Passkey چیست و چرا سازمانهای پیشرو در حال جایگزینی رمزهای عبور با این فناوری هستند؟ در دنیای دیجیتال امروز که حملات سایبری روزبهروز پیچیدهتر میشوند، رمزهای عبور سنتی دیگر قادر به حفاظت از دادههای حساس نیستند. هر ساله میلیاردها رمز عبور در نتیجه نفوذ به سرورها یا حملات فیشینگ به سرقت میروند و سازمانها میلیونها دلار خسارت متحمل میشوند.
نشانه، با ارائه راهکار احراز هویت مبتنی بر استاندارد FIDO، راهحل نهایی برای این مشکل را فراهم میکند. این سیستم به شما اجازه میدهد بدون نیاز به یادآوری هیچ رمز عبوری، با استفاده از اثر انگشت، تشخیص چهره یا کلیدهای امنیتی، به سیستمهای سازمانی دسترسی پیدا کنید. امنیتی که چندین برابر روشهای سنتی است، با تجربه کاربری که چندین برابر سادهتر است.
فناوری Passkey: پایه و اساس احراز هویت مدرن
Passkey یا کلید عبور، روشی پیشرفته برای احراز هویت است که به طور کامل بر رمزنگاری کلید عمومی استوار است. این تکنولوژی در مفاهیم و تعاریف احراز هویت مدرن جایگاه ویژهای دارد و به عنوان امنترین روش شناخته میشود.
وقتی شما برای اولین بار میخواهید با استفاده از نشانه Passkey وارد یک سیستم شوید، دستگاه شما (موبایل، لپتاپ یا کلید امنیتی) یک جفت کلید رمزنگاری تولید میکند. این جفت شامل یک کلید عمومی و یک کلید خصوصی است. کلید عمومی به سرور ارسال میشود و در آنجا ذخیره میگردد، اما کلید خصوصی هرگز دستگاه شما را ترک نمیکند.
این معماری امنیتی به این معناست که حتی اگر سرور سازمان به طور کامل هک شود و مهاجمان به تمام پایگاه داده دسترسی پیدا کنند، نمیتوانند وارد حساب کاربری شما شوند. چرا که آنها فقط کلید عمومی دارند که بدون کلید خصوصی متناظر، هیچ ارزشی ندارد.
احراز هویت فایدو که نشانه از آن استفاده میکند، بر اساس چالش و پاسخ کار میکند. هر بار که میخواهید وارد شوید، سرور یک چالش رمزنگاری تصادفی میفرستد. دستگاه شما با استفاده از کلید خصوصی محافظت شده، این چالش را حل کرده و پاسخ را برمیگرداند. سرور با کلید عمومی موجود، صحت پاسخ را تأیید میکند و شما را وارد سیستم میکند.
مزایای استفاده از نشانه موبایل برای کلید عبور
یکی از منحصربهفردترین ویژگیهای سیستم نشانه، امکان استفاده از تلفن همراه به عنوان کلید امنیتی بدون رمز است. گوشیهای هوشمند امروزی مجهز به سنسورهای بیومتریک پیشرفته هستند که میتوانند به عنوان قویترین ابزار احراز هویت عمل کنند.
نشانه موبایل به شما اجازه میدهد گوشی شخصی خود را به یک کلید امنیتی FIDO تبدیل کنید. وقتی میخواهید به سیستم سازمانی وارد شوید، فقط کافی است انگشت خود را روی سنسور اثر انگشت موبایل بگذارید یا به دوربین آن نگاه کنید. سیستم نشانه به طور خودکار هویت شما را تأیید کرده و شما را وارد میکند.
این روش مزایای بیشماری دارد. کارکنان دیگر نیازی ندارند دستگاه اضافی حمل کنند زیرا موبایل را همیشه همراه دارند. سرعت ورود نیز فوقالعاده است، معمولاً کمتر از دو ثانیه. امنیت در بالاترین سطح خود قرار دارد چون دادههای بیومتریک هرگز از گوشی خارج نمیشوند و در تراشه امنیتی دستگاه (مانند Secure Enclave در آیفون یا TEE در اندروید) ذخیره میشوند.
Passwordless نشانه با استفاده از موبایل به معنای واقعی کلمه، تجربه کاربری را متحول میکند. کارمندان دیگر وقت خود را صرف تایپ کردن رمزهای پیچیده یا منتظر ماندن برای کدهای یکبار مصرف نمیکنند. این بهبود تجربه کاربری منجر به افزایش رضایت کارکنان و افزایش بهرهوری سازمان میشود.
کلید امنیتی نشانه توکن: امنیت سختافزاری
برای سازمانهایی که به بالاترین سطح امنیت فیزیکی نیاز دارند، مانند بانکها، سازمانهای دولتی و شرکتهای مدیریت زیرساخت حیاتی، توکنهای سختافزاری نشانه بهترین گزینه هستند. این دستگاههای فیزیکی کوچک که به راحتی به جاکلیدی متصل میشوند، بالاترین سطح امنیت را فراهم میکنند.
توکنهای احراز هویت چند عاملی نشانه دارای تراشه رمزنگاری مخصوصی هستند که کلیدهای خصوصی را در داخل خود نگهداری میکنند. این تراشهها طوری طراحی شدهاند که حتی با دسترسی فیزیکی مستقیم و تجهیزات آزمایشگاهی پیشرفته، امکان استخراج کلید خصوصی وجود ندارد. این سطح از امنیت برای سازمانهای حساس ضروری است.
استفاده از این توکنها بسیار ساده است. کافی است آنها را به پورت USB کامپیوتر وصل کنید یا آنها را نزدیک گوشی موبایل (برای اتصال NFC) قرار دهید. سپس با یک لمس ساده روی دکمه توکن، احراز هویت انجام میشود. این فرآیند کمتر از یک ثانیه طول میکشد.
مزیت دیگر توکنهای FIDO2 Authentication نشانه، قابلیت استفاده همزمان برای چندین سیستم و سرویس مختلف است. یک توکن میتواند برای ورود به سیستمهای بانکی، ایمیل سازمانی، پلتفرمهای ابری و دهها سرویس دیگر استفاده شود. هر سرویس کلیدهای مجزای خود را روی توکن ذخیره میکند، بنابراین امنیت یکی بر دیگری تأثیر نمیگذارد.
نحوه عملکرد کلید رمزنگاری در سیستم نشانه
برای درک عمیقتر اینکه Passkey چیست و چگونه در سیستم نشانه پیادهسازی شده، باید به جزئیات فنی بیشتری بپردازیم. نشانه از پروتکلهای استاندارد FIDO2 و WebAuthn استفاده میکند که توسط کنسرسیوم جهانی FIDO Alliance توسعه یافتهاند.
وقتی یک کاربر برای اولین بار دستگاه یا توکن خود را به سیستم نشانه ثبت میکند، فرآیند Registration آغاز میشود. سرور نشانه یک چالش تصادفی تولید میکند و به دستگاه کاربر ارسال میکند. دستگاه از کاربر میخواهد هویت خود را با استفاده از بیومتریک یا پین تأیید کند. پس از تأیید، دستگاه یک جفت کلید رمزنگاری (معمولاً با الگوریتم ECDSA یا EdDSA) تولید میکند.
کلید خصوصی به طور امن در حافظه محافظت شده دستگاه (مانند Secure Element) ذخیره میشود و هرگز قابل استخراج نیست. کلید عمومی همراه با اطلاعات دستگاه (مانند مدل و نوع احراز هویت پشتیبانی شده) به سرور نشانه فرستاده میشود. سرور این اطلاعات را در پایگاه داده خود ذخیره میکند و با حساب کاربری مرتبط میکند.
هر بار که کاربر میخواهد وارد سیستم شود، فرآیند Authentication اجرا میشود. سرور نشانه یک چالش جدید تصادفی تولید میکند و به دستگاه کاربر ارسال میکند. دستگاه پس از تأیید حضور فیزیکی کاربر (از طریق بیومتریک یا لمس دکمه)، چالش را با کلید خصوصی امضا میکند و امضای دیجیتال به سرور بازگردانده میشود.
سرور نشانه با استفاده از کلید عمومی ذخیره شده، صحت امضا را بررسی میکند. اگر امضا معتبر باشد، هویت کاربر تأیید شده و دسترسی به سیستم داده میشود. تمام این فرآیند در کمتر از یک ثانیه انجام میگیرد و کاربر فقط یک لمس یا یک نگاه را تجربه میکند.
امنیت بدون گذرواژه: چرا نشانه از همه ایمنتر است؟
یکی از مهمترین سوالاتی که مدیران امنیت سازمانها میپرسند این است که چرا سیستم احراز هویت بیومتریک دیجیتال نشانه امنتر از روشهای سنتی است. پاسخ در لایههای متعدد امنیتی نهفته است که این فناوری ارائه میدهد.
اول اینکه، مقاومت کامل در برابر حملات فیشینگ. در حملات فیشینگ، مهاجم یک صفحه ورود جعلی ایجاد میکند که شبیه سایت اصلی است و کاربر را فریب میدهد تا رمز عبور خود را وارد کند. اما با Passkey، این حمله اصلاً کار نمیکند. چرا که کلید رمزنگاری فقط با دامنه دقیق سایت اصلی کار میکند. اگر شما به یک سایت فیشینگ بروید، کلید شما اصلاً فعال نمیشود.
دوم، مقاومت در برابر نفوذ به سرور. در روشهای سنتی، سرور رمز عبور شما (یا هش آن) را ذخیره میکند. اگر سرور هک شود، تمام رمزهای عبور در معرض خطر قرار میگیرند. اما در سیستم احراز هویت فایدو نشانه، سرور فقط کلید عمومی را دارد که به تنهایی هیچ ارزشی ندارد. حتی اگر مهاجم کل پایگاه داده را بدزدد، نمیتواند با آن وارد حساب کسی شود.
سوم، حفاظت از دادههای بیومتریک. یکی از نگرانیهای کاربران در مورد احراز هویت بیومتریک این است که اثر انگشت یا اطلاعات چهره آنها به سرور ارسال شود. در نشانه، این دادهها هرگز از دستگاه خارج نمیشوند. احراز هویت بیومتریک فقط برای باز کردن قفل کلید خصوصی استفاده میشود که خودش روی دستگاه انجام میگیرد. سرور فقط امضای دیجیتال را میبیند، نه اثر انگشت شما.
چهارم، محافظت در برابر حملات Man-in-the-Middle. در این نوع حملات، مهاجم بین کاربر و سرور قرار میگیرد و ارتباطات را رهگیری میکند. اما چون هر چالش تصادفی و یکبار مصرف است و امضا فقط برای همان چالش خاص معتبر است، حتی اگر مهاجم امضا را رهگیری کند، نمیتواند از آن برای ورود بعدی استفاده کند.
یکپارچهسازی نشانه با سیستمهای موجود سازمانی
یکی از دغدغههای اصلی سازمانها هنگام تصمیمگیری برای مهاجرت به سیستم احراز هویت چند عاملی نشانه، پیچیدگی یکپارچهسازی با سیستمهای فعلی است. خوشبختانه نشانه با معماری مدولار و استاندارد خود، میتواند به راحتی با اکثر سیستمهای رایج یکپارچه شود.
نشانه از پروتکلهای استاندارد مانند SAML، OAuth 2.0، و OpenID Connect پشتیبانی میکند. این بدان معناست که میتواند به عنوان Identity Provider (IdP) برای سیستمهای مختلف عمل کند. کارمندان یک بار با استفاده از نشانه وارد میشوند و سپس بدون نیاز به ورود مجدد، به تمام سیستمهای مجاز دسترسی پیدا میکنند (Single Sign-On).
برای سازمانهایی که از Active Directory مایکروسافت استفاده میکنند، نشانه میتواند به طور کامل با آن یکپارچه شود. کاربران همان حسابهای فعلی خود را حفظ میکنند، فقط روش احراز هویت تغییر میکند. مدیران میتوانند سیاستهای امنیتی را از طریق Group Policy اعمال کنند.
بانکها و موسسات مالی که از سیستمهای Core Banking استفاده میکنند، نیز میتوانند نشانه را به عنوان لایه احراز هویت اضافه کنند. این کار معمولاً از طریق ماژولهای REST API یا Web Services انجام میشود که نشانه ارائه میدهد.
برای سیستمهای سفارشی که API مخصوص خود را دارند، نشانه SDK و کتابخانههایی برای زبانهای مختلف برنامهنویسی (Java, .NET, Python, PHP و…) ارائه میدهد. توسعهدهندگان میتوانند با چند خط کد، قابلیت احراز هویت FIDO را به اپلیکیشنهای خود اضافه کنند.
راهنمای پیادهسازی نشانه برای سازمانهای کشور
سازمانهایی که تصمیم به پیادهسازی WebAuthn چیست و سیستم نشانه دارند، باید یک نقشه راه منظم و گام به گام داشته باشند. این فرآیند را میتوان به مراحل زیر تقسیم کرد.
مرحله اول، ارزیابی نیازها و اولویتبندی سیستمها است. همه سیستمهای سازمان نیاز به یک سطح امنیتی یکسان ندارند. سیستمهای مالی، منابع انسانی و پایگاههای داده مشتریان معمولاً در اولویت اول قرار میگیرند. میتوانید با این سیستمها شروع کنید و به تدریج دیگر سیستمها را اضافه کنید.
مرحله دوم، انتخاب نوع کلیدهای احراز هویت است. باید تصمیم بگیرید که میخواهید از نشانه موبایل استفاده کنید، از توکنهای سختافزاری، یا ترکیبی از هر دو. معمولاً برای کارمندان عادی، نشانه موبایل کافی است، اما برای مدیران ارشد و کسانی که به اطلاعات بسیار حساس دسترسی دارند، توکن سختافزاری توصیه میشود.
مرحله سوم، راهاندازی پایلوت با گروه کوچکی از کاربران است. بهتر است با یک بخش یا تیم خاص شروع کنید (مثلاً تیم IT یا یک شعبه). این به شما اجازه میدهد مشکلات احتمالی را شناسایی و برطرف کنید قبل از اینکه به کل سازمان گسترش دهید. معمولاً این فاز ۲ تا ۴ هفته طول میکشد.
مرحله چهارم، آموزش جامع کاربران است. باید جلسات آموزشی برگزار کنید، ویدیوهای آموزشی تهیه کنید و راهنمای مکتوب ساده در اختیار کاربران قرار دهید. تجربه نشان داده که وقتی کاربران میفهمند سیستم جدید چقدر ساده و امن است، استقبال بسیار خوبی میکنند.
مرحله پنجم، راهاندازی تدریجی برای کل سازمان است. بهتر است ابتدا سیستم نشانه را به عنوان گزینه جایگزین در کنار روش فعلی قرار دهید. بعد از اینکه اکثریت کاربران به سیستم جدید مهاجرت کردند و مطمئن شدید همه چیز بدون مشکل کار میکند، میتوانید روشهای قدیمی را غیرفعال کنید.
مرحله ششم، پشتیبانی مستمر و نظارت است. حتی پس از پیادهسازی کامل، باید سیستم را به طور مرتب مانیتور کنید، لاگهای امنیتی را بررسی کنید و فیدبک کاربران را جمعآوری کنید. نشانه داشبورد مدیریتی جامعی دارد که به شما اجازه میدهد تمام فعالیتها را رصد کنید و در صورت لزوم اقدامات لازم را انجام دهید.
مقایسه نشانه با سایر راهکارهای موجود در بازار
برای درک بهتر مزیتهای کلید امنیتی بدون رمز نشانه، بهتر است آن را با سایر راهکارهای رایج احراز هویت مقایسه کنیم. هر روش مزایا و محدودیتهای خاص خود را دارد.
رمز عبور ساده که همچنان رایجترین روش احراز هویت است، آسیبپذیرترین گزینه محسوب میشود. آمارها نشان میدهند که ۸۱٪ نفوذهای امنیتی از رمزهای عبور ضعیف یا به سرقت رفته ناشی میشوند. علاوه بر این، کاربران معمولاً یک رمز عبور را برای چندین سرویس استفاده میکنند که خطر را چندین برابر میکند.
احراز هویت دو عاملی با پیامک (SMS 2FA) امنیت بیشتری نسبت به رمز عبور ساده دارد، اما همچنان آسیبپذیریهایی دارد. پیامکها میتوانند رهگیری شوند، سیمکارتها میتوانند کلون شوند (SIM Swapping)، و در مناطق با پوشش ضعیف، کد به موقع دریافت نمیشود. علاوه بر این، هزینه ارسال پیامک برای سازمانهای بزرگ قابل توجه است.
رمزهای یکبار مصرف مبتنی بر زمان (TOTP) که از اپلیکیشنهایی مانند Google Authenticator استفاده میکنند، امنتر از پیامک هستند. اما کاربر هنوز باید کد ۶ رقمی را تایپ کند که زمانبر است و احتمال اشتباه دارد. همچنین اگر تلفن گم شود یا خراب شود، کاربر ممکن است دسترسی خود را از دست بدهد.
در مقابل، FIDO2 Authentication نشانه تمام مزایای روشهای بالا را دارد بدون اینکه معایب آنها را داشته باشد. امنیت در بالاترین سطح است، سرعت فوقالعاده است (کمتر از ۲ ثانیه)، تجربه کاربری عالی است (فقط یک لمس)، و هزینه عملیاتی پایین است (بدون نیاز به ارسال پیامک).
مزیت دیگر نشانه، پشتیبانی از چندین روش احراز هویت به طور همزمان است. کاربران میتوانند هم از موبایل استفاده کنند، هم از توکن سختافزاری، و حتی میتوانند چند دستگاه را به عنوان backup ثبت کنند. این انعطافپذیری باعث میشود حتی اگر یک دستگاه گم شود، کاربر همچنان بتواند وارد شود.
آینده احراز هویت با نشانه: دنیای کاملاً بدون رمز
صنعت فناوری به سرعت در حال حرکت به سمت دنیایی کاملاً بدون رمز عبور است. پیشبینی میشود تا سال ۲۰۲۶، بیش از ۶۰٪ سازمانهای بزرگ دنیا رمزهای عبور را به طور کامل حذف کنند. نشانه در خط مقدم این تحول قرار دارد.
یکی از روندهای جدید، ادغام احراز هویت با هوش مصنوعی است. سیستمهای هوشمند میتوانند الگوهای رفتاری کاربران را یاد بگیرند و فعالیتهای غیرعادی را تشخیص دهند. اگر شخصی از مکان یا دستگاه غیرعادی سعی کند وارد شود، حتی با داشتن کلید معتبر، سیستم میتواند مراحل احراز هویت اضافی درخواست کند.
احراز هویت مداوم (Continuous Authentication) نیز در حال ظهور است. به جای اینکه فقط هنگام ورود هویت شما تأیید شود، سیستم به طور مداوم در حین کار شما را بر اساس الگوهای تایپ، حرکات ماوس و رفتارهای دیگر احراز هویت میکند. این لایه امنیتی اضافی میتواند جلوی سوء استفاده از سیستم حتی پس از ورود موفق را بگیرد.
یکپارچگی با اینترنت اشیا (IoT) نیز در برنامههای آینده نشانه قرار دارد. به زودی میتوانید با استفاده از کلید عبور نشانه، در ساختمان را باز کنید، سیستم حضور و غیاب را ثبت کنید، و به دستگاههای هوشمند سازمانی دسترسی پیدا کنید.
احراز هویت غیرمتمرکز مبتنی بر بلاکچین نیز یکی از زمینههای تحقیقاتی است. در این مدل، کاربران کنترل کامل بر هویت دیجیتال خود دارند و میتوانند بدون نیاز به یک سرور مرکزی، هویت خود را اثبات کنند. نشانه در حال بررسی ادغام این فناوری در نسخههای آینده خود است.
نتیجهگیری: حرکت سریع به سمت آینده با نشانه
Passkey چیست؟ این فناوری نه یک روش احراز هویت جدید، بلکه آینده امنیت دیجیتال است. سازمانهایی که امروز تصمیم میگیرند به سمت این فناوری حرکت کنند، در واقع خود را برای دهه آینده آماده میکنند.
نشانه با پشتیبانی کامل از استانداردهای FIDO2، ارائه راهکارهای متنوع (نشانه موبایل و نشانه توکن)، یکپارچهسازی آسان با سیستمهای موجود، و پشتیبانی محلی در ایران، بهترین گزینه برای سازمانهای ایرانی است که میخواهند به دنیای بدون رمز عبور قدم بگذارند.
امنیت دیگر لازم نیست با تجربه کاربری مبادله شود. با نشانه، هر دو را به طور همزمان خواهید داشت. کارکنان شما دیگر رمزهای فراموش شده ندارند، تیم پشتیبانی شما دیگر زمان خود را صرف بازیابی رمز عبور نمیکند، و سیستمهای شما در برابر پیچیدهترین حملات س
امن کاملاً محافظت میشوند.
اکنون زمان آن رسیده است که به دنیای بدون رمز عبور قدم بگذاریم و امنیت و سادگی را با هم تجربه کنیم.
🟦 مشاوره امنیتی رایگان
برای دریافت مشاوره تخصصی و اطلاعات بیشتر درباره راهکارهای احراز هویت بدون رمز عبور نشانه، همین امروز با کارشناسان ما تماس بگیرید:
📞 تلفن تماس: 91096551-021
🌐 وبسایت: https://neshane.co
🔗 مطالعه بیشتر: مفاهیم و تعاریف احراز هویت

