Authy OneTouch: Простая и надежная защита — Authy

Автор: | 03.08.2026

# Authy OneTouch: Простая и надежная защита

Приятно видеть реакцию людей, когда мы демонстрируем им Authy OneTouch. Скорость и простота использования Authy OneTouch идеально подходят для ситуаций, когда использование токенов может быть слишком обременительным для пользователей, например, при подтверждении транзакций, изменении настроек или одобрении действий менеджерами или родителями. Люди поражаются тому, насколько быстро и легко его использовать по сравнению с другими формами двухфакторной аутентификации. И нам нравится удивлять людей.

Многие считают, что для удобства приходится жертвовать безопасностью или наоборот. Authy OneTouch не только прост в использовании, но и более безопасен!

Во-первых, важно отметить, что технологии безопасности через SMS и программные токены ЗНАЧИТЕЛЬНО надежнее, чем использование только имени пользователя и пароля. Даже длинный и сложный пароль больше не является безопасным, как показали недавние инциденты с утечками данных у LastPass, ICANN и AshleyMadison.com. Без дополнительных мер контроля, таких как SMS и программные токены, после кражи хэш-таблиц паролей украденные учетные данные могут быть использованы кем угодно и где угодно в мире, что сводит уровень уверенности практически к нулю.

Использование SMS для доставки токенов как второго фактора стало огромным шагом вперед по сравнению с одними лишь паролями, повысив уровень уверенности. Этот метод хорошо подтверждает, что тот, кто использует комбинацию имени пользователя и пароля, также владеет номером телефона, который является вторым фактором, и работает без установки дополнительных приложений на телефон. Доставка SMS также стала более надежной за последние годы, но все еще не гарантирована, что может повлиять на удобство использования.

Однако у SMS есть свои слабые места, включая часто встречающиеся случаи, когда злоумышленники убеждают оператора связи перенести номер телефона, клонирование SIM-карт, компрометацию сетей SMS с утечкой токенов в открытом виде и (что еще более пугающе) захват обоих факторов через фишинговые сайты.

Программные токены улучшают SMS как в плане удобства, так и безопасности, снова повышая уровень уверенности. Токены генерируются на устройстве, поэтому пользователю не требуется подключение к сети для получения второго фактора, используя ключ/зерно, которое разделяется между устройством и сервисом, проверяющим код.

Одна из потенциальных уязвимостей при использовании программного токена заключается в способе распространения начального ключа. Разные поставщики используют разные методы для распространения этих ключей. Например, метод Google Authenticator отображает QR-код на веб-сайте, который пользователь сканирует с помощью приложения двухфакторной аутентификации на своем телефоне. Внутри этого QR-кода находится симметричный ключ. Проблема в том, что этот QR-код может быть отсканирован несколько раз без ведома о том, на скольких устройствах он находится или где эти устройства расположены. Или QR-коды могут быть сохранены на рабочей станции и использованы повторно, либо перехвачены, и пользователь об этом может никогда не узнать. Единственный способ изменить симметричный ключ — повторно зарегистрировать второй фактор, что иногда может быть сложно при потере или краже устройств. Большинство сайтов, использующих Google Authenticator, также предоставляют набор резервных кодов — что, по сути, является просто паролями, которые никогда не истекают, сводя решение к однофакторной аутентификации. Пользователи часто хранят эти коды в ненадежных местах, например, на стикере на ноутбуке или столе, или просто теряют их.

Authy реализовал программные токены с использованием несколько иных технологий, чем в реализации Google. Во-первых, для регистрации устройства требуется номер телефона, что добавляет начальный уровень уверенности. Затем устройство генерирует пару ключей RSA длиной 2048 бит, при этом закрытый ключ надежно хранится только на устройстве, а открытый ключ передается Authy. Симметричный ключ программного токена генерируется безопасно на серверах Authy и затем доставляется на устройство в зашифрованном виде через SSL, где расшифровывается с помощью закрытого ключа устройства.

Authy поддерживает несколько устройств (в отличие от Google Authenticator), и каждое устройство имеет свой собственный закрытый ключ И свой собственный симметричный ключ (для каждого приложения). Огромное преимущество архитектуры программных токенов Authy заключается в нашей возможности изменить все симметричные ключи для каждого пользователя незаметно для него, если база данных симметричных ключей Authy когда-либо будет скомпрометирована, даже потенциально. Новые ключи могут быть доставлены тем же способом, что и при первоначальной установке, используя безопасную пару ключей RSA, которая не может быть скомпрометирована в случае гипотетического взлома серверов Authy.

Важно отметить, что с точки зрения как безопасности, так и удобства аппаратные токены (например, RSA или Vasco) находятся где-то между SMS и программными токенами. Аппаратные токены необходимо периодически заменять, и их может потребоваться заменить, если база данных зерен будет скомпрометирована или если будет скомпрометировано сопоставление серийных номеров токенов. Возможно, вы помните, что это произошло с токенами RSA не так давно: им пришлось заменить почти 30% своих активных аппаратных токенов в течение 6-9 месяцев, что обошлось им более чем в 66 миллионов долларов и подорвало общественное доверие. Кроме того, аппаратные токены часто теряются, забываются или остаются дома. (По крайней мере, когда пользователь забывает свой телефон, он, вероятно, сразу это замечает и возвращается за ним!) Наконец, аппаратные токены обычно подходят только для одного приложения или приложений одного поставщика. Носить с собой десятки аппаратных токенов для защиты десятков различных приложений в нашем новом облачном мире просто непрактично.

И наконец, мы подошли к Authy OneTouch! До появления современных смартфонов генерация пары ключей RSA длиной 2048 бит на устройстве в вашем кармане была просто нереалистичной… или даже невозможной. Но именно эта пара ключей лежит в основе безопасности Authy OneTouch. Так как же это работает?

На поверхностном уровне пользователь получает push-уведомление после доступа к защищенной функции (вход в систему, покупка и т.д.), которое запускает приложение Authy (или приложение поставщика с SDK Authy) и отображает детали транзакции. Затем пользователь нажимает либо «Одобрить», либо «Отклонить», автоматически информируя приложение о необходимости выполнить соответствующее действие.

Под капотом приложение обращается к Authy, когда требуется двухфакторная аутентификация. Используя Apple или Google, Authy отправляет push-уведомление на устройство пользователя, что улучшает пользовательский опыт, направляя пользователя в мобильное приложение. Это push-уведомление НЕ содержит деталей транзакции. Когда мобильное приложение запускается через защищенный независимый канал от приложения поставщика, приложение и сервер Authy взаимно аутентифицируются, проверяя цифровые подписи RSA друг друга, и только после этого приложению разрешается получить транзакцию через SSL и отобразить ее пользователю.

Когда пользователь нажимает «Одобрить» или «Отклонить», вся транзакция (включая все детали) подписывается цифровой подписью устройства, что подтверждает использование конкретного устройства и гарантирует, что детали транзакции не могут быть впоследствии изменены. Подписанная транзакция затем отправляется обратно поставщику, и обратный вызов может быть проверен путем проверки HMAC-подписи Authy. Нет возможности скомпрометировать решение через фишинг, атаки «человек посередине» или доступ к привилегированной инфраструктуре. Все это происходит практически мгновенно, и пользователю нужно лишь нажать «Одобрить» и наблюдать, как приложение автоматически продолжает работу без необходимости вводить коды и без дополнительного взаимодействия с приложением. Пользователь доволен, и ваш специалист по безопасности тоже!

Таким образом, Authy OneTouch значительно безопаснее, чем SMS, программные и аппаратные токены, которые, как показано выше, намного надежнее, чем просто имя пользователя и пароль.

Разработчики могут начать бесплатную пробную версию с использованием двухфакторной аутентификации Authy.

Пользователи могут загрузить приложение Authy, подходящее для них: для настольных компьютеров, ноутбуков, мобильных устройств, iOS, Android…

Наслаждайтесь Authy!