Jacarta U2F — доступный USB-токен, совместимый с сервисами Google и не только

Пост опубликован в блогах iXBT.com, его автор не имеет отношения к редакции iXBT.com
| Обзор | ИИ, сервисы и приложения
На прошлой неделе российская компания «Аладдин Р.Д.», известная в сфере информационной безопасности, представила свой новый продукт. И ничто бы не отличало этот анонс от любого анонса «Аладдин Р.Д.», если бы не одна особенность: новинка предназначена не для корпоративного, а для персонального использования. Это USB-токен Jacarta U2F для двухфакторной аутентификации.

 
Корпус Jacarta U2F полностью изготовлен из пластика, во избежание повреждения статическим электричеством. Обычный USB-коннектор, цветная петля для ключей, маленькая черная кнопка для подтверждения реальности пользователя. Вместо оранжевого, в сочетании с черным доступны и другие цвета.

Новый токен семейства Jacarta работает в соответствии с открытым протоколом универсальной двухфакторной аутентификации U2F, разработанным международным консорциумом FIDO. Официальная поддержка FIDO U2F заявлена для Windows 10 и браузера Edge. Что касается более распространенных на данный момент продуктов, то среди них стоит отметить Google Chrome (Jacarta U2F требует версию 41 или новее). Помимо поддержки в браузере, для использования U2F-токена требуется его поддержка конкретным сервисом. Их список представлен на www.dongleauth.info. Таких сервисов пока немного: в их число входят инструменты Google (Google Drive, Youtube), а также Dropbox, Github, платформа WordPress и менеджер паролей LastPass (хотя на вышеуказанном сайте наличие поддержки не указано). Что касается требований к операционным системам, то они особо не ограничены — достаточно лишь наличие HID-интерфейса, который есть и в Windows, и в OS X, и в Linux.

В отличие от предыдущих решений производителя, Jacarta U2F рассчитан на использование в качестве персонального токена. Попробуем добавить с его помощью второй фактор защиты и посмотрим, насколько это удобно.


Тыкаем аватарку пользователя Google — синяя кнопка «Мой аккаунт» — «Безопасность и вход» — «Двухэтапная аутентификация» — «Приступить к настройке». Далее требуется ввести код подтверждения, пришедший в виде SMS, и мы попадаем в меню.


Следуя инструкциям, регистрируем токен. После успешной регистрации он появится в списке токенов. Перезапустим браузер. Вводим пароль, видим запрос на токен.


Вставляем токен, нажимаем на нем черную кнопочку, аутентификация прошла. Теперь представим, что токена у нас нет. Щелкаем «Выберите другой способ ввода» и видим, что обойти токен можно, если иметь доступ к привязанному номеру телефона. Таким образом, от утери телефона донгл Jacarta U2F не защитит, его можно применять лишь для вспомогательной аутентификации. Если, например, вы не хотите получать одноразовые ключи на телефон.

Добавление ключа в Dropbox осуществляется еще проще, через настройки. И здесь также можно обойти U2F-аутентификацию, если имеется доступ к телефону.


Получается, что, хотя такой способ аутентификации и способен обеспечить дополнительный уровень защиты, толку от него не будет никакого, если в распоряжении злоумышленников оказался телефон. Впрочем, такая политика уже на совести сервисов, и «Аладдин Р.Д.» тут винить не в чем.

Работает токен по технологии открытых ключей. Для каждого сервиса он генерирует уникальную ключевую пару, состоящую из открытой части, хранящейся на сервере, и закрытой части — электронной подписи (памяти токена хватает на 500 пар). При авторизации после проверки имени и пароля система отправляет пользователю запрос, который необходимо подписать с использованием хранящегося на токене закрытого ключа. При успешной проверке подписи пользователь входит в аккаунт.

Главным преимуществом таких ключей, как Jacarta U2F, является простота использования. Нет необходимости в инфраструктуре открытых ключей (PKI), сертификатах, удостоверяющих центрах и всяческом администрировании. Если все элементы системы, от ОС до конкретного сервиса, поддерживают U2F, процедура двухэтапной авторизации очень проста и не требует стороннего вмешательства. Jacarta U2F можно использовать и с мобильными устройствами. В Android для этого требуется поддержка USB OTG, соединение осуществляется через OTG-кабель (также есть версии Jacarta U2F с коннектором Micro-USB). В iOS можно использовать Camera Connection Kit. В ассортименте Аладдин РД имеются версии Jacarta U2F с поддержкой eTokenPass и УКЭП (усиленной квалифицированной электронной подписи). По словам представителей компании, стоимость стандартного токена Jacarta U2F не превысит тысячи рублей, и его можно будет легко найти в широкой продаже.
 

 

Автор не входит в состав редакции iXBT.com (подробнее »)

3 комментария

Добавить комментарий

k
Буквально сегодня опубликован тестовый аддон для Firefox-а. Дело сдвинулось с мертвой точки!

Ищу где купить с почтовой доставкой подешевле. На данный момент нашел в одной конторе. При стоимости токена в 1250 рублей порядка 1000 рублей запросили за доставку.
И
Есть вот тут: http://www.secure-market.ru/product/jacarta-u2f
2
Круто, интересно) Я еще могу подсказать одну классную фичу для вордпресса, например такой удобный плагин https://wordpress.org/plugins/smtp-mailer-wp/ для создания почтового сервера с помощью которого можно подключить, к примеру, почту от гмейла и отсылать письма пользователям от себя, а не от бота, тогда кстати больше шанса, что письмо в спам не попадет, потому можете попробовать поюзать, удобно)

Добавить комментарий

Сейчас на главной

Новости

Публикации

Обзор TWS наушников OnePlus Buds 4: Персональный «золотой» профиль и отличная автономность

OnePlus давно перестала быть «убийцей флагманов» только в смартфонном сегменте — компания методично закрывает весь периметр экосистемы. Buds 4 — это попытка занять нишу между...

Как выбрать актуальный iPad в 2026 году: сравнение всей линейки Apple

В 2026 году у Apple в продаже четыре планшета iPad. Раньше было проще — одна модель, и всё понятно. Теперь модели похожи по возможностям и ценам, и нужно внимательно смотреть, какая...

Как формировалась Вселенная: модель плавной смены знака темной энергии объяснила парадоксы космологии

Стандартная космологическая модель (Лямбда-CDM) на протяжении десятилетий остается главным инструментом для описания Вселенной. Она утверждает, что динамика космоса определяется двумя скрытыми...

Perseverance нашёл на Марсе реку, о которой никто не знал: под дельтой в кратере Джезеро скрывалась ещё одна, возрастом 4 миллиарда лет

Кратер Джезеро на Марсе выбрали местом посадки Perseverance по конкретной причине: с орбиты в нём видны остатки дельты — веерообразного осадочного тела, которое река оставляет, впадая в...

Обзор детектора горючих газов FNIRSI GD-02: дополнительный гарант безопасности при работе с газовым оборудованием

Горючие газы давно стали неотъемлемой частью нашей повседневной жизни. Приготовление пищи, обогрев жилища, а также использование в качестве движущей силы, — все это уже обыденность, без...

Новый метод измерения расширения Вселенной: физики вычислили постоянную Хаббла по гравитационному фону

Вселенная расширяется. Скорость этого расширения прямо сейчас описывается одним числом — постоянной Хаббла (H₀). Измерить его можно разными способами, и тут возникает проблема.Один класс...