काठमाडौं — परम्परागत पासवर्डको सुरक्षित विकल्पका रूपमा पछिल्लो समय ‘पासकी’ (Passkey) को प्रयोग तीव्र रूपमा बढिरहेको छ। फिसिङ र डेटा चोरीबाट बच्न पासकीलाई अहिलेसम्मकै भरपर्दो प्रविधि मानिए पनि विन्डोज (Windows) अपरेटिङ सिस्टम प्रयोगकर्ताका लागि भने यो पूर्ण रूपमा जोखिममुक्त नरहेको नयाँ अनुसन्धानले देखाएको छ।
साइबर सुरक्षा अनुसन्धानकर्ता आर्य ओल्स्टाइनले हालै ‘पास-टा-की’ (Pass-ta-key) नाम दिइएको नयाँ सुरक्षा जोखिम सार्वजनिक गरेपछि प्रविधि जगतमा पासकीको सुरक्षालाई लिएर नयाँ बहस छेडिएको छ। यदि कुनै विन्डोज कम्प्युटरमा भाइरस वा म्यालवेयर (Malware) छिरेको छ भने त्यसले गुगल पासवर्ड म्यानेजरमा सुरक्षित राखिएका सम्पूर्ण पासकीहरू चोर्न सक्ने ओल्स्टाइनको दाबी छ।
यस खुलासाले धेरै प्रयोगकर्तालाई अचम्ममा पारेको छ, किनकि धेरैको बुझाइमा पासकीहरू कम्प्युटरको भित्री चिप (TPM) भित्रै लक भएर बस्छन् र तिनलाई म्यालवेयरले छुनै सक्दैन।
विन्डोजमा किन बढी खतरा?
सर्वसाधारणमा पासकीहरू सधैँ हार्डवेयर चिपमै सुरक्षित रहन्छन् भन्ने भ्रम रहे पनि वास्तवमा ‘फिडो’ (FIDO2) मापदण्डले पासकीलाई अनिवार्य रूपमा चिपभित्रै राख्नुपर्ने बाध्यता बनाएको छैन।
एप्पलका म्याक (macOS), आइफोन (iOS) र एन्ड्रोइड (Android) जस्ता प्रणालीमा एउटा एपको डेटा अर्को एप वा म्यालवेयरले हेर्न नपाउने गरी कडा पर्खाल (Sandboxing) लगाइएको हुन्छ। त्यसैले ती प्रणालीमा कम्प्युटरभित्रै (Locally) पासकी राख्दा पनि सुरक्षित मानिन्छ।
तर विन्डोजको बनावट फरक छ। विन्डोजमा म्यालवेयर छिरेमा त्यसले प्रयोगकर्ता सरहकै अधिकार पाउँछ र अन्य एपका गोप्य डेटा सजिलै पहुँच गर्न सक्छ। यही कमजोरीका कारण गुगल, वानपासवर्ड (1Password) र ड्यासलेन (Dashlane) जस्ता कम्पनीहरूले विन्डोजमा पासकीहरू स्थानीय हार्डवेयरमा नराखी क्लाउड (Cloud) मा इन्क्रिप्ट गरेर राख्ने प्रणाली बनाएका छन्।
कसरी काम गर्छ ‘पास-टा-की’ अट्याक?
ओल्स्टाइनका अनुसार विन्डोज कम्प्युटर म्यालवेयरबाट संक्रमित भएमा आक्रमणकारीले कम्प्युटरलाई छक्याएर नयाँ ‘आइफोन’ (iPhone) जस्तै व्यवहार गर्न बाध्य पार्छन्।
यसरी गुगलको प्रणालीलाई झुक्याएपछि गुगल पासवर्ड म्यानेजरमा रहेको ‘सिंक’ (Sync) सुविधा सक्रिय हुन्छ र क्लाउडमा सुरक्षित राखिएका सबै पासकीहरू संक्रमित विन्डोज कम्प्युटरमै डाउनलोड हुन्छन्। यसरी ह्याकरले प्रयोगकर्ताका सबै पासकीहरू आफ्नो नियन्त्रणमा लिन्छन्।
के पासकी साँच्चै असुरक्षित भएको हो?
सुरक्षा विज्ञहरूका अनुसार यो कुनै पासकी प्रविधिको आफ्नै त्रुटि भने होइन। पासकीको मुख्य उद्देश्य पासवर्ड जस्तै अरूले चोर्न वा सोधेर माग्न नमिल्ने बनाउनु हो। तर यदि उपकरण (कम्प्युटर वा मोबाइल) नै पहिलेदेखि भाइरस वा म्यालवेयरबाट ग्रसित छ भने त्यहाँ भएका कुनै पनि डेटा सुरक्षित रहन सक्दैनन्।
यो जोखिम पासकीमा मात्र नभई पुराना पासवर्ड म्यानेजर र अन्य संवेदनशील डेटामा पनि उत्तिकै लागू हुन्छ।
साइबर सुरक्षा विश्लेषकहरूका अनुसार यो अनुसन्धानले पासकी असुरक्षित छ भन्ने प्रमाणित गर्दैन, तर विन्डोज प्रयोगकर्ताहरूलाई आफ्नो उपकरणमा भाइरस वा म्यालवेयर छिर्न नदिन र सुरक्षा सतर्कता अपनाउन भने ठूलो पाठ सिकाएको छ।
