Введение
Сервис веб-аутентификации SiteKey — это веб-система безопасности, обеспечивающая один из видов взаимной аутентификации между конечными пользователями и веб-сайтами. Его основная цель — защита от фишинга. SiteKey был внедрен несколькими крупными финансовыми учреждениями в 2006 году, включая Bank of America и The Vanguard Group. И Bank of America, и The Vanguard Group прекратили его использование в 2015 году. Пользователь идентифицирует себя (но не аутентифицируется) на сайте, вводя своё имя пользователя (но не пароль). Если имя пользователя допустимо, сайт продолжает работу. Если в браузере пользователя отсутствует клиентский токен состояния (например, веб-cookie или Flash-cookie) с предыдущего посещения, пользователю предлагается ответить на один или несколько "вопросов безопасности", указанных им при регистрации на сайте, например: "Какую школу вы посещали последней?". Сайт аутентифицирует себя для пользователя, отображая изображение и/или сопровождающую фразу, которые он ранее настроил. Если пользователь не узнаёт их, он должен предположить, что сайт является фишинговым и немедленно покинуть его. Если пользователь узнаёт их, он может считать сайт подлинным и продолжить. Пользователь аутентифицируется на сайте, вводя свой пароль. Если пароль не соответствует указанному имени пользователя, процесс начинается заново. Если пароль верен, пользователь считается аутентифицированным и авторизованным. Если пользователь находится на фишинговом сайте с другим доменным именем, чем у легитимного сайта, браузер пользователя откажется отправлять токен состояния на этапе (2); владельцу фишингового сайта придётся либо не отображать правильное изображение безопасности, либо запросить у пользователя вопросы безопасности, полученные с легитимного домена, и передать ответы. Теоретически, это может вызвать подозрение у пользователя, так как он может удивиться повторному запросу вопросов безопасности, даже если недавно использовал легитимный домен в своём браузере. Однако на практике есть данные, свидетельствующие о том, что пользователи обычно не замечают подобных аномалий. SiteKey оказался неэффективным в 97% случаев. Согласно результатам исследований, реальные пользователи не замечают или не обращают внимания на отсутствие SiteKey. Кроме того, он требует от пользователей запоминать больше информации для аутентификации. Пользователю, связанному с N различными веб-сайтами, использующими SiteKey, необходимо помнить N различных наборов данных: (сайт, имя пользователя, фраза, пароль).
SiteKey is a web based security system that provides one type of mutual authentication between end users and websites. Its primary purpose is to deter phishing. SiteKey was deployed by several large financial institutions in 2006, including Bank of America and The Vanguard Group. Both Bank of America and The Vanguard Group discontinued use in 2015. The user identifies (not authenticates) themself to the site by entering their username (but not their password). If the username is a valid one, the site proceeds. If the user's browser does not contain a client side state token (such as a Web cookie or a Flash cookie) from a previous visit, the user is prompted for answers to one or more of the "security questions" the user specified at site sign up time, such as "Which school did you last attend?" The site authenticates itself to the user by displaying an image and/or accompanying phrase that they have earlier configured. If the user does not recognize these as their own, they are to assume the site is a phishing site and immediately abandon it. If the user does recognize them, they may consider the site authentic and proceed. The user authenticates themself to the site by entering their password. If the password is not valid for that username, the whole process begins again. If it is valid, the user is considered authenticated and logged in. If the user is at a phishing site with a different Web site domain than the legitimate domain, the user's browser will refuse to send the state token in step (2); the phishing site owner will either need to skip displaying the correct security image, or prompt the user for the security question(s) obtained from the legitimate domain and pass on the answers. In theory, this could cause the user to become suspicious, since the user might be surprised to be re prompted for security questions even if they have used the legitimate domain from their browser recently. However, in practice, there are evidence users generally fail to notice such anomalies. found SiteKey 97% ineffective. In practice, real people don't notice, or don't care, when the SiteKey is missing, according to their results. It also requires users to keep track of more authentication information. Someone associated with N different websites that use SiteKey must remember N different 4 tuples of information: (site, username, phrase, password).
Прекращение
В мае 2015 года Bank of America объявил о прекращении поддержки SiteKey для всех пользователей к концу года, предоставив им возможность входить в систему, используя только имя пользователя и пароль. В июле 2015 года Vanguard также отказался от использования SiteKey на своем веб-сайте.