Новини

Виявлення злому акаунта без стеження й розкриття особистих даних

Дослідники з кампуса Cornell Tech при Корнельському університеті (США) розробили механізм, який допомагає виявляти факти злому облікових записів, не порушуючи конфіденційність користувачів та не піддаючи їх комп'ютери відстеженню з боку веб-сервісів.

Система отримала назву CSAL (Client-Side Encrypted Access Logging) - її представили на симпозіумі з безпеки USENIX. В основі системи закладено метод перевірки, що дозволяє встановлювати, чи дійсно вхід до облікового запису здійснювався з пристрою користувача. Зараз великі платформи реєструють доступ до облікових записів, порушуючи конфіденційність користувачів.

Вчені виявили наступне: використовувані журнали доступу реєструють дані, що передаються стороною клієнта — ідентифікатори пристроїв і IP-адреси, які легко підробити. І навіть після злому облікового запису вони дозволяють вносити відомості, що вхід здійснювався зі знайомого системі пристрою.

Механізм CSAL пропонує альтернативу з використанням криптографії. Замість надсилання постачальнику послуг інформації, наданої клієнтом, система захищає її наскрізним шифруванням, використовуючи ключ, відомий тільки справжнім клієнтським пристроям. При вході на платформу операційна система клієнта генерує криптографічний токен, що містить ідентифікатори пристрою – дані шифруються та зберігаються у постачальника послуг, а розшифрувати і перевірити джерело входу може лише сам користувач.

Таким чином, користувач отримує можливість виявляти факт несанкціонованого доступу до свого облікового запису, не розкриваючи інформацію, що його ідентифікує. Платформи ж позбавляються необхідності зберігати цифрові відбитки пристроїв, які часто використовуються для стеження. Система сумісна з поширеними протоколами безпеки і може з мінімальними витратами інтегруватися в робочі процеси, стверджують творці CSAL. Цей механізм вона назвала можливістю врівноважити безпеку та конфіденційність у керуванні цифровими обліковими записами.

Джерело: https://toneto.net/

Search