انتقال امن Passkey بین پسورد منیجرها: استانداردهای جدید FIDO Alliance (CXP و CXF)

سیستم جدید اتحادیه FIDO

اتحادیه Fast Identity Online (FIDO) پیش‌نویس‌های فنی جدیدی را به منظور امکان‌سازی جابه‌جایی امن کلیدهای عبور (Passkeys) میان پلتفرم‌ها و اپلیکیشن‌های مدیریت رمز منتشر کرده است. این گام استراتژیک، موانع فعلی در انتقال مدارک شناسایی را برطرف می‌کند.

بر اساس گزارش وب‌سایت رسمی FIDO، بهره‌گیری از Passkey برای ورود به حسابات، فرآیند احراز هویت را ۷۵ درصد سریع‌تر و نرخ موفقیت را ۲۰ درصد بیشتر از روش سنتی رمز عبور کرده است.

کلید عبور (Passkey) روشی پیشرفته برای احراز هویت بدون رمز عبور (Passwordless) است که بر پایه رمزنگاری کلید عمومی استوار است و نیازی به ذخیره یا مدیریت رشته‌های پیچیده کاراکترها ندارد.

با وجود مزایای امنیتی بالا در برابر حملات فیشینگ، چالش بزرگ Passkeys تا کنون عدم وجود مکانیزم استاندارد و امن برای مهاجرت کلیدها بین سرویس‌دهندگان مختلف (مانند Google Password Manager، iCloud Keychain، Bitwarden، 1Password و NordPass) بوده است.

به عنوان مثال، کاربری که کلیدهای خود را در اکوسیستم گوگل ساخته است، هنگام تغییر دستگاه به اپل، راهی امن برای انتقال آن‌ها به iCloud نداشته و در یکVENقید می‌شود. این محدودیت، امنیت را به خطر می‌اندازد زیرا کاربران برای انجام انتقال ممکن است به روش‌های ناامن روی بیاورند.

اتحادیه FIDO با درک این شکاف، معماری جدیدی را در دو پیش‌نویس مجزا تدوین کرده که در حال حاضر در مراحل اولیه استandarسازی قرار دارند:

[[OAR_MEDIA_1]]

معماری انتقال Passkey: پروتکل CXP و فرمت CXF

پروتکل تبادل اعتبار (Credential Exchange Protocol – CXP): این لایه پروتکلی، انتقال امن اعتبارنامه‌ها میان ارائه‌دهندگان را با استفاده از تبادل کلید Diffie-Hellman و رمزگذاری کلید عمومی ترکیبی (HPKE) تضمین می‌کند تا حریم خصوصی داده‌ها در حین ترانزیت حفظ بماند.

فرمت تبادل اعتبار (Credential Exchange Format – CXF): این لایه ساختاری estándar برای بسته‌بندی و رمزگذاری داده‌های اعتبار (شامل فرمت JSON در بایگانی ZIP) تعریف می‌کند تا هم‌کاری متقابل (Interoperability) و یکپارچگی اطلاعات در طول فرآیند جابه‌جایی تضمین شود.

توسعه این پیش‌نویس‌ها با مشارکت کارشناسان ارشد شرکت‌های پیشرو indústria امنیت دیجیتال نظیر Dashlane، Bitwarden، 1Password، NordPass و Google صورت گرفته است.

اتحادیه FIDO که اعضایی چون Microsoft، Apple، Visa، Mastercard، PayPal، Intel، Samsung، Meta و Amazon را در خود جای داده، با انتشار این دستورالعمل‌ها به هدف گسترش پذیرش گسترده Passkeys و افزایش انتخاب کاربر می‌پردازد.

نکته مهم: این مشخصات در حال حاضر به عنوان پیش‌نویس (Draft) منتشر شده‌اند و قابل تغییر می‌باشند. جدول زمانی دقیق برای انتشار نسخه نهایی و اجبار اجرا اعلام نشده است.