هر روز میلیونها حساب کاربری در سراسر جهان هک میشوند. رمزهای عبور لو رفته در بازارهای سیاه خرید و فروش میشوند و مهاجمان با ابزارهای خودکار، هزاران ترکیب نام کاربری و رمز را در ثانیه آزمایش میکنند. در این شرایط، تکیه صرف بر رمز عبور یک اشتباه استراتژیک است.
احراز هویت دو عاملی یا 2FA با افزودن یک لایه امنیتی مستقل، این ریسک را کاهش میدهد. اما واقعیت این است که همه روشهای 2FA یکسان نیستند. SMS قابل شنود است، OTP قابل فیشینگ است و تنها راهکارهای مبتنی بر رمزنگاری کلید عمومی میتوانند امنیت واقعی ارائه دهند.
نشانه بهعنوان پیشرو در حوزه احراز هویت بدون رمز عبور در ایران، محصولاتی توسعه داده که نهتنها 2FA سنتی را پوشش میدهند، بلکه سازمانها را به سطح بالاتری از امنیت یعنی Passwordless Authentication هدایت میکنند.
سه عامل اصلی در احراز هویت
پیش از بررسی روشها، درک سه دسته عامل احراز هویت ضروری است:
| دسته عامل | توضیح | مثال |
|---|---|---|
| دانستنی (Knowledge) | چیزی که کاربر میداند | رمز عبور، PIN، پاسخ سؤال امنیتی |
| مالکیتی (Possession) | چیزی که کاربر دارد | گوشی موبایل، توکن سختافزاری نشانه، کارت هوشمند |
| ذاتی (Inherence) | چیزی که کاربر هست | اثر انگشت، تشخیص چهره، عنبیه |
احراز هویت دو عاملی زمانی محقق میشود که از دو دسته متفاوت استفاده شود. ترکیب رمز عبور با رمز عبور دیگر، 2FA نیست. ترکیب رمز عبور با توکن FIDO نشانه یا اپلیکیشن احراز هویت نشانه، 2FA واقعی است.
روشهای رایج 2FA و محدودیتهای هر کدام
کد پیامکی (SMS OTP) – چرا نشانه این روش را توصیه نمیکند
ارسال کد یکبار مصرف از طریق پیامک، سادهترین و در عین حال ناامنترین شکل 2FA است. حملات SIM Swap در ایران نیز گزارش شدهاند و شبکه SS7 ذاتاً قابل شنود است.
کارشناسان امنیت نشانه در پروژههای مشاورهای، جایگزینی SMS با راهکارهای مقاوم در برابر فیشینگ را بهعنوان اولین قدم ارتقای امنیت پیشنهاد میدهند. اگر سازمان شما هنوز از SMS OTP استفاده میکند، زمان مهاجرت فرا رسیده است.
اپلیکیشنهای OTP (TOTP) – یک قدم جلوتر، اما نه کافی
اپلیکیشنهایی مانند Google Authenticator کدهای ۳۰ ثانیهای تولید میکنند. این روش از SMS امنتر است زیرا وابسته به شبکه مخابراتی نیست، اما همچنان در برابر فیشینگ پیشرفته آسیبپذیر است.
در حملات Adversary-in-the-Middle، مهاجم میتواند کد OTP را در لحظه دریافت و استفاده کند. این محدودیت ذاتی است و با بهبود اپلیکیشن رفع نمیشود.
اپلیکیشن احراز هویت نشانه علاوه بر پشتیبانی از TOTP برای سیستمهای قدیمی، قابلیت احراز هویت Passwordless مبتنی بر FIDO را نیز ارائه میدهد. این یعنی سازمانها میتوانند بدون تعویض کامل زیرساخت، بهتدریج به امنترین روش مهاجرت کنند.
Push Notification – تجربه کاربری خوب، ریسک MFA Fatigue
در این روش، کاربر بهجای وارد کردن کد، فقط یک اعلان را تأیید میکند. تجربه کاربری ساده است اما حملات Push Bombing نشان دادهاند که کاربران خسته ممکن است بهاشتباه درخواست مهاجم را تأیید کنند.
راهکار نشانه: اپلیکیشن موبایل نشانه از Push Notification هوشمند با نمایش جزئیات درخواست (IP، مکان، زمان) استفاده میکند. همچنین امکان تنظیم Number Matching وجود دارد که کاربر باید عددی را که در صفحه لاگین میبیند، در اپلیکیشن وارد کند. این قابلیت ریسک MFA Fatigue را به حداقل میرساند.
توکن سختافزاری – امنترین عامل مالکیتی
توکنهای سختافزاری بهدلیل جداسازی فیزیکی از اینترنت، بالاترین سطح امنیت را در عوامل مالکیتی دارند. نسل قدیم این توکنها کد OTP نمایش میدادند، اما نسل جدید مبتنی بر استاندارد FIDO2 کار میکنند.
توکن سختافزاری FIDO نشانه یک کلید امنیتی کاملاً ایرانی است که با استانداردهای FIDO Alliance سازگار است. این توکن:
- از اتصال USB-A، USB-C و NFC پشتیبانی میکند
- کلید خصوصی را در Secure Element ذخیره میکند و هرگز خارج نمیشود
- در برابر فیشینگ، Replay Attack و Man-in-the-Middle مصون است
- نیازی به باتری یا شارژ ندارد
برای سازمانهایی که با دادههای حساس کار میکنند (بانکها، بورس، نهادهای دولتی)، توکن سختافزاری نشانه امنترین انتخاب است.
چرا نشانه فراتر از 2FA سنتی حرکت کرده است؟
تیم فنی نشانه از ابتدا یک واقعیت را درک کرده بود: تا زمانی که رمز عبور وجود دارد، فیشینگ هم وجود خواهد داشت. به همین دلیل محصولات نشانه نهتنها 2FA را پوشش میدهند، بلکه مسیر حذف کامل رمز عبور را هموار میکنند.
معماری Passwordless نشانه
در احراز هویت بدون رمز عبور مبتنی بر FIDO:
- کاربر نام کاربری را وارد میکند (یا حتی این مرحله هم حذف میشود)
- سرور یک Challenge رمزنگاریشده ارسال میکند
- توکن نشانه یا اپلیکیشن موبایل نشانه، Challenge را با کلید خصوصی امضا میکند
- سرور امضا را با کلید عمومی ذخیرهشده تأیید میکند
در این فرایند:
- هیچ رمز عبوری وجود ندارد که لو برود
- هیچ کدی وجود ندارد که فیش شود
- کلید خصوصی هرگز دستگاه را ترک نمیکند
مقایسه راهکارهای نشانه با روشهای سنتی 2FA
| معیار | SMS OTP | TOTP Apps | Push ساده | اپلیکیشن نشانه | توکن FIDO نشانه |
|---|---|---|---|---|---|
| مقاومت در برابر فیشینگ | ❌ | ❌ | ❌ | ✅ | ✅ |
| مقاومت در برابر SIM Swap | ❌ | ✅ | ✅ | ✅ | ✅ |
| مقاومت در برابر MFA Fatigue | ✅ | ✅ | ❌ | ✅ | ✅ |
| قابلیت Passwordless | ❌ | ❌ | ❌ | ✅ | ✅ |
| کار بدون اینترنت | ❌ | ✅ | ❌ | ✅ | ✅ |
| تولید ایرانی | – | – | – | ✅ | ✅ |
کاربردهای عملی محصولات نشانه در صنایع مختلف
بانکداری و پرداخت الکترونیکی
بانک مرکزی ایران الزامات سختگیرانهای برای احراز هویت تراکنشهای مالی تعریف کرده است. نشانه با ارائه راهکار امضای تراکنش (Transaction Signing) مبتنی بر FIDO، امکان تأیید رمزنگاریشده جزئیات تراکنش (مبلغ، مقصد، زمان) را فراهم میکند.
این قابلیت حملات Man-in-the-Browser را خنثی میکند زیرا حتی اگر مهاجم Session کاربر را در اختیار بگیرد، نمیتواند تراکنشی با مقصد متفاوت را امضا کند.
بورس و نهادهای مالی
در پروژههای اجرایی نشانه برای نهادهای بورسی، یکپارچهسازی با سامانههای معاملاتی و Core Banking انجام شده است. توکن سختافزاری FIDO نشانه برای معاملهگران حرفهای و اپلیکیشن موبایل نشانه برای سرمایهگذاران خرد، یک اکوسیستم امنیتی یکپارچه ایجاد میکنند.
سازمانهای دولتی و زیرساختهای حیاتی
دسترسی به سامانههای حساس دولتی نیازمند بالاترین سطح احراز هویت است. محصولات نشانه با رعایت الزامات افتا و امکان استقرار On-Premise، نیازهای امنیتی این بخش را پوشش میدهند.
صرافیهای ارز دیجیتال
صرافیهای رمز ارز هدف اصلی مهاجمان هستند. یک حساب هکشده میتواند به از دست رفتن غیرقابل بازگشت داراییها منجر شود. نشانه با ارائه SDK برای یکپارچهسازی FIDO، به صرافیهای ایرانی امکان میدهد امنترین روش احراز هویت را به کاربران خود ارائه دهند.
مسیر مهاجرت از 2FA سنتی به راهکارهای پیشرفته نشانه
یکی از نقاط قوت سبد محصولات نشانه این است که سازمان را مجبور به «جهش ناگهانی» نمیکند. برخلاف تصور رایج، مهاجرت به احراز هویت امن الزاماً به معنی کنار گذاشتن تمام سیستمهای قبلی نیست.
نشانه یک مسیر تدریجی و عملیاتی برای ارتقای امنیت ارائه میدهد:
-
وضعیت فعلی سازمان
- رمز عبور + SMS OTP یا TOTP
- ریسک بالا، فیشپذیر، نامناسب برای سرویسهای حساس
-
گام اول – ارتقا به 2FA امن
- جایگزینی SMS با اپلیکیشن موبایل نشانه
- فعالسازی Push امن با Number Matching
- حفظ تجربه کاربری و کاهش ریسک فیشینگ
-
گام دوم – کاربران حساس
- تخصیص توکن سختافزاری FIDO نشانه به:
- ادمینها
- مدیران مالی
- معاملهگران
- دسترسیهای VPN و RDP
- گام نهایی – Passwordless
- حذف کامل رمز عبور
- احراز هویت مبتنی بر استاندارد FIDO2 / WebAuthn
- امنیت حداکثری با کمترین اصطکاک برای کاربر
این مهاجرت مرحلهای، دقیقاً همان چیزی است که نشانه را از ارائهدهندگان «صرفاً 2FA» متمایز میکند.
چرا محصولات نشانه برای 2FA سازمانی انتخاب میشوند؟
در پروژههای واقعی، سازمانها به دنبال شعار نیستند؛ به دنبال پایداری، کنترل و قابلیت استقرار هستند. نشانه دقیقاً روی همین نقاط تمرکز کرده است.
مزیتهای کلیدی راهکار احراز هویت نشانه
- استقرار On-Premise یا Hybrid
- عدم وابستگی به سرویسهای خارجی
- سازگاری کامل با زیرساختهای IAM، SSO و AD
- پشتیبانی همزمان از:
- SMS (در صورت اجبار)
- TOTP
- Push Secure
- FIDO2 / Passwordless
- تولید و پشتیبانی کاملاً ایرانی
- آمادگی برای الزامات رگولاتوری و حاکمیتی
به بیان ساده، نشانه فقط یک ابزار احراز هویت نیست؛ یک پلتفرم احراز هویت سازمانی است.
نشانه و 2FA؛ از «حداقل الزام» تا «مزیت رقابتی»
برای بسیاری از سازمانها، 2FA هنوز یک الزام اجباری است. اما سازمانهای بالغ امنیتی از 2FA بهعنوان مزیت رقابتی استفاده میکنند:
- کاهش چشمگیر حوادث امنیتی و ATO
- افزایش اعتماد کاربران
- کاهش هزینههای پشتیبانی مرتبط با ریست رمز عبور
- آمادگی برای الزامات آینده (Zero Trust، Passwordless)
محصولات احراز هویت نشانه دقیقاً برای این دسته از سازمانها طراحی شدهاند؛ سازمانهایی که امنیت را هزینه نمیدانند، بلکه سرمایهگذاری میدانند.
جمعبندی نهایی
احراز هویت دو عاملی نقطه شروع مسیر امنیت است، نه مقصد آن. استفاده از SMS یا OTP ممکن است امروز حداقل نیاز را برآورده کند، اما فردا تبدیل به نقطه ضعف شما خواهد شد.
نشانه با ترکیب:
- اپلیکیشن موبایل احراز هویت
- توکن سختافزاری FIDO
- معماری Passwordless
- و قابلیت یکپارچهسازی سازمانی
به شما کمک میکند از 2FA سنتی عبور کنید و به سطحی از امنیت برسید که فیشینگ، سرقت رمز عبور و حملات ATO عملاً بیاثر شوند.
گام بعدی؛ امنیت بدون رمز عبور
نشانه موبایل | نشانه توکن راهکارهای احراز هویت بدون گذرواژه منطبق با استاندارد FIDO هستند. این راهکارها امنیت دیجیتال سازمانها را ارتقا میدهند و تجربهای سادهتر و مطمئنتر برای کاربران ایجاد میکنند.
🟦 مشاوره امنیتی رایگان
برای تجربه کسبوکار دیجیتالی ایمنتر و دریافت مشاوره امنیتی رایگان، همین حالا تماس بگیرید:
- 📞 دریافت مشاوره امنیتی رایگان از متخصصان 91096551-021
- 🛒 مشاوره رایگان و خرید راهکارهای امنیتی پیشرفته نشانه

