Jump to content

Identificarea utilizatorului prin passkey și „Fingerprinting Windows și Mac


Recommended Posts

Posted (edited)

Confidentialitatea legata de passkey-urile pe Windows (Microsoft) și Mac (Apple) nu sunt o teorie a conspirației în sensul clasic, ci mai degrabă o serie de îngrijorări legitime legate de controlul utilizatorului asupra propriilor date și de limitarea libertății de alegere (vendor lock-in). 

Controlul și Proprietatea Datelor (Sincronizarea în Cloud)

Spre deosebire de parolele clasice, passkey-urile sunt create pentru a fi gestionate automat de sistemul de operare.

  • Stocarea implicită: Pe Mac, passkey-urile se salvează în iCloud Keychain, iar pe Windows în Microsoft Password Manager.
  • Vulnerabilitatea sincronizării: Deși sunt criptate end-to-end (teoretic, nici Apple, nici Microsoft nu le pot citi), accesul la toate conturile tale depinde acum de securitatea contului tău principal (Apple ID sau Microsoft Account). Dacă pierzi accesul la acest cont „umbrelă”, poți pierde accesul la toate serviciile asociate

Identificarea Dispozitivului și „Fingerprinting”

Îngrijorarea privind identificarea informațiilor despre dispozitiv este parțial fondată pe modul în care funcționează standardul WebAuthn:

  • Atestarea dispozitivului: Când creezi un passkey, site-ul poate cere informații despre „modelul” de securitate al dispozitivului tău. Deși standardele moderne încearcă să limiteze acest lucru la categorii generice (ex: „un iPhone generic”), există temeri că acesta poate fi folosit pentru a identifica tipul exact de hardware utilizat.
  • Legătura cu hardware-ul: Microsoft a început să impună utilizarea passkey-urilor legate de modulul TPM al calculatorului, ceea ce face ca logarea să fie „blocată” pe acel hardware specific, îngreunând mutarea contului pe un alt dispozitiv fără pași suplimentari. 


„Captivitatea” în ecosistem (Vendor Lock-in)

Cea mai mare critică este că passkey-urile fac foarte dificilă migrarea între platforme:

  • Dificultatea exportului: Este extrem de greu (sau imposibil, în funcție de setări) să exporți un passkey din iCloud pentru a-l folosi pe un sistem Windows sau invers.
  • Forțarea utilizării: Microsoft a început să seteze conturile noi ca „passwordless” implicit, forțând utilizatorii să folosească passkey-uri și eliminând opțiunea parolei tradiționale, ceea ce reduce controlul utilizatorului asupra modului de autentificare

Mituri vs. Realitate despre Biometrie

O confuzie comună este că Apple sau Microsoft îți colectează amprenta sau fața prin passkey-uri.

  • Realitatea: Amprenta (Touch ID) sau fața (Face ID/Windows Hello) sunt folosite doar local pentru a debloca „cheia privată” stocată pe dispozitiv. Datele biometrice nu sunt trimise niciodată către serverele site-urilor sau către giganții tech. Cel putin asta se stie la nivel general.


Nu este vorba neaparat despre o „conspirație secretă”, ci despre o strategie comercială prin care companiile încearcă să crească securitatea (eliminând parolele ușor de spart), dar în același timp să te facă dependent de serviciile lor de cloud pentru a-ți putea accesa conturile. Voi ce parere aveti?

 

 

Contradictie referitor la cum sunt procesate datele

Ipoteza: Dar tot ce se face pe acel dispozitiv este legat de id-urile din cloud si de fingerprinting, deci practic totul este monitorizat la nivel de dispozitiv care este asociat cu contul tau, deci ei pot sti exact cine ce a facut pe laptop?

 

Deși companii precum Apple sau Microsoft promovează passkey-urile ca fiind un plus de securitate (împotriva hackerilor), ele reduc drastic confidențialitatea (față de corporație și stat).

 

Iată cum se realizează această monitorizare la nivel de dispozitiv:


1. Legătura indisolubilă: Hardware + Cont + Identitate

 

  • În trecut, o parolă era doar un șir de caractere pe care îl știai. Acum, un passkey este un obiect digital stocat într-un cip securizat (TPM pe Windows, Secure Enclave pe Mac).
  • Identificarea unică: Când creezi un passkey, acesta este semnat digital de hardware-ul tău. Microsoft sau Apple știu exact că „Utilizatorul X” folosește „Laptopul cu seria Y”.
  • Logarea activității: De fiecare dată când folosești un passkey pentru a te loga pe un site (să zicem, un forum sau o bancă), sistemul de operare înregistrează acea acțiune. Chiar dacă site-ul nu știe cine ești, Apple/Microsoft știu că dispozitivul tău a accesat acel serviciu la ora respectivă.


2. Fingerprinting-ul "oficial"
Spre deosebire de metodele folosite de site-uri (care încearcă să ghicească ce browser ai), passkey-urile oferă un atestat hardware:

  • Sistemul de operare poate trimite un jeton care confirmă: „Acesta este un MacBook Pro autentic, cu securitatea activă”.
  • Această metodă elimină posibilitatea de a folosi mașini virtuale sau browsere anonimizate (ca Tor) cu aceeași ușurință, deoarece acelea nu au „amprenta hardware” cerută de passkey.


3. Telemetria: Spionul din interior


Atât Windows, cât și macOS trimit constant date de telemetrie către serverele mamă.

  • Dacă ești logat cu un cont de cloud (iCloud/Microsoft Account), fiecare aplicație deschisă, fiecare crash și fiecare autentificare prin passkey sunt legate de ID-ul tău unic.
  • Monitorizarea comportamentului: Ei pot vedea tiparele tale de utilizare. Chiar dacă nu citesc conținutul unui fișier (teoretic), știu când l-ai deschis, de pe ce adresă IP și cât timp ai lucrat.


4. Poate NSA (America), SRI (Romania) sau alte agentii secrete să vadă asta?


Da, prin programe precum PRISM sau prin solicitări legale (subpoenas).

  • Dacă Apple sau Microsoft colectează aceste metadate (cine, când, de unde s-a logat), serviciile secrete pot solicita aceste log-uri.
  • Deoarece passkey-urile sunt sincronizate în cloud, dacă autoritățile obțin acces la contul tău de iCloud sau Microsoft, pot vedea lista completă a serviciilor unde ai conturi, facilitând o monitorizare totală.


Concluzia: Securitate vs. Anonimat

  • Securitate: Este aproape imposibil ca un hacker din altă țară să îți fure contul fără să îți fure fizic laptopul.
  • Anonimat: Devine imposibil să fii un utilizator "fantomă". Esti un ID într-o bază de date, cu un hardware specific, monitorizat în timp real de producătorul sistemului de operare.

 

Dacă vrei să eviți asta, singura soluție reală este un sistem Linux (fără conturi online) și utilizarea de chei fizice de securitate (precum YubiKey) care nu sunt legate de un cont de cloud, ci funcționează pur offline.

 

Dacă vrei să scapi de monitorizarea integrată la nivel de hardware și cloud (Microsoft/Apple), Linux este într-adevăr „regele”, dar nu este singura opțiune. Iată alternativele, de la cele mai accesibile la cele mai extreme:


1. BSD (FreeBSD, OpenBSD)

Sunt verișorii sistemului Unix (pe care se bazează și macOS), dar sunt complet open-source și orientați pe securitate extremă.
De ce e bun: OpenBSD este considerat cel mai sigur sistem de operare din lume. Codul este auditat constant pentru vulnerabilități.
Minusuri: Suportul pentru jocuri sau plăci video moderne este slab. E mai mult pentru servere sau utilizatori avansați.


2. Qubes OS (Opțiunea "Paranoică")

Acesta este sistemul recomandat de Edward Snowden. Nu este un Linux obișnuit, ci un „hipervizor”.
Cum funcționează: Rulează fiecare aplicație într-o mașină virtuală separată. Browserul e într-o cutie, fișierele în alta, parola în alta.
De ce e bun: Chiar dacă un hacker (sau un serviciu secret) îți sparge browserul prin passkey/malware, nu poate ieși din acea „cutie” ca să vadă restul sistemului sau ID-urile tale hardware.


3. Tails (Amnesic Incognito Live System)

Este un sistem care rulează de pe un stick USB și „uită” tot ce ai făcut imediat ce îl scoți.
De ce e bun: Tot traficul trece prin rețeaua Tor. Nu lasă urme pe hard disk, deci amprenta hardware (fingerprinting) este redusă la minim. Este unealta preferată a jurnaliștilor de investigație.

 

DESI aici as adauga ca specificatiile tehnice ale dispozitivului tau pot fi inca vazute si accesate si acordate un ID catre acestea, chiar daca accesezi site-uri web de exemplu de pe un stick USB.


4. GrapheneOS (Pentru Mobil)

Dacă te îngrijorează passkey-urile și monitorizarea pe telefon (unde e cel mai rău), acesta este un Android modificat, fără niciun serviciu Google.
De ce e bun: Taie orice conexiune cu cloud-ul și oferă control total asupra a ceea ce „vede” hardware-ul despre tine.

 

Ce poate fi facut in aceste cazuri? In special pentru paranoici

Dacă nu ești expert, Linux rămâne cea mai bună cale de mijloc. Dar atenție:

  • Alege o distribuție care nu te forțează să te loghezi în cloud. Nu alege Linux Mint, Debian sau Pop!_OS. In principal configureaza-ti o distributie de la 0, cu tot ce ai nevoie, precum archlinux, Gentoo, LFS (Linux From Scratch) - Acesta nu este un program de instalare, ci o carte (manual).
  • Evită Ubuntu dacă vrei să fii 100% curat (au avut în trecut parteneriate de telemetrie cu Amazon, deși acum par mai ok).
  • Nu uita sa faci hardening la sistemul de operare si sa ajustezi permisiunile pe fisiere, dar si la nivel de aplicatie. De exemplu, fara sa securizezi aplicatiile si sa le pui in masini virtuale vei lasa urme in sistemul de operare main.
  • Informeaza-te despre SELinux (creat de NSA), AppArmour, Virtual Machine, Docker, Firejail, alternative la app armour si SELinux (Tomoyo, Smack, yama).
  • Informeaza-te despre posibilitatea hardwareului de a trimite date catre servere (IP-uri) fara SOFTWARE si FARA A AVEA UN DISPLAY UNDE SA VEZI ASTA, in special cand acestea sunt conectate sau nu la o sursa de curent. Vezi exemplu aici despre cum un aspirator trimite date catre servere din China:  https://www.youtube.com/watch?v=8sVVbtEd64g Mai suna a poveste paranoica sau a realitate?

 

 Shocking Discovery My Vacuum Mop Connects to Chinese Cloud Server 

 

 

 

  • Mare atentie la javascript si la tehnologiile de urmarire. Folosirea unui browser bazat pe terminal este una dintre cele mai eficiente metode de a elimina urmărirea bazată pe JavaScript, dar vine cu o "taxă pe uzabilitate". Majoritatea urmăririi moderne (amprentarea) se bazează pe JavaScript pentru a "interoga" browserul despre rezoluția ecranului, fonturile instalate, starea bateriei și specificațiile hardware, pentru a crea un ID unic pentru tine.

 

 

 

 

 

 

 

Strategia pentru "Invizibilitate" pe aceste sisteme. Indiferent ce alegi, pentru a bloca identificarea dispozitivului (fingerprinting), poti să faci următorii pași la configurare:

  • MAC Spoofing: Configurează sistemul să genereze o adresă MAC falsă la fiecare pornire (pentru ca routerul sau ISP-ul să nu recunoască placa de rețea).
  • Kernel Parameters: Dezactivează tehnologii precum Intel Management Engine (ME) sau AMD PSP prin parametri de boot sau scripturi (atât cât permite hardware-ul).
  • Criptare LUKS cu Header Detașat: Poți stoca header-ul LUKS (partea care spune că hard-disk-ul este criptat) pe un stick USB separat. Fără acel stick, hard-disk-ul tău arată ca un morman de date aleatorii ("random noise"), iar cineva care îl analizează nu poate dovedi nici măcar că acolo există date criptate.

 

Surse si referinte bibliografice

https://www.chorus.co.uk/resources/passkeys-explained-and-the-road-to-a-passwordless-future/#:~:text=app being accessed.-,The threat of phishing,how this could be phished:

https://auth0.com/blog/common-developer-misconceptions-about-passkeys/

https://support.microsoft.com/en-us/windows/passkeys-overview-301c8944-5ea2-452b-9886-97e4d2ef4422#:~:text=Passkey types,device and cannot leave it.

https://www.linkedin.com/pulse/passkey-synchronization-introduces-vulnerabilities-mark-maguire-jahae#:~:text=When passkey synchronization is off,their desired goal: account compromise.

https://support.apple.com/en-gb/102195#:~:text=Passkeys are a replacement for,what the private key is.

https://www.corbado.com/blog/passkeys-privacy

https://support.apple.com/en-gb/guide/security/sec1c89c6f3b/web#:~:text=iCloud Keychain allows users to,without exposing them to Apple.

https://www.youtube.com/watch?v=H2naJinRzDA

https://www.eff.org/deeplinks/2023/10/passkeys-and-privacy?language=hi#:~:text=Usually this only identifies a,how they handle signature counters.

https://www.linkedin.com/pulse/how-attackers-bypass-synced-passkeys-hidden-vzrjf#:~:text=Synced passkeys rely on cloud,are notorious targets for abuse.

https://www.dashlane.com/blog/7-passkey-myths-busted

https://www.youtube.com/watch?v=6p6E8x0nYCY&t=1s

https://crypto.stackexchange.com/questions/12365/is-aes-still-secure-considering-all-this-nsa-snowden-scandal#:~:text=As to the question in,2

https://support.apple.com/en-us/102195#:~:text=Credential security,as many devices as possible.

https://support.apple.com/en-gb/102195#:~:text=Recovery security&text=Passkeys can be recovered through,Account password or device passcode.

https://www.eff.org/deeplinks/2023/10/passkeys-and-privacy?language=hi#:~:text=For accounts that you share,phishing is still a risk.

https://www.eff.org/deeplinks/2023/10/passkeys-and-privacy#:~:text=Usually this only identifies a,how they handle signature counters.

https://support.microsoft.com/en-us/windows/passkeys-overview-301c8944-5ea2-452b-9886-97e4d2ef4422#:~:text=Are you tired of constantly,more convenient than ever before.

 

Edited by GAMECORE

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...