นักวิจัยเปิดเผยช่องโหว่ 39 วิธีโจมตีระบบ passkey แม้ FIDO2 จะปลอดภัย แต่การโจมตีเกิดจากชั้นความไว้วางใจหลายชั้น เช่น บราวเซอร์ ระบบปฏิบัติการ และอุปกรณ์เสริม วิธีการรวมถึงการสร้างการยืนยันตัวตนปลอม หรือโจมตีผ่านอินเทอร์เฟซผู้ใช้ ทำให้ผู้โจมตีขโมยข้อมูลได้โดยไม่ต้องเข้าถึงคีย์ส่วนตัว ตัวอย่างเช่น SpecterOps สาธิตการสร้างการยืนยันตัวตนที่ดูเหมือน Windows ผู้ใช้ไม่รู้ตัวว่าถูกโจมตี ช่องโหว่นี้เกิดจากสถาปัตยกรรมที่ไม่ปลอดภัย ไม่ใช่ปัญหาด้านการเข้ารหัส การใช้ passkey ที่แชร์ข้อมูลเพิ่มพื้นที่โจมตี เช่น แอปคลาวด์ หรือตัวจัดเก็บข้อมูล
อ่านต้นฉบับwww.bleepingcomputer.com/news/security/39-new-methods-that-compromise-passkey-authentication
ความปลอดภัยpasskeysFIDO2ช่องโหว่การโจมตี
สรุปด้วย MAF Local AI · เนื้อหาต้นฉบับเป็นของแหล่งข่าว