comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

Аппаратный ключ или push-код: что надежнее для защиты счета

Push-подтверждение удобно: уведомление появляется на телефоне, пользователь проверяет операцию и нажимает кнопку. Но если злоумышленник уже получил пароль, он может сам инициировать вход и завалить владельца счёта запросами.

Аппаратный ключ или push-код: что надежнее для защиты счета

Расчёт простой: человек устанет разбираться или случайно подтвердит не ту операцию.

Аппаратный ключ устроен иначе. Он подтверждает вход криптографической подписью, связанной с доменом банка. Поэтому фишинговый сайт не может просто попросить у него подтверждение для настоящего банковского сайта. Это весомое преимущество, но не повод считать любой физический токен безусловно надёжным, а push — бесполезным. У методов разные сильные стороны, ограничения и требования к восстановлению доступа.

Криптографическая броня: как работают ключи FIDO2 и WebAuthn

FIDO2 объединяет WebAuthn, стандарт взаимодействия браузера с сайтом, и CTAP2, протокол связи с аутентификатором. При регистрации устройство создаёт пару криптографических ключей. Банк получает открытый ключ, закрытый остаётся у аутентификатора. При входе сервер присылает случайный запрос, challenge, а устройство подписывает его закрытым ключом. Банк проверяет подпись открытым.

Важна и привязка к сайту. WebAuthn использует origin, то есть адрес и источник страницы, а аутентификатор связывает учётные данные с идентификатором доверенной стороны, RP ID. Если пользователь открыл поддельный домен, браузер не передаст аутентификатору корректный запрос для настоящего сайта. Перехватить пароль или одноразовый код в такой схеме недостаточно: подтверждение для другого домена не подходит.

Это делает FIDO2 устойчивым к обычному фишингу и атакам с перехватом кода. Однако формулировка «ключ невозможно атаковать» была бы чрезмерной. Риск остаётся, например, если скомпрометировано устройство, браузер или сама учётная запись через процедуру восстановления. Криптографическая привязка закрывает конкретный класс атак, но не отменяет необходимости защищать остальные звенья.

При утечке базы банка закрытые ключи пользователей не оказываются на сервере: там хранится открытая часть. Это не делает взлом сервера безвредным, поскольку злоумышленник всё ещё может получить другие данные или вмешаться в работу сервиса. Но украденная база открытых ключей сама по себе не даёт возможности подписывать запросы от имени клиентов.

Физические аутентификаторы бывают с USB-A, USB-C и NFC; конкретные способы подключения зависят от модели и устройства пользователя. Некоторые ключи поддерживают несколько протоколов, поэтому перед покупкой стоит выяснить, работает ли выбранный вариант с нужным телефоном и компьютером. Отдельно нужно различать аппаратные ключи для FIDO2 и токены, которые генерируют одноразовые коды: оба могут быть физическими устройствами, но защищают вход по-разному.

Главная защита FIDO2 от фишинга заложена в привязке к домену: ключ не подписывает запрос так, будто пользователь находится на настоящем сайте, если открыт его поддельный двойник.

С Apple тоже важно не смешивать разные функции. Advanced Data Protection расширяет сквозное шифрование данных iCloud, но само по себе не означает, что для входа в Apple ID обязательны физические ключи. У Apple есть отдельная функция Security Keys для Apple ID: она позволяет использовать совместимые ключи безопасности как дополнительный фактор входа. Это самостоятельная настройка, а не часть Advanced Data Protection.

Уязвимости push-уведомлений: от социальной инженерии до Push Fatigue

При push-подтверждении банк отправляет запрос в приложение на зарегистрированном устройстве. Пользователь видит сведения об операции и решает, разрешить её или отклонить. В отличие от SMS, одноразовый код обычно не приходится переносить с экрана на экран. Это снижает риск перехвата кода через поддельную страницу, но решение всё равно принимает человек.

Самый заметный риск, Push Fatigue, возникает, когда атакующий уже знает пароль или каким-то образом получил возможность инициировать вход. Он отправляет серию запросов на подтверждение, рассчитывая на усталость, невнимательность или случайное нажатие. Название описывает не технический взлом push-канала, а давление на пользователя.

Другой сценарий строится на звонке или сообщении. Злоумышленник представляется сотрудником банка и убеждает клиента подтвердить запрос, якобы чтобы отменить мошенническую операцию. В действительности на экране может быть подтверждение входа или перевода. Если пользователь не читает детали и ориентируется на слова собеседника, дополнительный фактор превращается в ещё один момент, которым манипулируют.

Есть и риски, связанные с телефоном: вредоносное приложение, доступ постороннего к разблокированному устройству, устаревшая система или компрометация самого приложения. Возможности атакующего зависят от конкретного заражения и настроек телефона. Утверждать, что любой push легко перехватить через инфраструктуру уведомлений или SIM-своппинг, неверно. Перенос номера напрямую относится прежде всего к SMS и звонкам; он становится релевантным для push-сценария, если банк использует номер как резервный канал или для восстановления доступа.

Защита зависит не только от способа доставки, но и от того, что именно показывает приложение. Уведомление с названием операции, суммой и получателем помогает заметить несоответствие. Запрос, в котором деталей мало, оставляет человеку меньше возможностей понять, что он подтверждает. Пользователю стоит отклонять неожиданные запросы и самостоятельно связываться с банком по номеру из официального приложения или с карты, а не продолжать разговор с тем, кто позвонил первым.

ПараметрPush-подтверждениеАппаратный ключ FIDO2
Как подтверждается входПользователь одобряет запрос в приложенииУстройство подписывает challenge
Устойчивость к фишинговому доменуЗависит от того, что видит и нажимает пользовательПривязка к RP ID помогает отклонить запрос с чужого домена
УдобствоОбычно не требует отдельного устройстваНужен зарегистрированный ключ и совместимое устройство
Основной пользовательский рискОшибочно одобрить запрос под давлениемПотерять ключ или не иметь доступа к резервному
Что важно для восстановленияБезопасность приложения и процедуры восстановления аккаунтаЗаранее зарегистрированный запасной способ входа

Push часто удобнее для повседневного входа, особенно если банк показывает подробности операции и позволяет быстро отклонить запрос. Аппаратный ключ лучше защищает от подмены сайта, но его преимущества реализуются только там, где банк поддерживает FIDO2 и корректно организовал регистрацию и восстановление.

Уровни гарантии NIST: что говорят и чего не говорят уровни AAL

В NIST SP 800-63B описаны уровни гарантии аутентификации AAL1, AAL2 и AAL3. Они задают требования к процессу подтверждения личности и аутентификаторам в рамках этой системы рекомендаций. Это не универсальная таблица, которая автоматически присваивает каждому push-уведомлению уровень AAL2, а каждому ключу FIDO2 — AAL3. Итог зависит от конкретной реализации и соблюдения всех требований уровня.

УровеньОбщий смысл
AAL1Базовая уверенность в том, что пользователь контролирует соответствующий аутентификатор
AAL2Более строгая проверка; требуется многофакторная аутентификация
AAL3Наиболее строгие требования к защите аутентификатора и устойчивости проверки

Аутентификация с FIDO2 может быть устойчивой к фишингу благодаря привязке к домену. Но наличие физического ключа само по себе ещё не означает соответствие AAL3. Важны тип устройства, способ его использования, требования стандарта к реализации и остальные компоненты системы. Так же нельзя присвоить любой push-механике один и тот же уровень без разбора того, как приложение защищает запрос и подтверждает пользователя.

Практический вывод проще формальной маркировки: методы с вводом кода или одобрением запроса оставляют больше пространства для обмана пользователя, чем подтверждение, криптографически связанное с сайтом. При этом уровень защиты аккаунта определяется не только входом. Слабая процедура смены номера, сброса пароля или восстановления доступа может свести на нет преимущества хорошего аутентификатора.

Поэтому при выборе между аппаратным ключом безопасности или push-уведомлением для банка полезнее выяснить, какие операции защищает каждый метод, как выглядят запросы подтверждения и что произойдёт при потере телефона или ключа. Для защиты от фишинговых сайтов преимущество у FIDO2. Для простого и доступного подтверждения на привычном устройстве push может оставаться разумным вариантом, если пользователь внимательно сверяет детали.

Цена безопасности: регуляторные риски и выбор банков

Для банка утечка данных или захват клиентской учётной записи может привести к расследованию, затратам на восстановление, претензиям клиентов и репутационному ущербу. Но из этого не следует, что применение аппаратного ключа автоматически предотвращает утечку персональных данных или освобождает организацию от ответственности. Ключ защищает конкретный сценарий аутентификации. Он не заменяет управление доступом, мониторинг подозрительных действий, защиту серверов и работу с инцидентами.

Выбор метода должен учитывать последствия операции. Изменение контактных данных, добавление нового получателя или восстановление доступа заслуживают особого внимания, поскольку могут дать злоумышленнику возможность закрепиться в аккаунте. Однако нет универсального правила, по которому каждый банк обязан переводить такие действия на AAL3. Это рекомендация по построению риск-ориентированной защиты, а не утверждение о действующей для всех банков обязательной норме.

Для клиента главный вопрос практический: какую проверку банк использует при входе, подтверждении перевода и смене настроек безопасности? Если доступен только push, полезно включить уведомления с деталями операции и внимательно проверять каждое подтверждение. Если банк поддерживает ключи FIDO2, стоит узнать, какие устройства совместимы и предусмотрен ли безопасный резервный способ доступа.

Надёжность push-кодов в мобильном приложении зависит и от поведения пользователя. Запрос, которого человек не ожидал, нельзя подтверждать ради прекращения уведомлений или по просьбе звонящего. Если таких запросов несколько, безопаснее отклонить их, завершить разговор и обратиться в банк самостоятельно. Сотрудник, который действительно помогает, не должен требовать одобрить непонятный запрос.

Стратегия внедрения: зачем нужны два ключа

Физический ключ легко потерять, забыть или повредить. Если он остаётся единственным способом входа, бытовая неприятность может превратиться в блокировку доступа. Поэтому при подключении FIDO2 разумно зарегистрировать второй совместимый ключ, если это позволяет сервис. Один можно носить с собой, второй хранить отдельно в защищённом месте.

Это рекомендация по снижению риска потери доступа, а не обязательное требование для всех пользователей и сервисов. Отдельный запасной ключ полезен лишь тогда, когда он зарегистрирован заранее и защищён от кражи. Хранить оба рядом означает свести резервирование к минимуму: потеряются оба устройства или вместе с ними окажутся данные для входа, и преимущество запасного ключа исчезнет.

Перед включением аппаратной защиты стоит разобраться в процедуре восстановления. Некоторые сервисы предлагают дополнительные способы подтверждения или коды восстановления; у других правила строже. Заранее выясните, как отозвать потерянный ключ, зарегистрировать новый и что потребуется для восстановления доступа. Не держите резервные коды в том же телефоне, доступ к которому они должны помочь восстановить.

Если сервис позволяет зарегистрировать ключи разных производителей, такой вариант может уменьшить зависимость от одной модели или способа подключения. Но покупать несколько устройств наугад не нужно. Сначала проверьте совместимость с телефоном и компьютером, возможность регистрации запасного ключа и поддержку FIDO2 именно в нужном банковском приложении или веб-версии.

Для банка внедрение аппаратной аутентификации тоже не сводится к покупке токенов. Нужны поддержка протокола в приложении и веб-интерфейсе, понятная регистрация, защита резервного входа и обслуживание пользователей, потерявших ключ. Если путь восстановления слабее основного входа, злоумышленник может попытаться атаковать именно его.

У push остаётся важное достоинство: доступность. Телефон у большинства клиентов уже есть, а подтверждение не требует отдельного устройства. У аппаратного ключа другое преимущество: он снижает риск подмены сайта при входе. Поэтому сравнение методов двухфакторной аутентификации не заканчивается выбором одного победителя для всех случаев. Банку стоит предлагать защиту, соответствующую риску операции, а пользователю важно понимать, что именно он подтверждает и как вернёт доступ при потере устройства.

Частые вопросы

Что надежнее: аппаратный ключ или push-уведомление?
Аппаратный ключ FIDO2 лучше защищает от фишинга, так как он криптографически привязан к домену банка. Push-уведомления удобнее для повседневного использования, но требуют от пользователя внимательности, чтобы не подтвердить мошеннический запрос.
Можно ли взломать аппаратный ключ FIDO2?
Криптографическая привязка ключа к домену закрывает основные способы фишинга, однако риск остается при компрометации самого устройства, браузера или через небезопасные процедуры восстановления доступа к аккаунту.
Что такое Push Fatigue и чем это опасно?
Это метод атаки, при котором злоумышленник, зная пароль, отправляет серию запросов на подтверждение входа. Цель — утомить пользователя или заставить его случайно нажать кнопку подтверждения.
Нужно ли покупать два аппаратных ключа?
Регистрация второго ключа полезна как запасной вариант на случай потери или поломки основного устройства. Важно хранить их отдельно друг от друга, чтобы не лишиться обоих сразу.
Защищает ли Apple Advanced Data Protection от взлома Apple ID?
Эта функция расширяет сквозное шифрование данных в iCloud, но не делает использование аппаратных ключей обязательным. Для защиты входа в Apple ID существует отдельная настройка Security Keys.