Açık kimlik güvenli midir?


9

Açık kimlik güvenli midir, örneğin banka hesaplarına giriş yapmak için kullanabilir misiniz?


1
Evet, 2.0 çok güvenlidir. En.wikipedia.org/wiki/OpenID adresine gidin "OpenID kendi kimlik doğrulama biçimini sağlamaz, ancak bir kimlik sağlayıcı güçlü kimlik doğrulaması kullanıyorsa, OpenID bankacılık ve e-ticaret gibi güvenli işlemler için kullanılabilir."
Evan Carroll

1
Evet, bence asıl soru ... OpenID sağlayıcınız güvenli mi?
Andor

Yanıtlar:


8

OpenID, OpenID sağlayıcısı kadar güvenlidir (örn. "Birisi Myspace hesabınıza girerse OpenID'nize ve onu kullanan her şeye erişebilir").

Şahsen ben değerli bir şeye güvenmem. OpenID sağlayıcılarının çoğu oldukça kötü bir güvenlik geçmişine sahiptir.


1
Bence OpenID'in avantajlarını gözden kaçırıyorsunuz ve bunları sadece kolaylık olarak yazıyorsunuz.
Evan Carroll

3
@Evan: OpenID'in birçok avantajı var - aslında SO trilogy siteleri için OpenID kullanıyorum. Avantajların hiçbiri güvenlik endişelerimi ortadan kaldırmaz ve kesinlikle banka hesabı bilgilerimle OpenID sağlayıcımın güvenliğine güvenmeyeceğim :-)
voretaq7

2
Tabii yaptıkları, nasıl ifadenizi azaltma hakkında OpenID is as secure as the OpenID provideretmek, X is as secure as the X provider: Herhangi bir şey belirten değiliz bu durumda. İfadeniz doğru olsa da, inane: Sanırım OpenID'yi kurmak ve sürdürmek için yeterli bilgiye sahip olan herkes muhtemelen en azından birinin teknik bir çözüm satmanın değeri üzerine bir banka kadar nitelikli olduğunu, diğeri ise finansal bir satış sattığını . Evet, Google / Yahoo / Verisign'a Washington Mutual'a güvendiğimden çok daha fazla güveniyorum
Evan Carroll

3
@Evan - Herhangi bir hizmet tanımı gereği yalnızca sağlayıcı kadar güvenlidir. Benim görüşüm için OpenID'yi değerli protokol ederken, sağlayıcılarına güvenliğine yeterli yapısal güvenceleri olmamasıdır beni kritik kimlik doğrulaması için güvenmek. Değerlendirmeme katılmamaya özgürsün, ama söylediklerimin arkasında duruyorum.
voretaq7

3
@Evan, takıntılı olma noktasına kadar bu konuda oldukça tutkulu görünüyorsun. Belki de bir adım geri çekilmeli ve başka bir göz atmalısın. SİZİN OpenID'ye güvenmeniz onu güvenli kılmaz. Biz buna ilk güvenen biz değiliz ve kesinlikle son olmayacağız. Kolaylık faktörüne gelince, bu sorunun konusu değildir.
John Gardeniers

5

Voretaq7 ile OpenID'nin yalnızca OpenID sağlayıcısı kadar güvenli olduğunu kabul etsem de, kullanmak için bir OpenID sağlayıcısı seçerken saygın bir sağlayıcı kullandığınızdan emin olmanız gerektiğini söylemeliyim. Aynı fikir güvenlikle ilgili her şey için de geçerlidir. Google, AOL ve bence Verisign bile artık OpenID'ler sunuyor ve bu şirketlerin / sağlayıcıların iyi bir sicili var.

OpenID'nin evdeki güvenlik veya başka bir üçüncü taraf paketine göre en büyük avantajlarından biri, güvenliğin kimlik doğrulama yönünü, küçük işletmelerin çoğundan daha fazla deneyime ve daha fazla kaynağa sahip şirketlerin elinde tutmasıdır. Sunucularını ve verilerini korumak için daha iyi bir yeteneğe sahip olma eğilimindedirler. Küçük bir dükkanın çalışanı olarak, bu verileri korumak için gerekli sunucuları, güvenlik duvarlarını vb. Doğru bir şekilde yapılandırmak için Google'a kesinlikle kendimden daha fazla güvenirim.

Bununla birlikte, OpenID, en zayıf yönleri olan kullanıcılar gibi en tehlikeli yönlere karşı savunmasızdır.


1
Google, Verisign vb. Büyük olasılıkla "makul derecede güvenli" OpenID'ler sağlıyor, ancak herkes OpenID sağlayıcısı olabilir ve tüm OpenID kavramı (anladığım kadarıyla) herhangi bir sağlayıcıdan geçerli bir OpenID'yi kabul etmektir. bir sürü farklı hesap oluşturmak için. Birisi (güvensiz şifre kurtarma ile veya bir) güvensiz OpenID sağlayıcısı seçerek olabilir neredeyse kullanan kullanıcılar kadar tehlikeli abc123... onların şifreler gibi
voretaq7

2
Etraftaki tek tehlikeli kişinin kullanıcı olduğu anlaşılıyor. Eğer OpenID kullanıyorlarsa ve kim olmalılarsa, şifrenin ne olduğunu seçenler onlar. Onları kendilerinden korumak bizim sorumluluğumuz olmalı mı?
Chris

2
Kimlik doğrulaması için OpenID'leri kabul eden bir hizmet çalıştırıyorsanız, güvenilir olmayan sağlayıcıları veya bilinen iyi sağlayıcıları beyaz listeye kolayca kara listeye alabilirsiniz. Bu şekilde, kullanıcının güvenli olmayan bir parola belirlemesine izin veren sağlayıcılardan kaçınabilirsiniz.
GAThrawn

1
@Chris: Bir hesap tehlikeye girdiğinde suç fırtınasının önünde durmamız gerektiği sürece, evet - en azından kısmen. (Bu nedenle bazı sitelerde "> = 8 karakter, alfasayısal + en az 1 özel karakter" gibi bir şifre politikası vardır).
voretaq7

@ voretaq7: Herkes de Banka olabilir.
Evan Carroll

5

OpenID, kimlik doğrulamasını üçüncü bir tarafa devretmenin bir yoludur. Kimlik doğrulamayı devrettiğiniz bankacılık gibi yüksek güven gerektiren bir uygulama için önemli, büyük bir güvenlik kararıdır. OpenID protokolü, yeterli kimlik doğrulama önlemleri olan bir sisteme tek faktörlü kimlik doğrulamaya (openID kimlik doğrulama belirteci) veya yetki verilen kimlik doğrulamasına izin veren herhangi bir standart için yeterlidir.

Sonraki soru: Mevcut openID sağlayıcıları çevrimiçi bankacılık için yeterince güvenli mi?

Bu farklı bir soru ve şu anda muhtemelen olumsuz. Bununla birlikte, belirli bir standardı takip eden ve denetlenen tek bir bankacılık openID sağlayıcısı oluşturmak için kaynakları bir araya getiren Amerikan bankalarından oluşan bir konsorsiyumun durduracağı hiçbir şey (teknik) yoktur. Bu openID sağlayıcısı, SiteKey, SecureID, Akıllı Kart kaydırması veya talep edilen başka herhangi bir kimlik doğrulama yöntemini kullanabilir. Bu olasılığı büyük ticari bankalar için pek olası görmüyorum, ancak Kredi Birliği topluluğu bunu deneyebilir.


1
VeriSign PIP ve muhtemelen MyOpenID'in bankacılık için yeterince güvenli olduğunu düşünürüm.
user1686

2

OpenID, (1) oturum açmaya çalıştığınız sitenin en zayıf noktası kadar güvenlidir; (2) OpenID sağlayıcınız; veya (3) DNS sistemi.

Öneri:

  • Bankanızın önerdiği güvenlik / giriş sistemini kullanın ve hesabınızın güvenliği ihlal edildiğinde haklarınızı bilmeniz için hizmet şartlarını ve koşullarını öğrenin.
  • Bankanızı OpenID'yi benimsemeye teşvik etmeyin, çünkü bu hizmetlerinin güvenliğini azaltacaktır.

Zayıf yönleri:

Bu gerçeğin hemen bir sonucu, OpenID'nin en iyi şekilde giriş yapmaya çalıştığınız site kadar güvenli olabileceğidir; asla daha güvenli olamaz .

OpenID protokolünde sağlayıcınıza yeniden yönlendirme, oturum açtığınız sitenin kontrolü altındadır, bu da kimlik avı kimlik avı ve ortadaki adam saldırılarına yol açar. Bu tür saldırılar, düşmanca bir sitenin OpenID kimlik bilgilerinizi bilmeden çalmasına izin verir ; bu da daha sonra sizin gibi OpenID etkin olan herhangi bir siteye giriş yapmak için kullanabilir.

DNS saldırıları daha karmaşıktır, ancak bir saldırganın bankanızı OpenID sağlayıcınız olduğuna ikna etmesine izin verecektir. Saldırgan OpenID'nizi kullanarak oturum açar ve sahte sağlayıcısının bankaya yetki vermesini sağlar. Bu durumda, saldırganın size kimlik avı yapması veya parolanızı öğrenmesi veya bilgisayarınıza herhangi bir şey yüklemesi gerekmez - tek ihtiyacı olan OpenID'dir.

Benzer şekilde OpenID sağlayıcınıza yapılan bir saldırı, saldırganın şifrenizi bilmeden herhangi bir OpenID etkin sitede oturum açmanıza izin verir.

OpenID zayıflıkları ve saldırıları hakkında daha fazla bilgi için http://www.untrusted.ca/cache/openid.html adresini ziyaret edin .


1

OpenID bir protokoldür. Protokol çok güvenlidir, ancak arka uç kimlik doğrulama yönteminin olması gerekmez. Bangladeş'te telnet üzerinden bir dos kutusundan kullanıcıyı doğrulayacak bir OpenId portalı çalıştırabilirsiniz.

Bankacılık için yeterince güvenli mi? Evet. Aslında tüm bankacılık sağlayıcılarının buna izin vermesini diliyorum. Ayrıca, bankacılık sağlayıcılarına diğer teknoloji sağlayıcılarından daha fazla güvenmek istiyorsanız - bunu sağlamaları iyi olmaz mıydı?


1
Bir bankaya paranızı emanet etmesi, bu onları dijital kimliklerle başa çıkmaya uygun kılıyor mu?
Chris

1
@chris: Hayır, değil. ama bu konu için bir trend gibi görünüyor. Bankaların para işlemeyi sürdürmesini ve kimlik doğrulamam için google'ı kullanmasını tercih ederim. Mesele şu ki, kime güvendiğiniz önemli değil, banka veya banka dışında biri: her banka bir openid sağlayıcısı ve tüketiciyse, kimlik doğrulamalarını google'da veya google'ın bankada kullanabilirsiniz - OpenID sadece iletişim kurmalarına izin veren protokol.
Evan Carroll
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.