A megvalósítások FIDO nyilvánoskulcs-hitelesítő adatokat, okoskártyákat vagy egyéb PKI-hitelesítő adatokat, kriptográfiai eszközöket, illetve más, megbízható csatornán kézbesített linkeket és kódokat használhatnak. Ezek a módszerek biztonságban, használhatóságban és biztosítékszintben lényegesen eltérnek.
A szolgáltatási jelszó eltávolítása közvetlen támadási útként megszünteti a jelszókitalálást, az újrafelhasználást, a credential stuffingot és a jelszóadatbázis ellopását. Nem szünteti meg a biztonságos regisztráció, hitelesítőeszköz-kötés, helyreállítás, visszavonás, eszközcsere és munkamenet-kezelés szükségességét. Egy szolgáltatás akkor is lehet jelszó nélküli, ha az azt kiszolgáló e-mail-fiók, identitásszolgáltató vagy hitelesítőadat-szinkronizáló fiók még jelszót használ.
Legfontosabb pontok
Értékelje a protokolltÁllapítsa meg, mi igazolja a kontrollt, hogyan kötődik a hitelesítő adat a legitim szolgáltatáshoz, és tudja-e egy köztes fél visszajátszani vagy átirányítani.
Értékelje a faktorokatA jelszó nélküliség a jelszó hiányát írja le, nem a hitelesítési faktorok számát vagy függetlenségét.
Védje az életciklus-eseményeketA regisztráció, a fiók-helyreállítás, a helpdesk-műveletek, az elveszett eszközök és a tartalék módszerek nem lehetnek gyengébbek a rutinszerű bejelentkezésnél.
Tervezze a migrációtLeltározza a nem támogatott alkalmazásokat, adjon akadálymentes alternatívákat, alakítson ki helyreállítást, és vonja ki a jelszavas tartalékot, amikor már nincs rá szükség.
Fontos korlátA jelszó nélküliség nem jelent automatikusan többfaktoros, phishing-ellenálló vagy magas biztosítékú megoldást. Az e-mail-linkek, egyszeri kódok és jóváhagyási kérelmek továbbra is phishingelhetők lehetnek, vagy kompromittált csatornától függhetnek.