QRL

Kokeneet kirjoittajat eivät ole vielä tarkistaneet sivun nykyistä versiota, ja se voi poiketa merkittävästi 5. lokakuuta 2021 tarkistetusta versiosta . tarkastukset vaativat 3 muokkausta .
QRL
Tyyppi Verkkosivuston sisäänkirjautumisen suojaus ja todennus
Tekijä Steve Gibson
Kehittäjä Steve Gibson
Käyttöjärjestelmä Poikkitaso
Käyttöliittymäkielet 56 kieltä
Osavaltio Aktiivisesti
Lisenssi avata
Verkkosivusto grc.com/sqrl/sqrl.htm

SQRL tai Secure, Quick, Reliable Login (lausutaan "squirrel" /ˈskwɝl/ ) on avoin standardiluonnos turvalliselle verkkosivustolle kirjautumiseen ja todentamiseen . Ohjelmisto käyttää yleensä QR-koodia , joka tarjoaa todennuksen, jossa käyttäjä tunnistetaan anonyymisti sen sijaan, että antaisi käyttäjän kirjautumistunnuksen ja salasanan. Tätä menetelmää pidetään immuunina brute -force salasanoille tai tietovuodoille. Steve Gibson ja hänen yrityksensä Gibson Research Corporation ehdottivat SQRL:ää lokakuussa 2013 tapana yksinkertaistaa todennusprosessia antamatta mitään tietoja kolmannelle osapuolelle.

Idea

Protokolla on vastaus pirstoutumisen identiteettiongelmaan . Se parantaa protokollia, kuten oAuth ja OpenID , jotka eivät vaadi kolmatta osapuolta toimimaan välittäjänä eivätkä anna kolmannen osapuolen palvelimelle mitään turvallisuussalaisuuksia (käyttäjätunnusta tai salasanaa). Lisäksi se tarjoaa standardin, jota voidaan käyttää vapaasti yksinkertaistamaan sisäänkirjautumista salasananhallintaohjelmaan, kuten LastPass . Ja mikä tärkeintä, standardi on avoin, joten mikään yritys ei voi hyötyä tämän tekniikan omistamisesta.

Käyttöesimerkki

Sivustolla käytetty protokolla vaatii kaksi osaa:

SQL:ssä asiakas käyttää yksisuuntaista toimintoa ja käyttäjän yhtä pääsalasanaa salauksen purkamiseen. Avain luodaan yhdessä sivuston nimen kanssa (mukaan lukien verkkotunnus ja valinnaisesti ylimääräinen alitunniste[ tuntematon termi ] sivusto: "example.com", "example.edu/chessclub") (ali)sivustokohtainen julkinen/yksityinen avainpari. Se käyttää salaustunnusta yksityisellä avaimella ja antaa julkisen avaimen sivustolle, jotta se voi tarkistaa salatut tiedot.

Tietojenkalastelutorjunta

SQL:llä on joitain suunnitteluominaisuuksia, kuten tahallinen tietojenkalasteluturva , [1] mutta se on ensisijaisesti tarkoitettu todentamiseen eikä "tietojenkalastelun torjuntaan", vaikka sillä on joitain "tietojenkalastelun vastaisia" ominaisuuksia. [2]

Historia

Lyhenteen SQRL loi Steve Gibson, ja protokollan kirjoittavat, keskustelevat ja analysoivat hän itse ja Internet-tietoturvasta kiinnostuneiden yhteisö news.grc.com- uutisryhmässä ja hänen viikoittaisessa podcastissaan Security Now! , 2. lokakuuta 2013. Kahden päivän kuluessa podcastin esittämisestä W3C ja Google ilmaisivat kiinnostuksensa standardin kehittämiseen. [3]

SQRL-tiivistelmä analysoitiin ja havaittiin, että "tämä näyttää olevan mielenkiintoinen lähestymistapa sekä käyttökokemuksen että kryptografian kannalta. Kaiken kaikkiaan SQL on menestynyt hyvin kryptografiassa." [neljä]

Useita toteutustodistuksia on tehty useille alustoille, mukaan lukien palvelin:

Ja asiakkaalle:

Testaus- ja virheenkorjauspalvelimia on useita:

Oikeudelliset näkökohdat

Steve Gibson toteaa, että SQRL on "avoin ja ilmainen niin kuin sen pitäisi olla". [13] Vaikka SQRL herätti paljon huomiota QR-koodipohjaiseen todennusmekanismiin, ehdotettu protokolla patentoitiin jo aikaisemmin, eikä sitä yleensä pitäisi antaa julkiseen käyttöön. [14] Mutta Gibson sanoo: "Se, mitä nämä kaverit tekevät patentissa [15] kuvatulla tavalla, eroaa olennaisesti SQRL:n toiminnasta, joten SQRL:n ja heidän patenttinsa välillä ei olisi ristiriitaa. Ensi silmäyksellä käytetty 2D-tunnistuskoodi näyttää olevan "samanlainen" ... ja ulkoisesti täsmälleen samat ratkaisut. Mutta kaikki yksityiskohdat ovat erittäin tärkeitä, ja tapa, jolla SQRL toimii, on yksityiskohdissa täysin erilainen." [16]

Muistiinpanot

  1. Gibson, Steve (2014).
  2. "Tiedot tietojenkalasteluturvasta ja -rajoituksista" Arkistoitu 29. kesäkuuta 2017 Wayback Machinessa . grc.com . 12.6.2013 .
  3. Turvallisuus nyt! #425 SQRL Q&A #176 (Transcript)" Arkistoitu 19. tammikuuta 2019 Wayback Machineen . 2013-10-09 .
  4. "Security Analysis and Implementation of the SQRL Authentication Scheme" Arkistoitu 2. huhtikuuta 2015 Wayback Machinessa .
  5. trianglman/sqrl GitHub . Haettu 19. joulukuuta 2015. Arkistoitu alkuperäisestä 11. kesäkuuta 2018.
  6. Suojattu QR-kirjautuminen | Drupal.org . Käyttöpäivä: 19. joulukuuta 2015. Arkistoitu alkuperäisestä 22. huhtikuuta 2016.
  7. 1 2 jestin/SqrlNet GitHub . Käyttöpäivä: 19. joulukuuta 2015. Arkistoitu alkuperäisestä 27. kesäkuuta 2018.
  8. geir54/android-sqrl GitHub . Haettu 19. joulukuuta 2015. Arkistoitu alkuperäisestä 11. kesäkuuta 2018.
  9. Arkistoitu kopio (linkki ei saatavilla) . Haettu 17. maaliskuuta 2015. Arkistoitu alkuperäisestä 2. huhtikuuta 2015. 
  10. Arkistoitu kopio . Käyttöpäivä: 19. joulukuuta 2015. Arkistoitu alkuperäisestä 16. helmikuuta 2015.
  11. TheBigS/SQRL GitHub (downlink) . Käyttöpäivä: 19. joulukuuta 2015. Arkistoitu alkuperäisestä 17. maaliskuuta 2015. 
  12. bushxnyc/sqrl GitHub . Haettu 19. joulukuuta 2015. Arkistoitu alkuperäisestä 11. kesäkuuta 2018.
  13. "SQRL/Gibson Research" Arkistoitu 2. lokakuuta 2017 Wayback Machinessa . grc.com .
  14. "SQRL ei ole todella uusi" Arkistoitu 28. lokakuuta 2017 Wayback Machineen .
  15. Menetelmä ja järjestelmä käyttäjän todentamiseksi mobiililaitteen avulla US 20100070759 A1 . Käyttöpäivä: 19. joulukuuta 2015. Arkistoitu alkuperäisestä 23. helmikuuta 2017.
  16. "Secure Quick Reliable Login" Arkistoitu 29. kesäkuuta 2017 Wayback Machinessa . grc.com .

Linkit