Ist Open ID sicher, können Sie sich damit beispielsweise bei Bankkonten anmelden?
Ist Open ID sicher, können Sie sich damit beispielsweise bei Bankkonten anmelden?
Antworten:
OpenID ist so sicher wie der OpenID-Anbieter (dh "Wenn jemand in Ihr Myspace-Konto einbricht, hat er Zugriff auf Ihre OpenID und alles, was sie verwendet").
Persönlich würde ich nichts Wertvolles anvertrauen. Die meisten OpenID-Anbieter haben eine ziemlich schlechte Sicherheitsbilanz.
OpenID is as secure as the OpenID provider
, X is as secure as the X provider
wenn Sie Ihre Aussage auf Folgendes reduzieren : In diesem Fall geben Sie überhaupt nichts an. Ihre Aussage ist zwar richtig, aber verrückt: Ich denke, jeder, der über ausreichende Kenntnisse verfügt, um OpenID einzurichten und zu warten, ist wahrscheinlich mindestens so qualifiziert wie eine Bank, da der eine eine technische Lösung verkauft, während der andere eine finanzielle verkauft . Ja, ich vertraue Google / Yahoo / Verisign viel mehr als Washington Mutual
Obwohl ich voretaq7 zustimme, dass OpenID nur so sicher ist wie der OpenID-Anbieter, muss ich sagen, dass bei der Auswahl eines zu verwendenden OpenID-Anbieters darauf geachtet werden muss, dass Sie einen seriösen Anbieter verwenden. Die gleiche Idee gilt für alles, was mit Sicherheit zu tun hat. Google, AOL und ich denke, sogar Verisign bietet jetzt OpenIDs an, und diese Unternehmen / Anbieter haben eine gute Erfolgsbilanz.
Einer der Hauptvorteile von OpenID gegenüber selbst entwickelter Sicherheit oder einem anderen Paket von Drittanbietern besteht darin, dass der Authentifizierungsaspekt der Sicherheit in die Hände von Unternehmen gelegt wird, die über mehr Erfahrung und mehr Ressourcen verfügen als die meisten kleineren Unternehmen. Sie haben tendenziell eine bessere Fähigkeit, ihre Server und Daten zu schützen. Als Mitarbeiter eines kleinen Geschäfts würde ich Google sicherlich mehr als mir selbst vertrauen, um die zum Schutz dieser Daten erforderlichen Server, Firewalls usw. korrekt zu konfigurieren.
OpenID ist jedoch genauso anfällig für den gefährlichsten Aspekt von allen - die Benutzer, die schwache Anmeldeinformationen auswählen.
abc123
ihre Kennwörter verwenden ...
OpenID ist eine Möglichkeit, die Authentifizierung an Dritte zu delegieren. Für eine Anwendung mit hohem Vertrauen wie das Bankwesen ist es eine wichtige Sicherheitsentscheidung, an wen Sie die Authentifizierung delegieren. Das derzeitige openID-Protokoll reicht für jeden Standard aus, der entweder eine Einzelfaktorauthentifizierung (das openID-Authentifizierungstoken) oder eine delegierte Authentifizierung an ein System mit ausreichenden Authentifizierungsgarantien zulässt.
Die nächste Frage: Sind aktuelle openID-Anbieter sicher genug für Online-Banking?
Das ist eine andere Frage und im Moment wahrscheinlich negativ. Es gibt jedoch nichts (Technisches), was beispielsweise ein Konsortium amerikanischer Banken daran hindert, Ressourcen zu bündeln, um einen einzigen OpenID-Anbieter für Banken zu schaffen, der einem festgelegten Standard folgt und geprüft wird. Dieser openID-Anbieter kann alle erforderlichen Authentifizierungsmethoden verwenden, sei es SiteKey, SecureID, Smart Card Swipe oder was auch immer erforderlich ist. Ich halte diese Möglichkeit für die großen Geschäftsbanken für unwahrscheinlich, aber die Community der Credit Union könnte es einfach versuchen.
OpenID ist so sicher wie die schwächste von (1) der Site, bei der Sie sich anmelden möchten. (2) Ihr OpenID-Anbieter; oder (3) das DNS-System.
Empfehlung:
Schwächen:
Eine unmittelbare Folge dieser Tatsache ist, dass OpenID bestenfalls so sicher sein kann wie die Site, bei der Sie sich anmelden möchten. es kann nie sein mehr sicher.
Im OpenID-Protokoll wird die Umleitung zu Ihrem Provider von der Site gesteuert, bei der Sie sich anmelden. Dies führt zu trivialem Phishing und Man-in-the-Middle-Angriffen. Solche Angriffe ermöglichen es einer feindlichen Site, Ihre OpenID-Anmeldeinformationen zu stehlen, ohne dass Sie es wissen . Diese können sie später verwenden, um sich bei einer anderen OpenID-fähigen Site anzumelden.
DNS-Angriffe sind komplizierter, ermöglichen es einem Angreifer jedoch, Ihre Bank davon zu überzeugen, dass er Ihr OpenID-Anbieter ist. Der Angreifer meldet sich mit Ihrer OpenID an und lässt die Bank von seinem gefälschten Anbieter autorisieren. In diesem Fall muss der Angreifer Sie nicht fischen oder Ihr Passwort lernen oder irgendetwas auf Ihrem Computer installieren - alles, was er braucht, ist Ihre OpenID.
In ähnlicher Weise ermöglicht ein Angriff auf Ihren OpenID-Anbieter dem Angreifer, sich wie Sie auf einer OpenID-fähigen Site anzumelden, ohne Ihr Kennwort zu kennen.
Weitere Informationen zu OpenID-Schwachstellen und -Angriffen finden Sie unter http://www.untrusted.ca/cache/openid.html .
OpenID ist ein Protokoll. Das Protokoll ist sehr sicher, die Backend-Auth-Methode muss es jedoch nicht sein. Sie können ein OpenId-Portal ausführen, das einen Benutzer aus einer Dos-Box über Telnet in Bangladesch überprüft.
Ist es sicher genug für das Bankgeschäft? Ja. Tatsächlich wünschte ich, alle Bankanbieter würden es zulassen. Wenn Sie Bankanbietern mehr vertrauen möchten als anderen Technologieanbietern, wäre es nicht schön, wenn sie diese bereitstellen würden ?