Введение

Сервис веб-аутентификации SiteKey — это веб-система безопасности, обеспечивающая один из видов взаимной аутентификации между конечными пользователями и веб-сайтами. Его основная цель — защита от фишинга. SiteKey был внедрен несколькими крупными финансовыми учреждениями в 2006 году, включая Bank of America и The Vanguard Group. И Bank of America, и The Vanguard Group прекратили его использование в 2015 году. Пользователь идентифицирует себя (но не аутентифицируется) на сайте, вводя своё имя пользователя (но не пароль). Если имя пользователя допустимо, сайт продолжает работу. Если в браузере пользователя отсутствует клиентский токен состояния (например, веб-cookie или Flash-cookie) с предыдущего посещения, пользователю предлагается ответить на один или несколько "вопросов безопасности", указанных им при регистрации на сайте, например: "Какую школу вы посещали последней?". Сайт аутентифицирует себя для пользователя, отображая изображение и/или сопровождающую фразу, которые он ранее настроил. Если пользователь не узнаёт их, он должен предположить, что сайт является фишинговым и немедленно покинуть его. Если пользователь узнаёт их, он может считать сайт подлинным и продолжить. Пользователь аутентифицируется на сайте, вводя свой пароль. Если пароль не соответствует указанному имени пользователя, процесс начинается заново. Если пароль верен, пользователь считается аутентифицированным и авторизованным. Если пользователь находится на фишинговом сайте с другим доменным именем, чем у легитимного сайта, браузер пользователя откажется отправлять токен состояния на этапе (2); владельцу фишингового сайта придётся либо не отображать правильное изображение безопасности, либо запросить у пользователя вопросы безопасности, полученные с легитимного домена, и передать ответы. Теоретически, это может вызвать подозрение у пользователя, так как он может удивиться повторному запросу вопросов безопасности, даже если недавно использовал легитимный домен в своём браузере. Однако на практике есть данные, свидетельствующие о том, что пользователи обычно не замечают подобных аномалий. SiteKey оказался неэффективным в 97% случаев. Согласно результатам исследований, реальные пользователи не замечают или не обращают внимания на отсутствие SiteKey. Кроме того, он требует от пользователей запоминать больше информации для аутентификации. Пользователю, связанному с N различными веб-сайтами, использующими SiteKey, необходимо помнить N различных наборов данных: (сайт, имя пользователя, фраза, пароль).

Прекращение

В мае 2015 года Bank of America объявил о прекращении поддержки SiteKey для всех пользователей к концу года, предоставив им возможность входить в систему, используя только имя пользователя и пароль. В июле 2015 года Vanguard также отказался от использования SiteKey на своем веб-сайте.