image

Apple voorziet iOS en macOS van support voor third-party passkeys

dinsdag 6 juni 2023, 12:08 door Redactie, 2 reacties

Apple gaat iOS, iPadOS en macOS voorzien van support voor third-party passkeys. Daardoor kunnen wachtwoordmanager-apps andere passkeys op iPhones, iPads en Macs opslaan. Critici van passkeys waarschuwen al lange tijd voor het risico van vendor lock-in, waarbij gebruikers zijn gebonden aan het platform waarop de passkey wordt gegenereerd. De aankondiging van Apple zou die zorgen mogelijk moeten wegnemen en gebruikers meer vrijheid moeten geven.

Passkeys zijn een gezamenlijk initiatief van Apple, Google en Microsoft en moeten wachtwoorden overbodig maken. Ze zijn gebaseerd op de Web Authentication (WebAuthn) standaard en maken gebruik van public key cryptography. Gebruikers moeten eerst een passkey voor een account of website genereren. De bijbehorende private key blijft op het toestel van de gebruiker, terwijl de bijbehorende public key door de website of app wordt opgeslagen. Het toestel van de gebruiker genereert vervolgens een signature gebaseerd op de private key die bij het inloggen wordt verstuurd.

Tijdens het inloggen gebruikt de website of app waarop wordt ingelogd de public key om de signature van de private key te verifiëren. Om de passkey op het toestel te kunnen gebruiken moet eerst een vinger of het gezicht van de gebruiker worden gescand, of een ontgrendelingspatroon of pincode worden opgegeven. Passkeys maken namelijk gebruik van het mechanisme waarmee het betreffende apparaat of systeem van de gebruiker wordt ontgrendeld. Ze zijn echter niet gebonden aan het betreffende apparaat en dezelfde private key kan op meerdere toestellen bestaan.

Apple laat weten dat het nu mogelijk is om passkeys te synchroniseren via externe providers. Details worden echter niet gegeven. Wachtwoordmanager Bitwarden meldde gisteren in een blog dat het binnenkort mogelijk wordt om passkeys in de Bitwarden vault op te slaan en met andere apparaten te synchroniseren. Verder wordt het in de nieuwste versies van iOS en macOS mogelijk om wachtwoorden en passkeys met een groep contacten te delen, waarbij iedereen in de groep wachtwoorden kan opslaan en wijzigen.

Reacties (2)
06-06-2023, 12:22 door Anoniem
zijn een gezamenlijk initiatief van Apple, Google en Microsoft
Hmz. Alhoewel het technisch allemaal wel als een goed plan klinkt, zou ik er toch wel 3x over nadenken voordat ik 1 van bovenstaande bedrijven met mijn inlogdata zou vertrouwen. Het zijn alle 3 bedrijven waar ik niks mee te maken wil hebben - om voor de hand liggende redenen.
Ergens 'in een cloud' geeft een extra aanvalsvector, het maakt het probleem niet kleiner.

Voorlopig dus nog maar de password manager gebruiken op een OS waar ik nog wel enig vertrouwen in heb...
06-06-2023, 13:02 door Erik van Straten
Voordeel: je kunt kiezen uit méér vendors waar vermoedelijk ook vendor-lock-in voor geldt.

Nadeel: groter risico op uitlekken van jouw private keys, zowel omdat je afhankelijk bent van de beveiligingsmaatregelen van de derde partij (zie Lastpass debakel), als dat jouw private keys mogelijk op méér van jouw devices staan.

Unieke passkeys per device kan veiliger zijn, maar leidt o.a. tot een grotere administratieve last (onder meer omdat passkeys geen revocation ondersteunen).
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.