Jika anda telah menghidupkan kunci laluan untuk akaun Google anda, anda mungkin pernah mendengar hujahnya: tiada kata laluan untuk ditaip, tiada apa-apa untuk dipancing, tiada apa-apa yang tersimpan dalam pangkalan data menunggu untuk bocor. Hujah itu sebahagian besarnya benar. Namun, penyelidik kini menerangkan teknik yang digelar "Pass-ta-key" — yang menunjukkan perisian hasad pada peranti anda sendiri masih boleh mendapatkan kunci laluan yang disimpan dalam Google Password Manager. Anda wajar memahami dengan tepat maksudnya dan perkara yang tidak dimaksudkannya, kerana penyelesaiannya bukanlah "berhenti menggunakan kunci laluan."
Imbas kembali ringkas tentang cara kunci laluan berfungsi
Kunci laluan ialah pasangan kunci, bukannya rahsia yang anda taip. Bahagian peribadi sepatutnya tidak pernah meninggalkan peranti anda; laman atau aplikasi hanya melihat bahagian awam dan tandatangan yang membuktikan anda memegang kunci peribadi itu. Itulah yang menjadikan kunci laluan tahan terhadap pancingan data klasik — tiada kata laluan atau kod sekali guna untuk dicuri oleh halaman log masuk palsu, kerana kunci peribadi bukan sesuatu yang boleh diperdayakan untuk anda taip di mana-mana.
Kerumitannya terletak pada perkataan "disegerakkan." Untuk membolehkan kunci laluan berfungsi pada telefon, komputer riba dan tablet anda, Google Password Manager menyulitkan serta menyegerakkan kunci laluan melalui akaun Google anda, dan bukannya mengunci setiap kunci pada satu peranti fizikal. Kemudahan itu juga mewujudkan permukaan serangan yang lebih besar berbanding kunci laluan yang terikat secara fizikal pada satu kunci keselamatan atau satu peranti.
Perkara yang sebenarnya ditunjukkan oleh penyelidikan Pass-ta-key
Menurut laporan tentang penyelidikan ini (melalui Malwarebytes), penemuannya ialah perisian hasad yang berjalan pada peranti dengan Google Password Manager yang telah dibuka kuncinya boleh merampas akaun yang dilindungi kunci laluan — bukan dengan memecahkan kriptografi kunci awam yang mendasarinya, tetapi dengan menyalahgunakan lapisan perisian yang menyimpan, membuka kunci dan menyegerakkan kunci tersebut. Dengan kata lain: matematik di sebalik kunci laluan belum dipecahkan. Sasaran serangan ialah segala-galanya di sekeliling matematik itu — peti besi setempat, aliran buka kunci dan saluran penyegerakan.
Mekanisme teknikal tepat bagi rantaian eksploitasi itu belum dihuraikan sepenuhnya dalam maklumat yang tersedia setakat ini, jadi kita perlu berhati-hati agar tidak membesar-besarkannya sehingga mengatakan "kunci laluan telah rosak." Apa yang jelas, dan selaras dengan cara perkara seperti ini biasanya berfungsi, ialah bentuk umum risikonya: jika perisian hasad mencapai tahap akses yang cukup tinggi pada peranti yang mempunyai stor kunci laluan yang telah dibuka kuncinya, ia berpotensi bertindak sebagai anda dalam stor tersebut, atau mengeksport bahan yang membolehkan penyerang mengesahkan diri sebagai anda di tempat lain.
Mengapa hal ini tidak menafikan kes untuk menggunakan kunci laluan
Memang menggoda untuk membaca tajuk seperti ini sebagai "kunci laluan gagal." Sebenarnya tidak — kunci laluan menutup satu serangan khusus yang amat biasa: pancingan data jarak jauh, apabila penyerang di mana-mana sahaja di dunia memperdayakan anda supaya menaip kata laluan atau kod sekali guna ke dalam laman palsu. Serangan itu masih tidak berkesan terhadap kunci laluan sebenar. Apa yang ditunjukkan oleh Pass-ta-key ialah model ancaman yang berbeza dan lebih lama: penyerang yang sudah mempunyai kod yang berjalan pada peranti anda. Ancaman itu sentiasa wujud, dan boleh dikatakan lebih teruk bagi kata laluan — perakam kekunci atau pencuri maklumat pada mesin yang dijangkiti boleh mengambil kata laluan yang ditaip dan kuki sesi dengan sama mudah. Kunci laluan mengecilkan permukaan serangan; ia tidak menghapuskan kategori "peranti anda telah terjejas."
Perkara yang perlu diperiksa dan dilakukan
Beberapa langkah konkrit yang boleh diperiksa, kira-kira mengikut kesan:
- Ketahui kunci laluan anda yang mana disegerakkan berbanding yang terikat pada peranti. Dalam Google Password Manager (passwords.google.com, di bawah "Kunci laluan"), anda boleh melihat perkara yang disimpan dan disegerakkan ke akaun anda. Kunci laluan yang dicipta dan disahkan dengan kunci keselamatan fizikal (seperti YubiKey) yang tidak anda segerakkan terikat pada perkakasan tersebut dan tidak terdedah kepada kelas serangan ini dengan cara yang sama.
- Bagi akaun anda yang paling bernilai — e-mel utama, bank, sistem log masuk tunggal kerja — utamakan kunci keselamatan perkakasan berbanding kunci laluan yang disegerakkan. Ia sedikit kurang mudah (anda memerlukan kunci fizikal), tetapi tidak pernah menyentuh penyegerakan awan langsung, sekali gus menghapuskan seluruh permukaan serangan ini untuk akaun tersebut.
- Pastikan peranti itu sendiri bersih, kerana di situlah medan pertempuran sebenar sekarang. Pasang kemas kini sistem pengendalian dan pelayar dengan segera, elakkan memasang aplikasi atau sambungan daripada luar gedung rasmi, dan jangan abaikan amaran antivirus/titik akhir — jangkitan perisian hasad ialah prasyarat bagi serangan seperti ini, jadi kebersihan peranti memberi perlindungan berganda.
- Hidupkan Program Perlindungan Lanjutan Google jika anda merupakan sasaran yang munasabah (wartawan, aktivis, eksekutif, pentadbir atau sesiapa yang pernah menjadi sasaran sebelum ini). Program ini mengetatkan peraturan pemulihan akaun dan log masuk khususnya terhadap situasi pengambilalihan akaun seperti ini.
- Semak secara berkala "Aktiviti keselamatan terkini" akaun Google anda dan peranti yang disambungkan, kemudian alih keluar apa-apa yang tidak anda kenali atau tidak lagi digunakan — termasuk kunci laluan lama yang disegerakkan dan masih berada pada peranti yang telah anda gantikan.
- Jangan buang kaedah pengesahan sandaran anda. Simpan kaedah pemulihan (kod sandaran, kunci laluan kedua pada jenis peranti yang berbeza) yang tidak bergantung pada peranti yang sama, supaya anda tidak terkunci jika perlu memadamkan mesin yang dijangkiti.
Ringkasnya: kunci laluan masih lebih baik daripada kata laluan, dan "tidak boleh dipancing" masih merupakan istilah yang tepat untuk menerangkan perlindungannya terhadap pancingan data jarak jauh. Pass-ta-key mengingatkan kita bahawa "tidak boleh dipancing" tidak pernah bermaksud "kebal terhadap peranti yang terjejas" — dan pertahanan anda terhadap perkara kedua itu ialah langkah yang membosankan: tampal kemas kini pada peranti, awasi perisian hasad dan lindungi akaun paling penting anda dengan kunci yang terikat pada perkakasan, bukannya kunci yang disegerakkan.