شناسه ها – آیا از الگوهای ترتیبی در عمل استفاده می شود؟

من امنیت رایانه را مطالعه می كنم و مقالاتی را در مورد استفاده بالقوه از روش استخراج الگوی متوالی در محصولات IDPS می خوانم:

من کنجکاو هستم كه كسی از شما این الگوهای متوالی را دیده باشد یا در عمل قانونی برای آنها تنظیم كنید در یک سیستم SIEM یا IDPS. این تصور را دارم که اکثر محصولات فقط از قوانین ارتباط پشتیبانی می کنند و توالی وقایع ، بسته ها و غیره را تجزیه و تحلیل نمی کنند. من فکر می کنم برخی از حملات تنها با بررسی توالی قابل شناسایی هستند ، زیرا یک رویداد یا بسته حاوی اطلاعات کافی نیست در مورد حمله مداوم حدس می زنم بیشتر افراد این کار را به جای استفاده از الگوریتم های الگوریتم استخراج متوالی و تطبیق دستی انجام می دهند یا از یک سیستم کاملاً خودکار استفاده می کنند و حتی از این نوع فیلتر کردن اطلاعاتی ندارند. من درست می گویم یا این در عمل استفاده می شود؟

شناسه لمسی و شناسه چهره شما را امن تر نمی کند

شناسه لمسی و شناسه منطقه بسیار عالی است. ما آنها را دوست داریم و از آنها استفاده می کنیم. اما آنها ویژگی های راحتی هستند نه ویژگی های امنیتی و در هنگام استفاده از آنها در ایالات متحده محافظت قانونی کمتری دارند.

شناسه صورت می گیرد جستجو آسان مرز

با شناسه صورت، فقط به دنبال شما می آید تلفن (و تماس با چشم) از 3 یا 4 فوت دور آن را باز خواهد کرد. کسی می تواند گوشی خود را از روی یک میز نگه دارد و هنگامی که به آن نگاه می کنید، اکنون گوشی خود را برای آن شخص باز کرده اید.

همانطور که Ars Technica می گوید، این راه را برای نگهبانان متخاصم برای باز کردن قفل تلفن و از طریق محتویات آن مرزبانان هم اکنون می توانند سعی کنند شما را مجبور کنند گوشی خود را باز کنید، اما این باعث می شود آن سریع و بی اهمیت باشد. مرز آمریکا مکان خاصی است که در آن بسیاری از محافظت های معمولی که شما در برابر جستجو و تشنج انجام می دهید، اعمال نمی شوند.

در حالی که Ars خطری در مرز ایالات متحده را برجسته می کند، این روش همچنین می تواند در بسیاری از کشورهای دیگر استفاده شود ' مرز ها. هر کسی که در سطح بین المللی مسافرت می کند باید به طور جدی خطرناک باشد. شما لزوما نمی خواهید مرزبانان را از طریق ثروت اطلاعات شخصی که از طریق تلفن شما در دسترس شما است، آسان کند.

دادگاه های ایالات متحده می گویند که PIN ها دارای حقوقی بیشتر هستند

در ایالات متحده آمریکا، وضعیت با شناسه Touch ID و Face ID حتی بیشتر از شما انتظار دارد. دادگاه های ایالات متحده تصریح کرده اند که اجرای قانون می تواند شما را مجبور به ارائه یک اثر انگشت یا نگاه کردن به تلفن خود برای باز کردن آن. با این وجود، اجرای قانون به طور قانونی شما را مجبور به باز کردن قفل تلفن خود نمی کند، زیرا شما از کد عبور، پین یا رمز عبور استفاده می کنید.

به عبارت دیگر، دادگاه های ایالات متحده گفته اند اصلاح پنجم قانون اساسی، شما را مجبور به باز کردن قفل گوشی خود نمی کند شما از یک پین استفاده می کنید، اما نه زمانی که از یک اثر انگشت، چهره شما یا سایر اطلاعات بیومتریک استفاده می کنید. اصلاح پنجم شما را مجبور می کند خودتان را مجازات کنید، اما یک پین اطلاعاتی است که می شناسید در نظر گرفته می شود در حالی که بیومتریک شما مدارک فیزیکی محسوب می شود که می توانید مجبور به ارائه آن شوید. به طور خاص، یک اثر انگشت به عنوان "ارتباطات گواهی نامه" در نظر گرفته نمی شود، در حالی که یک PIN یا رمز عبور است.

در حالیکه ما به شناسه Touch ID و Face ID در اینجا اشاره می کنیم، همین امر در مورد اثر انگشت و باز شدن صورت در Android نیز صادق است. شما نمی توانید مجبور شوید اطلاعاتی را که می شناسید افشا کنید (مانند کد عبور)، اما می توانید مجبور شوید اقدام کنید (مثل ارائه اثر انگشت، صورت یا سایر بیومتریک ها).

انگشت یا صورت شما آسان تر است از پین شما …

مشکل فقط به مسائل قانونی با دولت محدود نیست. این وضعیت آسان است که موقعیت های تصویری را بازنویسی کنید که در آن بازنویسی اثر انگشت یا چهره بدتر است:

  • یک کودک یا شریک تلفن شما را می گیرد و آن را به زحمت در حالی که برای باز کردن آن خواب می گذارید فشار می آورد. یک کودک یکبار این روش دقیق را برای خرید 250 دلار ارزش کالاهای Pokémon با تلفن پدر و مادر استفاده کرد.
  • کسی که تلفن خود را برداشت و در مقابل یک نفر قرار داد، به شما نگاه می کند و قفل می شود.

… و یا آیا؟

پس از آن، حتی یک رمز عبور قوی لزوما فوق العاده امن است اگر شما همیشه از آن استفاده کنید. یک مطالعه دریافت که میانگین آمریکایی تلفن خود را 80 بار در روز بررسی می کند. در حال حاضر، اگر شما تلفن خود را چند بار در روز با یک PIN باز کنید، اغلب آن را به صورت عمومی انجام می دهید. آیا شما مطمئن هستید که هیچ کس نمی بیند شما پین خود را تایپ کنید؟

کسی که می خواهد پین شما را بخواهد، احتمالا "شما را به سمت راست" می برد، به زیر دستانش نگاه می کند تا شما را تماشا کند – و آنها می دانند که شما پین خود را می دانید [19659003] چگونه برای محافظت از خود

شما لزوما مجبور نیستید شناسه Touch ID یا Face ID را به طور کامل غیر فعال کنید. آنها ویژگی های راحتی هستند و این خوب است. آنها مفید هستند و ما از آنها استفاده می کنیم. اما توجه داشته باشید که شما در حال ارائه چیزی در ایالات متحده است، این حمایت پناهگاه پنجم خود را در برابر باز کردن قفل گوشی خود است.

با این حال، راه هایی برای غیر فعال کردن Touch ID، شناسه چهره یا معادل آن Android وجود دارد. به عنوان مثال، ممکن است بخواهید هنگام استفاده از مرز بینالمللی یا هنگام برخورد با اجرای قانون، شناسه Touch ID یا شناسه صورت را غیرفعال کنید. چند راه برای انجام این کار وجود دارد:

  • حالت اضطراری SOS (آی فون) : بر روی آی فون 8 یا بالاتر، دکمه سمت را فشار دهید (همچنین به عنوان دکمه قدرت شناخته می شود) و یکی از دکمه های حجم در آیفون 7 یا پیشتر، 5 بار دکمه سمت (قدرت) را فشار دهید. متن "اضطراری SOS" بر روی صفحه ظاهر می شود، در صورت لزوم میتوانید تماس اضطراری را انجام دهید. شناسه لمسی یا شناسه صورت نیز به طور موقت غیرفعال می شود و شما باید مجدد PIN خود را برای باز کردن قفل گوشی خود وارد کنید.
  • حالت قفل کردن (Android) : اگر از تلفن همراه استفاده می کنید Android P یا بعدا، شما می توانید گزینه "Show lockdown option" را فعال کنید. این به شما یک میانبر "Lockdown" جدید می دهد که می توانید از صفحه قفل تلفن خود دسترسی پیدا کنید. آن را فعال کنید، و خواننده اثر انگشت گوشی و هر ویژگی Smart Lock غیر فعال خواهد شد تا زمانی که گوشی خود را با پین خود باز کنید.
  • خاموش کردن تلفن شما : شما همچنین می توانید گوشی خود را روشن کنید. هنگامی که آن را روشن می کنید، باید پین یا رمز عبور خود را برای باز کردن آن بفرستید. این که آیا از iPhone یا Android استفاده میکنید، نمیتوانید قبل از ارائه پین ​​خود از شناسه Touch ID، شناسه چهره یا ویژگیهای مشابه Android استفاده کنید. به عنوان مثال، شما ممکن است فقط قصد داشته باشید گوشی خود را قبل از رفتن به یک مرز بین المللی از بین ببرید.

اگر شما در مورد این نگران هستید، می توانید از شناسه Touch ID، Face ID یا اثرانگشت Android نیز غیرفعال کنید و همیشه گوشی خود را باز کنید با یک PIN یا رمز عبور.

با این حال، بیایید صادق باشیم: هر زمانی که تلفنتان را باز کنید، باید PIN خود را تایپ کنید، بنابراین ممکن است کسی بتواند پین خود را با نگاه کردن به شانه خود نشان دهد.

Know خطرات

ما فکر می کنیم اکثر مردم باید از شناسه Face ID یا Touch ID استفاده کنند. با این حال، شما باید خطرات را بشناسید. اگر قرار است در موقعیتی قرار بگیرید که شناسه Face ID یا Touch ID کمی خطرناک باشد، زمان خوبی برای غیرفعال کردن آن است و به طور موقت به پین ​​تکیه می کند.

مرتبط شده است: چگونه به طور موقت غیر فعال شود شناسه لمسی و نیاز به رمز عبور در iOS 11

اعتبار تصویر: هادیان / Shutterstock.com، mama_mia / Shutterstock.com

jwt – چگونه مجوز پس از احراز هویت با استفاده از شناسه open شناسایی می شود

فرض کنید که یک مشتری یک شناسه شناسایی می کند و از یک سرور Auth به عنوان یک نتیجه از تأیید صحت موفق استفاده می کند. مشتری اکنون درخواستی را به سرور برنامه می فرستد. (درخواست شامل برچسب دسترسی و شناسه) است. به نظر من، سرور برنامه در حال حاضر برای تماس با سرور auth برای تأیید این نشانه ها. اگر پرونده ها معتبر باشند، سرور برنامه با درخواست ادامه می یابد. در غیر این صورت، درخواست را رد می کند. آیا این درست است؟

مسئله اصلی من با این تنظیم نیاز به تماس با سرور auth برای هر درخواست است. آیا روش استاندارد برای جلوگیری از این وجود دارد؟ نحوه استفاده از یک کلید مخفی (شناخته شده به هر دو سرور Auth و سرور برنامه) برای تأیید امضا – شبیه به JWT. در این مورد تفاوت بین openID اتصال + OAuth2 و JWT چیست؟

آیا یک آدرس IP ثابت می تواند یک شناسه کاربری قابل اعتماد در محیط امن باشد؟

آیا می توان یک عمل قابل قبول بود اگر ما یک مشتری (فرد یا شرکت) را با مرتبط کردن آدرس IP های ثابت خود برای ثبت اقدامات ایمن که فقط مشتریان مجاز می توانند انجام دهند، ثبت نام کنیم؟ من به پاسخ هایی پاسخ دادم که محدود کردن مشتریان توسط آدرس های IP ثابت آنها یک حفاظت اضافی خوب است و دروغ کردن آدرس IP یک حمله عملی در ارتباط دو طرفه نیست. من می خواهم بدانم که از دیدگاه امنیتی قابل قبول است و از IP استاتیک مشتری استفاده می کند که تنها وسیله ای برای تأیید اعتبار مشتری است. چطوری خطرات مشخصی در رابطه با این روش وجود دارد؟

تأیید هویت – کاربر معتبر بر اساس شناسه دستگاه تلفن همراه

من یک بازی تلفن همراه فرضی است که بازیکنان لزوما نیاز به ایجاد حساب برای بازی ندارند. داده های آنها از یک شناسه دستگاه مانند یک شناسه تبلیغاتی (IDFA) یا IdentifierForVendor شناسه اپل یا شناسه Android

کلید شده است. برای GDPR، باید تمام کاربران را مجاز به دانلود داده های خود کنم. آیا استفاده از یک شناسه دستگاه برای تأیید هویت کاربر ایمن است؟

به عنوان مثال، آیا این شناسه ها می توانند دروغین و حدس بزنند؟