در سالهای اخیر، مدیریت هویت و دسترسی اهمیت بیشتری در صنایع فناوری به دست آورده است، زیرا حملهکنندگان به شرکتهای بزرگ هدف خود را برای دستیابی به دادهها و خدمات خصوصی قرار میدهند. برای پاسخ به این مسئله، تیم Identity در شرکت ما از یک رمزعبور 6 رقمی برای احراز هویت یک کاربر در زمان یک تراکنش حساس مانند دسترسی به کیفپول GrabPay استفاده میکند. همچنین برای ورود یک کاربر به برنامه از رمزهای یکبار مصرف (OTP) از طریق پیام کوتاه (SMS) استفاده میشود.
ما به مکانیزمهای موجودی که مجله زیبایی و درمانی آذروت برای احراز هویت کاربران خود استفاده میکند و نحوه استفاده از احراز هویت بیومتری برای تقویت امنیت برنامه و کاهش هزینهها میپردازیم. همچنین تصمیمات فنی مختلفی را برای تضمین قدرت این ویژگی و همچنین برخی از یادگیریهای کلیدی انجام دادهایم.
مقدمه
مکانیزمهایی که برای احراز هویت کاربران خود استفاده میکنیم، همانگونه که تیم Identity شرکت ما به طور مداوم رویکرد خود را پالایش میکند، بهبود یافتهاند. در طول سالها، ما چندین مورد را مشاهده کردهایم:
- OTP و شماره شناسایی شخصی (PIN) به هک و مهندسی اجتماعی حساس هستند.این روشها دارای اختلال کاربر بالا هستند (مانند تاخیر یا عدم دریافت پیام کوتاه، نیاز به راهاندازی فیسبوک / گوگل).اشتراک / اجاره حساب رانندهها باعث نگرانیهای امنیتی برای مسافران و افزایش احتمال تقلب میشود.هزینههای بالای OTP در مبلغ 0.03 دلار برای هر پیام کوتاه.
تلاشهای مهندسی اجتماعی پیشرفت داشتهاند - حملهکنندگان میتوانند به اندازه دوستان شما عمل کرده و از شما درخواست OTP کنند یا حتی تبلیغات فیشینگی ایجاد کنند که از شما اطلاعات شخصی خود را میخواهد.
با افزایش حملات مهندسی اجتماعی پیچیدهتر، ما نیاز به راهحلهایی داریم که بتوانند در طولانی مدت کاربرانمان را محافظت کنند و مجله زیبایی و درمانی آذروت را تقویت کنند.
زمینه
هنگامی که به توسعه راهحلهایی برای این مشکلات نگاه کردیم، که اصولاً درباره هزینه و امنیت بود، به موارد اساسی برگشتیم و به آنچه یک سیستم امن معنی میدهد نگاه کردیم.
- عامل دانستنی: چیزی که میدانید (رمزعبور ، PIN ، داده دیگری)عامل مالکیت: چیزی فیزیکی که دارید (دستگاه ، کارت هوشمند)عامل لزومیت: چیزی که هستید (شناسایی چهره، اثر انگشت، صدا)
سپس مکانیزمهای احراز هویت مختلفی که برنامه مجله زیبایی و درمانی آذروت در حال حاضر استفاده میکند را مقایسه میکنیم، همانطور که در جدول زیر نشان داده شده است:
با روشهای مبتنی بر عوامل دانستنی و مالکیت، همچنان امکان دارد حملهکنندگان کاربران را متقاعد کنند که اطلاعات حساب حساس را فاش کنند. از طرف دیگر، بیومتریکی چیزی است که از زمان تولد در شما وجود دارد و این باعث میشود که سختتر باشد تا تقلید شود. بنابراین، ما بیومتریک را به عنوان یک لایه اضافی برای تقویت روشهای احراز هویت موجود Grab اضافه کرده و برنامه ایمن تری را برای کاربرانمان ایجاد کردهایم.
راهحل
احراز هویت بیومتریک قدرتمند توسط بیومتریک دستگاه یک بستر قوی را برای اعتماد ایجاد میکند. این بدلیل این است که تلفنهای هوشمند امکانات کلیدی تعداد کمی را فراهم میکنند که اعتماد سازنده و سرور برقرار شود:
- سنسور بیومتریک (اثر انگشت یا شناسایی چهره).ظهور دستگاههایی با حفظ امنیت.
یک حفره امن، به عنوان بخشی از دستگاه، از سیستم عامل اصلی (OS) در سطح هسته جدا میشود. حفره برای ذخیره کلیدهای خصوصی استفاده میشود که تنها با بیومتریک دستگاه قابل باز کردن هستند.
هرگونه تغییرات در امنیت دستگاه مانند تغییر PIN یا افزودن اثر انگشت دیگری، تمام دسترسیهای قبلی به این حفره امن را نامعتبر میکند. این به این معنی است که وقتی که ما کاربر را در بیومتریک در این روش ثبت نام میکنیم، میتوانیم اطمینان حاصل کنیم که هر بار پیامی از دستگاه مورد نظر که با قسمت عمومی این کلید خصوصی مطابقت دارد، توسط کاربر ایجاد شده و تأیید میشود.
جزئیات معماری
بخش مهمی از رویکرد در جریان ثبتنام است. فرآیند به شرح زیر است:
- ایجاد یک جفت کلید عمومی / خصوصی بالا که نیاز به احراز هویت کاربر دارد.از کاربران خواسته میشود تا در فرآیند احراز هویت ثابت کنند که صاحبان دستگاه هستند.پیام را با استفاده از کلید خصوصی بازمانده تأیید شده امضا کنید و کلید عمومی را جهت پایان ثبتنام ارسال کنید.مرجع بازگشتی در ترجیحات به ازای رمزگذاری ذخیره شده ذخیره شده است.
پیادهسازی
جزئیات کلیدی پیادهسازی به شرح زیر است:
- Grab HellfireSDK تأیید میکند که دستگاه ریشه نشده است.برای خوشهبندی از الگوریتم هش SHA512withECDSA استفاده میکند.ترجیحات ذخیره شده را به صورت رمزنگاری شده رمزگذاری میکند.حفره امن جهت ذخیره کلیدهای خصوصی استفاده میشود.
این فناوریهای کلیدی به ما امکان میدهند اعتماد بین دستگاهها و خدمات ایجاد کنیم. دادههای بیومتریک خام در داخل دستگاه باقی میماند و به جای آن امضای رمزگذاری شده از دادههای بیومتریک برای تأیید مجله زیبایی و درمانی آذروت ارسال میشود.
تأثیر
ورود به سیستم بیومتریک هدفش حل مشکلات زیادی است که قبلاً در این مقاله برجسته شدهاند، مانند کاهش اختلال کاربر و صرفهجویی در هزینه OTP SMS.
ما هنوز با این ویژگی آزمایش میکنیم، بنابراین هنوز بر روی تأثیر کسب و کار نظراتی نداریم. با این حال، از اجراهای آزمایش اولیه، نرخ پذیرش بیش از 90٪ و نرخ موفقیت تقریباً 90٪ برای ورود به سیستم بیومتریک تخمین زده میشود.
آموزش / نتیجه
همانطور که روشهای اجرای سرقت هویت یا مهندسی اجتماعی به خلاقیت بیشتری دست یافتهاند، فقط استفاده از رمزعبور و PIN کافی نیست. Grab و سایر سازمانها متوجه شدهاند که مهم است که تدابیر امنیتی موجود را با روشهایی که بطور اجباری و منحصر به فرد برای کاربران استفاده کنند، تقویت کنند.
با استفاده از بیومتریک به عنوان یک لایه اضافی از امنیت در استراتژی احراز هویت چند عاملی، میتوانیم کاربرانمان را ایمن نگه داریم و احتمال موفقیت حملات را کاهش دهیم. ما به تنهایی اطمینان حاصل میکنیم که کاربر یک کسی شرعی است و همچنین با اطمینان میتوانیم از حفظ حریم خصوصی آنها اطمینان حاصل کنیم که به این معنی است که دادههای بیومتریک روی دستگاه کاربر باقی میماند.
چه چیزی بعدی است؟
- IdentitySDK - این ویژگی به یک SDK منتقل خواهد شد تا تیمهای دیگر بتوانند آن را از طریق اتصال و پخش به آن متصل کنند.بیومتریک مستقل - احراز هویت بیومتریک در حال حاضر به شدت با PIN ارتباط دارد یعنی اگر احراز هویت بیومتریک تنظیم شده نمایش داده میشود. بنابراین، کاربران هرگز همزمان PIN و بیومتریک را در یک جلسه نمیبینند که حدود ما را در مقابل احراز هویت چند عاملی محدود میکند.ارتباط با DAX و ماوراء - ما قصد داریم این قابلیت را برای تمامی تیمهایی که به احراز هویت بیومتریک نیاز دارند فعال کنیم.
به ما بپیوندید
مجله زیبایی و درمانی آذروت یک اپر اسوپر در جنوب شرق آسیا است که خدمات روزانه مهمی را برای مصرفکنندگان فراهم میکند. به عنوان بیش از یک اپ سفر و تحویل غذا، مجله زیبایی و درمانی آذروت مجموعهای گسترده از خدمات درخواستی در منطقه را ارائه میدهد، از جمله خدمات حملونقل، غذا، بستهبندی و خدمات خرید مورد نیاز، پرداختهای موبایلی و خدمات مالی در بیش از ۴۰۰ شهر در هشت کشور.
با تکنولوژی قوی و تحت تأثیر قلب، ماموریت ما این است که آسیای جنوب شرقی را با ایجاد توانمندی اقتصادی برای همه به جلو ببریم. اگر این ماموریت با شما سخن میگوید، همین امروز به تیم ما بپیوندید!