Typické prihlásenie zbiera používateľské meno a heslo, ale poverenia môžu namiesto toho zahŕňať certifikát, passkey, bezpečnostný kľúč, jednorazové heslo alebo iný autentifikátor. Niektoré komponenty identifikujú účet; iné dokazujú kontrolu nad ním.
Komponenty vyžadujú odlišné zaobchádzanie. Používateľské meno často nie je tajné; heslo je zdieľané tajomstvo; a passkey dokazuje vlastníctvo súkromného kľúča bez jeho poslania službe. Úspešné prihlásenie normálne vytvára autentifikovanú reláciu s vlastným tajomstvom, ktoré musí zostať chránené, hoci nebolo zadané na prihlasovacej obrazovke.
Kľúčové body
Návrh autentifikácieVybrať autentifikátory podľa požadovanej istoty, odolnosti voči phishingu, používateľskej populácie, kontextu zariadenia a rizika obnovy.
Úložisko a transportChrániť autentifikačné výmeny, ukladať verifikátory hesiel namiesto obnoviteľných hesiel a udržiavať súkromné kľúče a iné tajomstvá mimo logov a nedôveryhodných aplikácií.
Životný cyklusZabezpečiť registráciu, viazanie, reset, obnovu, výmenu, zrušenie a reakciu na kompromitáciu; slabá záložná cesta môže podrývať bežnú prihlasovaciu metódu.
Dôležité obmedzenie„Poverenia prijaté" nedokazuje, že je prítomný legitímny vlastník. Ukradnuté heslá, autentifikátory, kanály obnovy alebo session tajomstvá môžu útočníkovi umožniť vydávať sa za platného používateľa.