¿Cuándo saldrán con un dongle de contraseña de huella digital?

Hay varios problemas incluidos en esta pregunta ampliada.

  • Hay dos maneras opuestas de utilizar el reconocimiento de huellas digitales con aplicaciones basadas en la web y aplicaciones basadas en la web: (a) la huella digital se reconoce localmente en el dispositivo (o PC) para desbloquear una bóveda de contraseñas cifradas, que luego se utiliza para La inserción de una contraseña como SSO, o (b) la plantilla de huella digital (la representación matemática de las minucias de la imagen de huella digital) se transmite al sitio web donde se compara de forma centralizada con una base de datos existente.
  • En (a), debe haber un software SSO que pueda ejecutarse en los sistemas deseados e interactuar con los navegadores deseados (a menos que esté haciendo algo extraño como intentar ejecutar un navegador en el dispositivo de seguridad, que tiene sus propios problemas). Esto se hace difícil sin instalar software.
  • En (b), hay problemas sobre qué sitio va a ser una tienda de credenciales y qué sitios web admitirán qué proveedores. Además, en muchos países, existe una aversión a tener datos biométricos almacenados centralmente (para muchas personas, tenerlos dentro de una base de datos almacenada por la empresa es una cosa, almacenarlos en la web es otra).

Con el tiempo, los datos biométricos de huellas dactilares que se transportan en dongles probablemente se usarán como un interruptor inteligente de “desbloqueo” que luego permite usar otra forma de credencial.

A raíz de lo que ha dicho Todd, hay una serie de unidades flash USB con control de acceso biométrico de huellas dactilares y cifrado de datos, como la unidad flash biométrica Imation Defender ™ F200 – http://www.imation.com/en- nosotros / Ima … – y estoy seguro de que muchos otros.

Aunque los fabricantes afirman un cifrado fuerte (p. Ej., AES256), realmente confiaría en un dispositivo que utiliza un algoritmo de cifrado público y robusto que ha pasado por una evaluación independiente (p. Ej., NIST FIPS 140-2) de una implementación efectiva en el dispositivo.

Una vez que confía en el dispositivo para no revelar sus secretos cuando se le pregunta de manera amable o severa, debe pensar en cómo desea almacenar sus credenciales de inicio de sesión. Dependiendo de los sistemas que use, es posible que desee considerar los certificados digitales (p. Ej., X509) o el llavero encriptado en lugar de cualquier texto sin formato y fácilmente comprometido cuando su dispositivo se conecta de forma autenticada.

Ya hay dongles que funcionan por años. Generan números aleatorios con una semilla que se comparte con su red o PC, eliminando la necesidad de cambiar constantemente o incluso memorizar contraseñas. Todo lo que debe hacer es ingresar este número de seis dígitos, que ni siquiera necesita encriptarse para su transmisión. (En realidad, esto a menudo se combina con una contraseña para que alguien no pueda usar su dongle si la encuentra).

Ejemplo: http://www.safenet-inc.com/aladd …”> e-Token

Creo que la necesidad de hacer un deslizamiento de huellas dactilares lo obligaría a ser un dispositivo USB. Aunque el dongle de llavero tiene una vida útil de diez años, no puede alimentar el lector de huellas digitales. Esto probablemente podría crearse hoy, si hubiera un mercado que lo firmara.

Pero si desea que el dongle inicie sesión a través del puerto USB, eso no parece muy seguro. Abre el dispositivo a alta velocidad con ataques de fuerza bruta.