A tipikus bejelentkezés felhasználónevet és jelszót kér, de a hitelesítő adatok lehetnek tanúsítvány, passkey, biztonsági kulcs, egyszeri jelszó vagy más hitelesítőeszköz is. Egyes komponensek a fiókot azonosítják; mások a felette való kontrollt igazolják.
A komponensek eltérő kezelést igényelnek. A felhasználónév gyakran nem titkos; a jelszó megosztott titok; a passkey pedig a privát kulcs szolgáltatás felé történő elküldése nélkül igazolja a birtoklását. A sikeres bejelentkezés rendszerint hitelesített munkamenetet hoz létre saját titokkal, amelyet akkor is védeni kell, hogy nem a bejelentkezési képernyőn adták meg.
Legfontosabb pontok
Hitelesítés-tervezésA hitelesítőeszközöket a szükséges biztosítékszint, phishing-ellenállás, felhasználói bázis, eszközkontextus és helyreállítási kockázat szerint válasszák.
Tárolás és átvitelVédjék a hitelesítési adatcseréket, a visszaállítható jelszavak helyett jelszó-hitelesítőket tároljanak, és tartsák a privát kulcsokat és egyéb titkokat távol a naplóktól és a nem megbízható alkalmazásoktól.
ÉletciklusBiztonságos regisztráció, kötés, visszaállítás, helyreállítás, csere, visszavonás és kompromittálás-kezelés; a gyenge tartalék alááshatja a normál bejelentkezési módszert.
Fontos korlátA „hitelesítő adatok elfogadva" nem bizonyítja, hogy a legitim tulajdonos van jelen. Ellopott jelszavak, hitelesítőeszközök, helyreállítási csatornák vagy munkamenet-titkok miatt a támadó érvényes felhasználónak tűnhet.