволяющей с определенной степенью уверенности установить личность пользователя и предоставить ему соответствующие привилегии.