اندروید انتقال رمزها و کلیدهای عبور بین مدیرهای رمز عبور را امن‌تر کرد

گوگل فرایند جابه‌جایی اطلاعات ورود میان مدیرهای رمز عبور را در اندروید تغییر داده است. تا پیش از این، کاربری که می‌خواست از یک برنامه به برنامهٔ دیگری مهاجرت کند، معمولاً مجبور بود رمزهای خود را در یک فایل خروجی ذخیره کند و سپس آن فایل را در سرویس جدید وارد کند. این فایل‌ها در بسیاری از موارد به شکل ساده و بدون رمزنگاری تولید می‌شوند؛ بنابراین اگر روی گوشی یا رایانه باقی بمانند، هر فردی که به آن‌ها دسترسی پیدا کند می‌تواند اطلاعات حساب‌ها را بخواند.

روش قدیمی چه مشکلی داشت؟

مدیرهای رمز عبور برای آن ساخته شده‌اند که کاربر مجبور نباشد ده‌ها رمز پیچیده را حفظ کند. اما همین اطلاعات حساس هنگام انتقال از یک برنامه به برنامهٔ دیگر، از محیط امن خود خارج می‌شدند. فایل CSV یا قالب مشابه ممکن بود در پوشهٔ دانلود باقی بماند، در پشتیبان ابری کپی شود یا به‌اشتباه برای فرد دیگری ارسال شود. حتی اگر کاربر پس از واردکردن اطلاعات فایل را پاک کند، نسخه‌های موقت یا پشتیبان ممکن است همچنان باقی بمانند.

مشکل دیگر به Passkeyها مربوط بود. این کلیدها برخلاف رمزهای معمولی برای خروجی گرفتن و بازسازی دستی طراحی نشده‌اند. کاربر می‌توانست رمزها را انتقال دهد، اما برای کلیدهای عبور باید در سرویس مقصد دوباره برای هر سایت یا برنامه ثبت‌نام می‌کرد. این فرایند هم زمان‌بر بود و هم احتمال داشت کاربر به دلیل دشواری، به روش‌های ضعیف‌تر بازگردد.

انتقال جدید اندروید چگونه کار می‌کند؟

در تجربهٔ جدید، کاربر از داخل مدیر رمز عبور مقصد گزینهٔ واردکردن یا کپی اطلاعات را انتخاب می‌کند. برنامه سپس فرایند را به اندروید می‌سپارد. سیستم‌عامل مدیرهای رمز عبور سازگار را که روی دستگاه نصب هستند شناسایی می‌کند و فهرستی از گزینه‌های قابل انتقال نشان می‌دهد. در مرحلهٔ بعد، کاربر به برنامهٔ قدیمی هدایت می‌شود تا هویت خود را تأیید کند، داده‌ها را بررسی کند و اجازهٔ انتقال را بدهد.

داده‌ها در طول این فرایند میان برنامه‌ها جابه‌جا می‌شوند، بدون آنکه کاربر مجبور باشد فایل متنی ناامن روی حافظهٔ گوشی بسازد. مدیر رمز عبور قدیمی می‌تواند از کاربر بخواهد اثر انگشت، تشخیص چهره یا رمز اصلی را وارد کند. پس از تأیید، رمزهای عبور و Passkeyهای سازگار به برنامهٔ مقصد منتقل می‌شوند. گوگل می‌گوید این عملیات برای مجموعهٔ بزرگی از حساب‌ها در چند ثانیه انجام می‌شود.

کدام برنامه‌ها پشتیبانی می‌شوند؟

در زمان معرفی، Google Password Manager، 1Password، Bitwarden و Dashlane از این تجربه پشتیبانی می‌کنند. وجود نام چند مدیر شناخته‌شده به کاربران اجازه می‌دهد بدون خروجی گرفتن از اطلاعات، میان سرویس‌های پرکاربرد جابه‌جا شوند. با این حال، پشتیبانی فقط به نام برنامه وابسته نیست و نسخهٔ اندروید، نسخهٔ سرویس‌های گوگل و پیاده‌سازی Credential Transfer API نیز اهمیت دارد.

اگر مدیر رمز عبور مورد نظر کاربر هنوز این رابط را پیاده نکرده باشد، روش قدیمی همچنان تنها راه باقی می‌ماند. گوگل گفته است شرکای بیشتری در آینده به این سیستم اضافه خواهند شد، اما برای همهٔ برنامه‌ها زمان مشخصی اعلام نشده است. این موضوع نشان می‌دهد استاندارد انتقال امن زمانی موفق می‌شود که توسعه‌دهندگان زیادی آن را در محصولات خود اجرا کنند.

نقش Passkeyها در این تغییر

Passkeyها به جای ارسال رمز برای ورود، از یک کلید رمزنگاری‌شده استفاده می‌کنند که بخشی از آن روی دستگاه کاربر و بخش دیگر در سرویس مقصد نگهداری می‌شود. کاربر معمولاً با قفل دستگاه هویت خود را تأیید می‌کند. این روش در برابر فیشینگ مقاوم‌تر است، زیرا کلید برای دامنهٔ جعلی قابل استفاده نیست. انتقال مستقیم Passkeyها می‌تواند مانع مهمی را از سر راه پذیرش آن‌ها بردارد.

اگر کاربر بداند با تعویض مدیر رمز عبور، مجبور نیست همهٔ کلیدها را دوباره بسازد، وابستگی او به یک فروشنده کمتر می‌شود. رقابت میان برنامه‌ها نیز می‌تواند بر کیفیت رمزنگاری، طراحی رابط و قیمت اثر بگذارد. در مقابل، انتقال Passkeyها نیازمند کنترل‌های امنیتی دقیق است؛ یک فرایند ضعیف می‌تواند به جای کاهش خطر، امکان سرقت کلیدهای ورود را ایجاد کند.

اندروید ۸ یا نسخه‌های جدیدتر

گوگل این قابلیت را از طریق Google Play Services ارائه می‌کند و آن را به یک به‌روزرسانی کامل سیستم‌عامل محدود نکرده است. بر اساس توضیح شرکت، دستگاه‌های دارای اندروید ۸ یا نسخهٔ جدیدتر می‌توانند از فرایند انتقال استفاده کنند؛ البته سازگاری واقعی به نصب و پشتیبانی برنامه‌ها بستگی دارد. این رویکرد تعداد کاربران قابل‌دسترسی را افزایش می‌دهد، زیرا بسیاری از گوشی‌های فعال اندرویدی الزاماً آخرین نسخهٔ سیستم‌عامل را دریافت نکرده‌اند.

کاربرانی که قصد مهاجرت دارند باید پیش از شروع، نسخهٔ جدید مدیر رمز عبور را نصب کنند، از حساب اصلی برنامهٔ قدیمی خارج نشوند و فهرست اطلاعات منتقل‌شده را بررسی کنند. بهتر است پس از انتقال، چند حساب مهم مانند ایمیل، بانک و شبکهٔ اجتماعی آزمایش شود. پاک‌کردن برنامهٔ قبلی نیز نباید پیش از اطمینان از کامل‌شدن عملیات انجام شود.

آیا این قابلیت همهٔ خطرها را از بین می‌برد؟

انتقال امن، خطر فایل بدون رمزنگاری را کم می‌کند، اما امنیت نهایی به رفتار کاربر و کیفیت هر دو برنامه وابسته است. کاربر همچنان باید رمز اصلی قوی داشته باشد، احراز هویت دومرحله‌ای را فعال کند و هنگام تأیید انتقال، نام برنامهٔ مقصد را بررسی کند. اگر مهاجم به گوشی بازشده یا حساب اصلی دسترسی داشته باشد، حتی بهترین رابط انتقال نیز نمی‌تواند همهٔ خطرها را حذف کند.

مدیرهای رمز عبور نیز باید دربارهٔ گزارش خطا، ثبت رخداد و جلوگیری از انتقال ناخواسته شفاف باشند. کاربر باید بداند چه تعداد رمز و Passkey منتقل شده، کدام موارد ناسازگار مانده و آیا اطلاعاتی از دستگاه خارج شده است یا نه. نمایش این جزئیات، فرایند فنی را قابل‌فهم‌تر می‌کند.

اهمیت تغییر برای بازار امنیت

یکی از مشکلات قدیمی بازار مدیرهای رمز عبور، نگرانی از قفل‌شدن کاربر در یک سرویس بود. اگر خروج از برنامه دشوار باشد، مشتری ممکن است حتی پس از نارضایتی هم باقی بماند. استاندارد انتقال امن این مانع را کاهش می‌دهد و شرکت‌ها را مجبور می‌کند با کیفیت سرویس، نه دشواری خروج، مشتری را حفظ کنند. نتیجهٔ بلندمدت می‌تواند بازاری رقابتی‌تر و استفادهٔ گسترده‌تر از روش‌های ورود مقاوم در برابر فیشینگ باشد.

گوگل با این تغییر، انتقال رمز را به بخشی از زیرساخت اندروید تبدیل کرده است. اگر برنامه‌های بیشتری به آن بپیوندند، کاربر بدون ساخت فایل‌های ناامن می‌تواند مدیر دیجیتال خود را عوض کند. این تغییر شاید از نظر ظاهری کوچک باشد، اما برای امنیت روزمره مهم است؛ زیرا بسیاری از خطاهای بزرگ نه هنگام استفادهٔ عادی، بلکه هنگام جابه‌جایی و پشتیبان‌گیری از اطلاعات رخ می‌دهند.

منبع: Google

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا