← بازگشت به وبلاگ

کلیدهای عبور و چندحسابی در ۲۰۲۶: چگونه حساب‌ها را با کلیدهای دسترسی مرتبط نکنیم

از سپتامبر ۲۰۲۶، مایکروسافت به طور پیش‌فرض passkeys را فعال می‌کند و از فوریه ۲۰۲۷، ثبت‌نام آن‌ها را نمی‌توان به تعویق انداخت. بررسی می‌کنیم که کلید در واقع کجا ذخیره می‌شود (Windows Hello، iCloud، Google، مدیر رمز عبور)، چرا این کلید از ایزوله‌سازی پروفایل‌های ضد تشخیص عبور می‌کند و چگونه می‌توان طرح «حساب — پروفایل — ذخیره‌سازی — IP» را تنظیم کرد، از جمله احراز هویت‌کننده مجازی CDP برای خودکارسازی.

📅۴ مهر ۱۴۰۵
کلیدهای عبور و چندحسابی در ۲۰۲۶: چگونه حساب‌ها را با کلیدهای دسترسی مرتبط نکنیم

از 1 سپتامبر 2026، مایکروسافت شروع به گنجاندن passkeys به عنوان روش ورود پیش‌فرض به Entra ID کرد و از 1 فوریه 2027، ارسال کدهای SMS و صوتی خود را غیرفعال می‌کند. گوگل کلیدهای دسترسی را به گزینه اصلی ورود برای حساب‌های شخصی از اکتبر 2023 تبدیل کرده است. برای یک فرد با یک حساب، این راحت است. برای کسانی که ده‌ها حساب را در آنتی‌دیتکت مدیریت می‌کنند، passkey به راحتی به یک رشته نامرئی تبدیل می‌شود که پروفایل‌های ایزوله را به هم متصل می‌کند. در زیر بررسی می‌کنیم که این چگونه اتفاق می‌افتد و چگونه می‌توان یک طرحی ایجاد کرد که در آن کلیدها بین حساب‌ها «نشت» نکنند.

چرا این سوال اکنون مطرح شده است

Passkeys از سال 2022 وجود دارند، اما در سال 2026 از «می‌توان فعال کرد» به «از شما خواسته می‌شود» تبدیل شدند. سه دلیل مشخص:

  • Microsoft Entra ID. از سپتامبر 2026، به کاربرانی که ورود خود را از طریق SMS یا تماس تأیید کرده‌اند، به‌طور خودکار passkeys فعال می‌شود: در بررسی بعدی MFA، پیشنهادی برای ثبت‌نام کلید ارائه می‌شود. تا 31 ژانویه 2027 می‌توان آن را به تعویق انداخت، از 1 فوریه 2027 دیگر نمی‌توان آن را نادیده گرفت. مایکروسافت دلیل خود را ارائه می‌دهد: کمپین‌های فیشینگ با هوش مصنوعی 54% کلیک‌ها را به خود اختصاص می‌دهند در مقابل 12% برای معمولی‌ها.
  • گوگل. از اکتبر 2023، در حساب‌های شخصی به‌طور پیش‌فرض گزینه «عبور از وارد کردن رمز عبور، زمانی که ممکن است» فعال شده است. اگر کلید ایجاد شده باشد، گوگل پیشنهاد می‌کند که با آن وارد شوید.
  • انتقال کلیدها بین مدیران. FIDO Alliance استاندارد Credential Exchange (فرمت‌های CXF و CXP) را منتشر کرده است. در iOS 26 و macOS 26، می‌توان passkeys را به‌صورت رمزگذاری شده بین Apple Passwords، 1Password، Bitwarden، Dashlane و سایر برنامه‌ها منتقل کرد، بدون نیاز به خروجی فایل. کلید دیگر به‌طور دائمی به یک مخزن متصل نیست. برای چند حسابی، این هم یک فرصت و هم یک ریسک است.

passkey چگونه کار می‌کند و چرا ایزوله‌سازی پروفایل‌ها را می‌شکند

Passkey یک جفت کلید رمزنگاری است. کلید عمومی در سایت ذخیره می‌شود و کلید خصوصی در «احراز هویت‌کننده» نگهداری می‌شود. کلید به دامنه متصل است (در مشخصات این rpId است)، بنابراین سایت فیشینگ نمی‌تواند آن را دریافت کند. سوال اصلی برای چند حسابی این است که کلید خصوصی به‌طور فیزیکی کجا قرار دارد. آنتی‌دیتکت کوکی‌ها، localStorage، IndexedDB و اثر انگشت را ایزوله می‌کند. مخزن کلیدها اغلب خارج از پروفایل مرورگر قرار دارد:

  • Windows Hello کلیدها را در سطح حساب ویندوز ذخیره می‌کند. هر مرورگر و هر پروفایل تحت این حساب به یک مخزن یکسان دسترسی دارد.
  • بسته کلیدهای iCloud در macOS متعلق به Apple ID است. کروم و سافاری در یک مک یک مجموعه کلید را می‌بینند.
  • مدیر رمز عبور گوگل به حساب گوگل متصل است که مرورگر یا تلفن به آن وارد شده است. یک حساب کاربری گوگل خدماتی برای بیست پروفایل — یک گاوصندوق مشترک است.
  • افزونه‌های مدیر (Bitwarden، 1Password و دیگران) کلیدها را در مخزن حساب خود ذخیره می‌کنند. یک مخزن برای همه پروفایل‌ها به‌عنوان یک نقطه واحد عمل می‌کند که از طریق آن همه چیز قابل مشاهده است.

از اینجا یک خطای معمولی پیش می‌آید. شما روی «ورود با کلید دسترسی» در پروفایل حساب شماره 7 کلیک می‌کنید، اما سیستم کلیدهای حساب‌های شماره 3 و 12 را در همان سایت نشان می‌دهد. سایت این لیست را نمی‌بیند: فقط کلید انتخاب شده را دریافت می‌کند. اما یک کلیک نادرست — و حساب شماره 3 از پروفایل، IP و اثر انگشت حساب شماره 7 وارد می‌شود. این ارتباط دیگر قابل لغو نیست.

سایت هنگام ورود با passkey واقعاً چه چیزی می‌داند

Passkey ریسک‌سکورینگ را لغو نمی‌کند، بلکه فقط رمز عبور را جایگزین می‌کند. هنگام ورود، سایت هنوز IP، اثر انگشت مرورگر و تاریخچه جلسات را می‌بیند. علاوه بر این، چندین سیگنال WebAuthn خاص را دریافت می‌کند:

  • شناسه کلید (credential ID). این برای جفت «حساب — احراز هویت‌کننده» منحصر به فرد است.
  • AAGUID — شناسه مدل احراز هویت‌کننده. سایت‌هایی مانند گوگل با استفاده از آن کلید را در تنظیمات حساب امضا می‌کنند: «ایجاد شده در iCloud Keychain»، «در مدیر رمز عبور گوگل» و غیره. این شماره منحصر به فرد دستگاه شما نیست، اما این یک ویژگی دیگر است که باید با افسانه پروفایل مطابقت داشته باشد.
  • پرچم‌های BE و BS (backup eligibility و backup state) نشان می‌دهند که آیا این کلید قابل همگام‌سازی است یا به دستگاه متصل است.

نتیجه: پروفایل «موبایلی» که با کلید از Windows Hello وارد می‌شود، به همان اندازه غیرمنطقی به نظر می‌رسد که iPhone با منطقه زمانی برزیل و IP از آلمان. کلید باید با همان افسانه‌ای که پروکسی و اثر انگشت دارد، مطابقت داشته باشد.

طرح مرحله به مرحله: یک حساب — یک پروفایل — یک مخزن — یک IP

  1. فهرست‌برداری کنید. سایت‌هایی را که حساب‌های شما قبلاً دارای passkeys هستند یا پیشنهادی برای ایجاد آنها وجود دارد، یادداشت کنید: گوگل، مایکروسافت، بازارهای بزرگ و شبکه‌های اجتماعی. در تنظیمات امنیتی هر حساب، تعداد کلیدهای ثبت‌نام شده و جایی که آنها ایجاد شده‌اند، قابل مشاهده است. تمام یادداشت‌های غیرمنتظره «Windows Hello» و «iCloud Keychain» کاندیداهای حذف هستند.
  2. ذخیره‌سازی سیستم کلیدها را برای پروفایل‌های کاری غیرفعال کنید. در مرورگری که پروفایل‌ها در آن کار می‌کنند، ذخیره‌سازی رمزها و کلیدهای دسترسی در مدیر داخلی را غیرفعال کنید. در ماشین کاری، کلیدها را در Windows Hello یا بسته iCloud ایجاد نکنید. اگر پنجره ایجاد کلید «این کامپیوتر» را پیشنهاد می‌کند، روش دیگری را انتخاب کنید.
  3. مخزن را برای هر حساب انتخاب کنید. قانون ساده است: مخزن باید به همان اندازه که پروفایل‌ها تقسیم شده‌اند، تقسیم شود. گزینه‌ها:
    • مخزن جداگانه مدیر رمز عبور برای هر حساب یا گروهی از حساب‌های یک مشتری؛
    • کلید سخت‌افزاری (FIDO2) برای چند حساب با ارزش‌ترین؛
    • برای اتوماسیون — احراز هویت‌کننده نرم‌افزاری، در مورد آن در مرحله 6.
    یک مخزن برای همه — رایج‌ترین روش برای پیوند دادن حساب‌ها به یکدیگر.
  4. فقط از «پروفایل بومی» کلید ثبت‌نام کنید. همان پروفایل، همان اثر انگشت، همان پروکسی با جلسه ثابت، همان جغرافیا که در هنگام کار عادی حساب وجود دارد. ثبت‌نام کلید یک عمل حساس است و سایت‌ها به آن توجه می‌کنند. تغییر IP در میانه فرآیند اغلب به بررسی اضافی منجر می‌شود. چگونه یک آدرس را برای پروفایل نگه داریم، ما به تفصیل در مقاله جلسه چسبنده یا چرخش برای پروفایل آنتی‌دیتکت بررسی کردیم.
  5. یک روش ورود پشتیبان بگذارید. مخزن گمشده به معنای از دست دادن حساب است. برای هر حساب به یک روش ورود دوم نیاز است: یک passkey دوم در مخزن دیگر، رمز عبور با TOTP یا کدهای بازیابی که جدا از کلید ذخیره می‌شوند. مایکروسافت در Entra به‌طور مستقیم از کاربران می‌خواهد که تا فوریه 2027 به روش‌های مقاوم در برابر فیشینگ منتقل شوند. منتظر نمانید تا پنجره ثبت‌نام بسته شود.
  6. در اتوماسیون از احراز هویت‌کننده مجازی استفاده کنید. در پروتکل Chrome DevTools، دامنه WebAuthn وجود دارد. روش addVirtualAuthenticator یک احراز هویت‌کننده نرم‌افزاری با پروتکل ctap2 و حمل و نقل internal (پلتفرمی) یا usb/hybrid ایجاد می‌کند. پارامترهای hasResidentKey و hasUserVerification ذخیره‌سازی کلید در احراز هویت‌کننده و تأیید کاربر را فعال می‌کنند. getCredentials پس از ثبت‌نام کلید را به‌طور کامل برمی‌گرداند: credentialId، rpId، userHandle، signCount و کلید خصوصی به فرمت PKCS#8. addCredential در بارگذاری بعدی آن را دوباره قرار می‌دهد. بنابراین کلیدی به‌دست می‌آید که فقط در مخزن محرمانه شما زندگی می‌کند و به جلسه حساب خاصی متصل می‌شود. دو نکته: دامنه به‌عنوان آزمایشی علامت‌گذاری شده و برای تست WebAuthn ایجاد شده است و کلید خصوصی صادر شده یک راز سطح رمز عبور است و باید به‌طور مناسب ذخیره شود.
  7. کلیدها را از طریق Credential Exchange منتقل کنید، نه به‌صورت دستی. اگر مدیر را تغییر می‌دهید یا حساب‌ها را در مخزن‌های مختلف توزیع می‌کنید، از صادرات داخلی طبق استاندارد FIDO استفاده کنید: این استاندارد در Apple Passwords، 1Password، Bitwarden، Dashlane، DuckDuckGo، Devolutions پشتیبانی می‌شود. توجه داشته باشید که در macOS برخی از برنامه‌ها هنوز این مکانیزم را پیاده‌سازی نکرده‌اند.

دام‌های پنهان

  • همگام‌سازی به‌طور پیش‌فرض. کلیدی که «در این دستگاه» ایجاد شده است، ممکن است بلافاصله به فضای ابری iCloud یا گوگل برود و در همه دستگاه‌های آن حساب، از جمله تلفن شخصی شما ظاهر شود.
  • ورود کلاسی به‌صورت QR. سناریوی «QR را با تلفن اسکن کنید» (حمل و نقل hybrid) به جلسه پروفایل یک تلفن واقعی با کلیدهای خود متصل می‌شود. برای پروفایل‌های کاری، این یک ارتباط اضافی است.
  • AAGUID یکسان در تمام مزرعه — این طبیعی است. میلیون‌ها نفر از یک مدیر یکسان استفاده می‌کنند. خطرناک نیست که ارائه‌دهنده یکسان باشد، بلکه کلید مشترک یا مخزن مشترک است.
  • Passkey «ورود کثیف» را درمان نمی‌کند. اگر حساب با IP وارد شود که قبلاً در حساب‌های همسایه دیده شده است، یا از مرکز داده‌ای که سایت آن را دوست ندارد، ورود کند، رمزنگاری قوی کمکی نخواهد کرد. ریسک بر اساس مجموعه‌ای از سیگنال‌ها ارزیابی می‌شود.
  • فاکتور دوم نیز باید ایزوله شود. اگر ورود پشتیبان — TOTP باشد، اسرار نیز بین حساب‌ها توزیع می‌شوند و در یک برنامه روی تلفن شخصی قرار نمی‌گیرند. چگونه 2FA و پروکسی را پیوند دهیم، ما در مقاله درباره احراز هویت دو مرحله‌ای در کار از طریق پروکسی بررسی کردیم.

چه پروکسی نیاز است و چرا

برای ورود با کلید، مهم‌ترین چیز ثبات است: حساب باید کلید را ثبت کند و سپس از یک شبکه یکسان، در یک جغرافیا وارد شود. بنابراین:

  • پروفایل‌های وب در آنتی‌دیتکت — پروکسی‌های مسکونی با جلسه ثابت در کشور حساب. این آدرس‌های ارائه‌دهندگان خانگی هستند و با افسانه «کاربر عادی در خانه» مطابقت دارند.
  • پلتفرم‌های موبایل و حساب‌های با افسانه موبایلی — پروکسی‌های موبایل. پروفایل موبایلی که کلید را از شبکه خانگی در انتهای دیگر کشور ثبت می‌کند، از تاریخچه خود خارج می‌شود.
  • چرخش در هر درخواست برای پارس کردن مناسب است، اما برای ورود به حساب‌ها مناسب نیست. یک فاصله با احتیاط برای کل جلسه کاری قرار دهید.

نتیجه‌گیری

Passkeys ورود را در برابر فیشینگ مقاوم می‌کند، اما نقطه ارتباط بین حساب‌ها را از کوکی‌ها و رمزها به مخزن کلیدها منتقل می‌کند. این نقطه اغلب خارج از پروفایل آنتی‌دیتکت قرار دارد: در Windows Hello، iCloud، حساب گوگل یا مخزن مشترک مدیر. طرح کاری به این صورت است: هر حساب پروفایل خود، مخزن کلید خود، IP ثابت خود و روش ورود پشتیبان خود را دارد. برای اتوماسیون، یک احراز هویت‌کننده مجازی در CDP وجود دارد. به این موضوع قبل از فوریه 2027 رسیدگی کنید، زمانی که مایکروسافت دیگر اجازه تأخیر در ثبت‌نام را نخواهد داد. بعداً باید در عجله و به‌طور مستقیم بر روی حساب‌های زنده رسیدگی کنید.