Наскоро изразена загриженост относно passkey и операционните системи Windows беше до голяма степен отхвърлена като несъществена поради фундаментални разлики в начина, по който приложенията за passkey взаимодействат с платформата. В основата на проблема е начинът, по който Windows обработва съхранението на идентификационни данни в сравнение с други операционни системи като macOS, iOS и Android.
Т.нар. атака „Pass-ta-key“, както е описана от експерти по сигурността, използва особеност в начина, по който passkey приложенията функционират на Windows. За разлика от екосистемите на Apple и Google, където passkey се съхраняват в защитена анклава или keychain, управляван директно от операционната система, Windows разчита на Microsoft Passport за управление на идентификационни данни. Това означава, че приложенията за passkey на Windows нямат пряк достъп до основните криптографски ключове.
Според arstechnica.com, този непряк достъп е *причината*, поради която атаката работи – и също така защо тя не е толкова сериозна, колкото първоначално беше представена. Докладът обяснява, че нападател ще трябва да компрометира акаунта на потребителя в Microsoft *в допълнение* към получаването на достъп до неговото устройство, за да използва успешно уязвимостта. На други платформи, компрометирането само на устройството може да предостави достъп до съхранените passkey.
В статията се подчертава, че въпреки че атаката е технически възможна, тя изисква значителна пречка – пробив в акаунт в Microsoft – която вече съществува като заплаха за много онлайн услуги. Следователно, атаката „Pass-ta-key“ не представлява фундаментално нов риск, а по-скоро добавя още един слой сложност към съществуващите опасения за сигурността. Разликата в реализацията между Windows и другите операционни системи е ключовият фактор, смекчаващ потенциалното въздействие.
Ние не оценяваме истината. Премахваме пристрастието и ви показваме кои перспективи са отразили историята. Вие решавате.
Прочетете оригиналното отразяване
💬 Коментари
📜 Правила за коментари