از 1 سپتامبر 2026، مایکروسافت شروع به گنجاندن passkeys به عنوان روش ورود پیشفرض به Entra ID کرد و از 1 فوریه 2027، ارسال کدهای SMS و صوتی خود را غیرفعال میکند. گوگل کلیدهای دسترسی را به گزینه اصلی ورود برای حسابهای شخصی از اکتبر 2023 تبدیل کرده است. برای یک فرد با یک حساب، این راحت است. برای کسانی که دهها حساب را در آنتیدیتکت مدیریت میکنند، passkey به راحتی به یک رشته نامرئی تبدیل میشود که پروفایلهای ایزوله را به هم متصل میکند. در زیر بررسی میکنیم که این چگونه اتفاق میافتد و چگونه میتوان یک طرحی ایجاد کرد که در آن کلیدها بین حسابها «نشت» نکنند.
چرا این سوال اکنون مطرح شده است
Passkeys از سال 2022 وجود دارند، اما در سال 2026 از «میتوان فعال کرد» به «از شما خواسته میشود» تبدیل شدند. سه دلیل مشخص:
- Microsoft Entra ID. از سپتامبر 2026، به کاربرانی که ورود خود را از طریق SMS یا تماس تأیید کردهاند، بهطور خودکار passkeys فعال میشود: در بررسی بعدی MFA، پیشنهادی برای ثبتنام کلید ارائه میشود. تا 31 ژانویه 2027 میتوان آن را به تعویق انداخت، از 1 فوریه 2027 دیگر نمیتوان آن را نادیده گرفت. مایکروسافت دلیل خود را ارائه میدهد: کمپینهای فیشینگ با هوش مصنوعی 54% کلیکها را به خود اختصاص میدهند در مقابل 12% برای معمولیها.
- گوگل. از اکتبر 2023، در حسابهای شخصی بهطور پیشفرض گزینه «عبور از وارد کردن رمز عبور، زمانی که ممکن است» فعال شده است. اگر کلید ایجاد شده باشد، گوگل پیشنهاد میکند که با آن وارد شوید.
- انتقال کلیدها بین مدیران. FIDO Alliance استاندارد Credential Exchange (فرمتهای CXF و CXP) را منتشر کرده است. در iOS 26 و macOS 26، میتوان passkeys را بهصورت رمزگذاری شده بین Apple Passwords، 1Password، Bitwarden، Dashlane و سایر برنامهها منتقل کرد، بدون نیاز به خروجی فایل. کلید دیگر بهطور دائمی به یک مخزن متصل نیست. برای چند حسابی، این هم یک فرصت و هم یک ریسک است.
passkey چگونه کار میکند و چرا ایزولهسازی پروفایلها را میشکند
Passkey یک جفت کلید رمزنگاری است. کلید عمومی در سایت ذخیره میشود و کلید خصوصی در «احراز هویتکننده» نگهداری میشود. کلید به دامنه متصل است (در مشخصات این rpId است)، بنابراین سایت فیشینگ نمیتواند آن را دریافت کند. سوال اصلی برای چند حسابی این است که کلید خصوصی بهطور فیزیکی کجا قرار دارد. آنتیدیتکت کوکیها، localStorage، IndexedDB و اثر انگشت را ایزوله میکند. مخزن کلیدها اغلب خارج از پروفایل مرورگر قرار دارد:
- Windows Hello کلیدها را در سطح حساب ویندوز ذخیره میکند. هر مرورگر و هر پروفایل تحت این حساب به یک مخزن یکسان دسترسی دارد.
- بسته کلیدهای iCloud در macOS متعلق به Apple ID است. کروم و سافاری در یک مک یک مجموعه کلید را میبینند.
- مدیر رمز عبور گوگل به حساب گوگل متصل است که مرورگر یا تلفن به آن وارد شده است. یک حساب کاربری گوگل خدماتی برای بیست پروفایل — یک گاوصندوق مشترک است.
- افزونههای مدیر (Bitwarden، 1Password و دیگران) کلیدها را در مخزن حساب خود ذخیره میکنند. یک مخزن برای همه پروفایلها بهعنوان یک نقطه واحد عمل میکند که از طریق آن همه چیز قابل مشاهده است.
از اینجا یک خطای معمولی پیش میآید. شما روی «ورود با کلید دسترسی» در پروفایل حساب شماره 7 کلیک میکنید، اما سیستم کلیدهای حسابهای شماره 3 و 12 را در همان سایت نشان میدهد. سایت این لیست را نمیبیند: فقط کلید انتخاب شده را دریافت میکند. اما یک کلیک نادرست — و حساب شماره 3 از پروفایل، IP و اثر انگشت حساب شماره 7 وارد میشود. این ارتباط دیگر قابل لغو نیست.
سایت هنگام ورود با passkey واقعاً چه چیزی میداند
Passkey ریسکسکورینگ را لغو نمیکند، بلکه فقط رمز عبور را جایگزین میکند. هنگام ورود، سایت هنوز IP، اثر انگشت مرورگر و تاریخچه جلسات را میبیند. علاوه بر این، چندین سیگنال WebAuthn خاص را دریافت میکند:
- شناسه کلید (credential ID). این برای جفت «حساب — احراز هویتکننده» منحصر به فرد است.
- AAGUID — شناسه مدل احراز هویتکننده. سایتهایی مانند گوگل با استفاده از آن کلید را در تنظیمات حساب امضا میکنند: «ایجاد شده در iCloud Keychain»، «در مدیر رمز عبور گوگل» و غیره. این شماره منحصر به فرد دستگاه شما نیست، اما این یک ویژگی دیگر است که باید با افسانه پروفایل مطابقت داشته باشد.
- پرچمهای BE و BS (backup eligibility و backup state) نشان میدهند که آیا این کلید قابل همگامسازی است یا به دستگاه متصل است.
نتیجه: پروفایل «موبایلی» که با کلید از Windows Hello وارد میشود، به همان اندازه غیرمنطقی به نظر میرسد که iPhone با منطقه زمانی برزیل و IP از آلمان. کلید باید با همان افسانهای که پروکسی و اثر انگشت دارد، مطابقت داشته باشد.
طرح مرحله به مرحله: یک حساب — یک پروفایل — یک مخزن — یک IP
- فهرستبرداری کنید. سایتهایی را که حسابهای شما قبلاً دارای passkeys هستند یا پیشنهادی برای ایجاد آنها وجود دارد، یادداشت کنید: گوگل، مایکروسافت، بازارهای بزرگ و شبکههای اجتماعی. در تنظیمات امنیتی هر حساب، تعداد کلیدهای ثبتنام شده و جایی که آنها ایجاد شدهاند، قابل مشاهده است. تمام یادداشتهای غیرمنتظره «Windows Hello» و «iCloud Keychain» کاندیداهای حذف هستند.
- ذخیرهسازی سیستم کلیدها را برای پروفایلهای کاری غیرفعال کنید. در مرورگری که پروفایلها در آن کار میکنند، ذخیرهسازی رمزها و کلیدهای دسترسی در مدیر داخلی را غیرفعال کنید. در ماشین کاری، کلیدها را در Windows Hello یا بسته iCloud ایجاد نکنید. اگر پنجره ایجاد کلید «این کامپیوتر» را پیشنهاد میکند، روش دیگری را انتخاب کنید.
- مخزن را برای هر حساب انتخاب کنید. قانون ساده است: مخزن باید به همان اندازه که پروفایلها تقسیم شدهاند، تقسیم شود. گزینهها:
- مخزن جداگانه مدیر رمز عبور برای هر حساب یا گروهی از حسابهای یک مشتری؛
- کلید سختافزاری (FIDO2) برای چند حساب با ارزشترین؛
- برای اتوماسیون — احراز هویتکننده نرمافزاری، در مورد آن در مرحله 6.
- فقط از «پروفایل بومی» کلید ثبتنام کنید. همان پروفایل، همان اثر انگشت، همان پروکسی با جلسه ثابت، همان جغرافیا که در هنگام کار عادی حساب وجود دارد. ثبتنام کلید یک عمل حساس است و سایتها به آن توجه میکنند. تغییر IP در میانه فرآیند اغلب به بررسی اضافی منجر میشود. چگونه یک آدرس را برای پروفایل نگه داریم، ما به تفصیل در مقاله جلسه چسبنده یا چرخش برای پروفایل آنتیدیتکت بررسی کردیم.
- یک روش ورود پشتیبان بگذارید. مخزن گمشده به معنای از دست دادن حساب است. برای هر حساب به یک روش ورود دوم نیاز است: یک passkey دوم در مخزن دیگر، رمز عبور با TOTP یا کدهای بازیابی که جدا از کلید ذخیره میشوند. مایکروسافت در Entra بهطور مستقیم از کاربران میخواهد که تا فوریه 2027 به روشهای مقاوم در برابر فیشینگ منتقل شوند. منتظر نمانید تا پنجره ثبتنام بسته شود.
- در اتوماسیون از احراز هویتکننده مجازی استفاده کنید. در پروتکل Chrome DevTools، دامنه WebAuthn وجود دارد. روش
addVirtualAuthenticatorیک احراز هویتکننده نرمافزاری با پروتکل ctap2 و حمل و نقلinternal(پلتفرمی) یاusb/hybridایجاد میکند. پارامترهایhasResidentKeyوhasUserVerificationذخیرهسازی کلید در احراز هویتکننده و تأیید کاربر را فعال میکنند.getCredentialsپس از ثبتنام کلید را بهطور کامل برمیگرداند: credentialId، rpId، userHandle، signCount و کلید خصوصی به فرمت PKCS#8.addCredentialدر بارگذاری بعدی آن را دوباره قرار میدهد. بنابراین کلیدی بهدست میآید که فقط در مخزن محرمانه شما زندگی میکند و به جلسه حساب خاصی متصل میشود. دو نکته: دامنه بهعنوان آزمایشی علامتگذاری شده و برای تست WebAuthn ایجاد شده است و کلید خصوصی صادر شده یک راز سطح رمز عبور است و باید بهطور مناسب ذخیره شود. - کلیدها را از طریق Credential Exchange منتقل کنید، نه بهصورت دستی. اگر مدیر را تغییر میدهید یا حسابها را در مخزنهای مختلف توزیع میکنید، از صادرات داخلی طبق استاندارد FIDO استفاده کنید: این استاندارد در Apple Passwords، 1Password، Bitwarden، Dashlane، DuckDuckGo، Devolutions پشتیبانی میشود. توجه داشته باشید که در macOS برخی از برنامهها هنوز این مکانیزم را پیادهسازی نکردهاند.
دامهای پنهان
- همگامسازی بهطور پیشفرض. کلیدی که «در این دستگاه» ایجاد شده است، ممکن است بلافاصله به فضای ابری iCloud یا گوگل برود و در همه دستگاههای آن حساب، از جمله تلفن شخصی شما ظاهر شود.
- ورود کلاسی بهصورت QR. سناریوی «QR را با تلفن اسکن کنید» (حمل و نقل hybrid) به جلسه پروفایل یک تلفن واقعی با کلیدهای خود متصل میشود. برای پروفایلهای کاری، این یک ارتباط اضافی است.
- AAGUID یکسان در تمام مزرعه — این طبیعی است. میلیونها نفر از یک مدیر یکسان استفاده میکنند. خطرناک نیست که ارائهدهنده یکسان باشد، بلکه کلید مشترک یا مخزن مشترک است.
- Passkey «ورود کثیف» را درمان نمیکند. اگر حساب با IP وارد شود که قبلاً در حسابهای همسایه دیده شده است، یا از مرکز دادهای که سایت آن را دوست ندارد، ورود کند، رمزنگاری قوی کمکی نخواهد کرد. ریسک بر اساس مجموعهای از سیگنالها ارزیابی میشود.
- فاکتور دوم نیز باید ایزوله شود. اگر ورود پشتیبان — TOTP باشد، اسرار نیز بین حسابها توزیع میشوند و در یک برنامه روی تلفن شخصی قرار نمیگیرند. چگونه 2FA و پروکسی را پیوند دهیم، ما در مقاله درباره احراز هویت دو مرحلهای در کار از طریق پروکسی بررسی کردیم.
چه پروکسی نیاز است و چرا
برای ورود با کلید، مهمترین چیز ثبات است: حساب باید کلید را ثبت کند و سپس از یک شبکه یکسان، در یک جغرافیا وارد شود. بنابراین:
- پروفایلهای وب در آنتیدیتکت — پروکسیهای مسکونی با جلسه ثابت در کشور حساب. این آدرسهای ارائهدهندگان خانگی هستند و با افسانه «کاربر عادی در خانه» مطابقت دارند.
- پلتفرمهای موبایل و حسابهای با افسانه موبایلی — پروکسیهای موبایل. پروفایل موبایلی که کلید را از شبکه خانگی در انتهای دیگر کشور ثبت میکند، از تاریخچه خود خارج میشود.
- چرخش در هر درخواست برای پارس کردن مناسب است، اما برای ورود به حسابها مناسب نیست. یک فاصله با احتیاط برای کل جلسه کاری قرار دهید.
نتیجهگیری
Passkeys ورود را در برابر فیشینگ مقاوم میکند، اما نقطه ارتباط بین حسابها را از کوکیها و رمزها به مخزن کلیدها منتقل میکند. این نقطه اغلب خارج از پروفایل آنتیدیتکت قرار دارد: در Windows Hello، iCloud، حساب گوگل یا مخزن مشترک مدیر. طرح کاری به این صورت است: هر حساب پروفایل خود، مخزن کلید خود، IP ثابت خود و روش ورود پشتیبان خود را دارد. برای اتوماسیون، یک احراز هویتکننده مجازی در CDP وجود دارد. به این موضوع قبل از فوریه 2027 رسیدگی کنید، زمانی که مایکروسافت دیگر اجازه تأخیر در ثبتنام را نخواهد داد. بعداً باید در عجله و بهطور مستقیم بر روی حسابهای زنده رسیدگی کنید.
