사이트키
SiteKeySiteKey는 최종 사용자와 웹 사이트 간에 한 가지 유형의 상호 인증을 제공하는 웹 기반 보안 시스템이다.그것의 주요 목적은 피싱을 방지하는 것이다.
사이트키는 2006년 뱅크오브아메리카와 뱅가드 그룹 등 몇몇 대형 금융기관에 의해 배치되었다.뱅크오브아메리카(Bank of America)와 뱅가드(The Vanguard) 그룹 모두 2015년 사용을 중단했다.[1][2]
이 제품은 RSA Data Security가 소유하고 있으며, 2006년에 원래 제조업체인 Passmark Security를 인수했다.
작동 방식
SiteKey는 다음과 같은 챌린지-응답 기법을 사용한다.[3][4][5]
- 사용자는 사용자 이름(암호는 입력하지 않음)을 입력하여 사이트에 자신을 식별(인증하지 않음)한다.사용자 이름이 유효한 경우 사이트가 계속 진행하십시오.
- 사용자의 브라우저에 이전 방문의 클라이언트측 상태 토큰(예: 웹 쿠키 또는 플래시 쿠키)이 포함되어 있지 않은 경우, 사용자는 "마지막으로 어느 학교에 다녔는가?"와 같이 사용자가 사이트 등록 시간에 지정한 "보안 질문" 중 하나 이상에 대한 답변을 요청 받는다.
- 이 사이트는 사용자가 이전에 구성한 이미지 및/또는 동봉된 구문을 표시하여 사용자 자신을 인증한다.사용자가 이들을 자신의 것으로 인식하지 못하면 해당 사이트가 피싱 사이트라고 보고 즉시 폐기해야 한다.만약 그가 그들을 알아본다면, 그는 그 사이트를 진정성 있는 것으로 간주하고 진행할 수도 있다.
- 사용자는 자신의 비밀번호를 입력하여 사이트에 인증한다.암호가 해당 사용자 이름에 유효하지 않으면 전체 프로세스가 다시 시작된다.유효하면 인증된 사용자로 간주하고 로그인한다.
사용자가 합법적인 도메인과 다른 웹 사이트 도메인을 가진 피싱 사이트에 있는 경우 사용자의 브라우저가 (2)단계에서 상태 토큰의 전송을 거부하며, 피싱 사이트 소유자는 올바른 보안 이미지를 표시하지 않거나 사용자에게 합법적인 도메인에서 얻은 보안 질문을 요청하여 전달해야 한다.답들이론적으로 이는 사용자가 최근 브라우저에서 합법적인 도메인을 사용했더라도 보안 질문에 대해 재추진되는 것에 놀랄 수 있기 때문에 사용자를 의심하게 할 수 있다.그러나 실제로 사용자들이 일반적으로 그러한 이상 징후를 알아차리지 못하는 증거가 있다.[5]
약점
하버드 대학의 한 연구는[6][7] SiteKey가 97% 비효율적이라는 것을 발견했다.실제로 실제 사람들은 그들의 결과에 따라 사이트키가 없어진 것을 알아차리지 못하거나 신경 쓰지 않는다.
그것은 또한 사용자들이 더 많은 인증 정보를 추적하도록 요구한다.SiteKey를 사용하는 N개의 다른 웹사이트와 관련된 누군가는 (사이트, 사용자 이름, 구문, 비밀번호)의 4가지 정보를 기억해야 한다.
중단
뱅크오브아메리카(Bank of America)는 2015년 5월, 연말까지 모든 사용자에 대해 SiteKey가 중단될 것이며, 사용자들이 한 번에 사용자 이름과 비밀번호로 로그인할 수 있도록 할 것이라고 발표했다.[1]뱅가드는 2015년 7월에도 자사 웹사이트 사이트키 사용을 중단했다.[2]
메모들
- ^ a b "More security tools and simpler sign-in at Bank of America". Archived from the original on 2015-05-10. Retrieved 2015-05-10.
- ^ a b "We've streamlined the process for logging on to Vanguard.com". Archived from the original on 2016-03-04.
- ^ "Bank of America Online and Mobile Banking FAQs".
- ^ Jim Youll (18 July 2006). "Fraud Vulnerabilities in SiteKey Security at Bank of America" (PDF). Archived from the original (PDF) on 2016-12-31.
- ^ a b Stuart E. Schechter; Rachna Dhamija; Andy Ozment; Ian Fischer (4 February 2007). "The Emperor's New Security Indicators" (PDF).
- ^ Joel Hruska (20 June 2007). "Security study pokes holes in advanced authentication claims". Ars Technica.
- ^ Schecter; Dhamija; Ozment; Fischer (2007-05-20). "The Emperor's New Security Indicators: An evaluation of website authentication and the effect of roleplaying on usability studies" (PDF). Archived from the original (PDF) on 2007-09-27. Retrieved 2020-04-23.
{{cite journal}}:Cite 저널은 필요로 한다.journal=(도움말)