Takavuosina moniin yrityspalveluihin kirjauduttiin mokkulan avulla, joka generoi aina uuden salasanan jokaista kirjautumista varten. Ratkaisu oli kömpelö, mutta nyt näyttää siltä, että pääsemme vihdoin salasanoista eroon.
Uusi ratkaisu pohjautuu autentikointitekniikkaa kehittävän FIDO-allianssin tuoreeseen FIDO2-standardiin. Microsoft aikoo päivittää Windows 10 -käyttöjärjestelmän biometrisen tunnistamisen tekniikat tukemaan uutta FIDO2-standardia.
Käytännössä tämä tarkoittaa, että Windows Hellon sijaan Windows 10 -koneille voidaan kirjautua erilaisilla FIDO2-laitteilla. Tunnistautumiseen käy esimerkiksi USB-tikku, jollaisen esimerkiksi Yubikey on jo esitellyt markkinoille.
Fyysinen tikku ei ole ainoa mahdollinen tapa kirjautua koneelle FIDO2-autentikoinnilla. Sama onnistuu älypuhelimella wifi-yhteyden yli tai älykellolla ja Bluetoothilla.
FIDO2-tunnistautumisen takana on yksinkertainen tarve päästä epävarmoista salasanatunnistautumisista automaattiseen, paremmin suojattuun asymmetriseen tunnistautumiseen. FIDO2-autentikoinnissa luodaan kaksi salausavainta, yksityinen ja julkinen. Yksityinen avain tallennetaan suojatusti, ja kirjautuminen tapahtuu julkisen avaimen avulla. Julkisella avaimella voidaan verifioida erilaisia palveluita.
FIDO-allianssin eri protokolla (U2F, UAF ja FIDO2) toteuttavat tunnistuksen asymmetrisen osuuden. Yksityisiä avaimia käytetään vain tuottamaan kertavaste julkisella avaimella tehtyyn autentikointipyyntöön. Ilman salsanoja yksityinen avain voi periaatteessa olla kuinka pitkä tahansa, joten tietoturvasta saadaan juuri halutun varma. Käyttäjän muisti ei enää rajoita tietoturvan tasoa.
Asymmetrisen salauksen etuna on sekin, että vaikka hakkeri saisi julkisen avaimen haltuunsa, sillä ei tee mitään ilman yksityisen avaimen tuottamaa varmennusta. Ilman salasanoja webbipohjainen tunnistautuminen voi vihdoin olla turvattua.
On selvää, että FIDO2:en tapainen autentikointi poistaa esimerkiksi verkkosivuille murtautumisen ja käyttäjätietojen luvattoman hyödyntämisen.