🔐 Google представляет функцию Restore Credentials для безопасного восстановления доступа к аккаунтам
📱 Упрощение перехода на новое устройство
Google анонсировала функцию Restore Credentials, которая позволит пользователям безопасно восстанавливать доступ к аккаунтам в сторонних приложениях после перехода на новое Android-устройство. Новинка стала частью Credential Manager API и направлена на снижение неудобств, связанных с повторным вводом логинов и паролей после смены телефона.
🔄 Как это работает?
Процесс восстановления выполняется автоматически при переносе данных и приложений с предыдущего устройства. Пользователи смогут мгновенно войти в свои аккаунты без дополнительных действий.
Ключ восстановления: При входе в приложение с поддержкой этой функции на устройстве создаётся ключ восстановления — это публичный ключ, совместимый со стандартами FIDO2, такими как Passkeys.
Шифрование и хранение: Ключ сохраняется в Credential Manager в локальном зашифрованном виде. Если включена облачная резервная копия, ключ может быть дополнительно загружен в облако.
Автоматический вход: При восстановлении данных на новом устройстве Credential Manager автоматически использует ключи восстановления для входа в аккаунты.
👨💻 Рекомендации для разработчиков
Google предлагает разработчикам приложений следующие действия:
1⃣ Генерировать ключ восстановления сразу после успешной аутентификации.
2⃣ Удалять ключ восстановления при выходе пользователя из аккаунта, чтобы избежать автоматического входа, если это не требуется.
🍏 Сравнение с Apple
Apple уже использует схожий механизм через атрибут kSecAttrAccessible в iCloud Keychain. Этот атрибут управляет доступом приложения к учётным данным и поддерживает возможность восстановления только на исходном устройстве или при переходе на новое.
🔒 Безопасность на новом уровне с Android 16
Анонс функции Restore Credentials совпал с выходом первой версии Developer Preview Android 16, которая включает:
- Обновлённый Privacy Dashboard с возможностью отслеживания использования приложениями чувствительных разрешений за последние 7 дней.
- Новые меры защиты, включая Theft Protection, Private Space, Sanitizers и Lockdown Mode, который отключает Smart Lock, биометрическую авторизацию и уведомления на экране блокировки.
Stay secure and read SecureTechTalks 📚
#Android16 #Cybersecurity #FIDO2 #CredentialManager
📱 Упрощение перехода на новое устройство
Google анонсировала функцию Restore Credentials, которая позволит пользователям безопасно восстанавливать доступ к аккаунтам в сторонних приложениях после перехода на новое Android-устройство. Новинка стала частью Credential Manager API и направлена на снижение неудобств, связанных с повторным вводом логинов и паролей после смены телефона.
🔄 Как это работает?
Процесс восстановления выполняется автоматически при переносе данных и приложений с предыдущего устройства. Пользователи смогут мгновенно войти в свои аккаунты без дополнительных действий.
Ключ восстановления: При входе в приложение с поддержкой этой функции на устройстве создаётся ключ восстановления — это публичный ключ, совместимый со стандартами FIDO2, такими как Passkeys.
Шифрование и хранение: Ключ сохраняется в Credential Manager в локальном зашифрованном виде. Если включена облачная резервная копия, ключ может быть дополнительно загружен в облако.
Автоматический вход: При восстановлении данных на новом устройстве Credential Manager автоматически использует ключи восстановления для входа в аккаунты.
👨💻 Рекомендации для разработчиков
Google предлагает разработчикам приложений следующие действия:
1⃣ Генерировать ключ восстановления сразу после успешной аутентификации.
2⃣ Удалять ключ восстановления при выходе пользователя из аккаунта, чтобы избежать автоматического входа, если это не требуется.
🍏 Сравнение с Apple
Apple уже использует схожий механизм через атрибут kSecAttrAccessible в iCloud Keychain. Этот атрибут управляет доступом приложения к учётным данным и поддерживает возможность восстановления только на исходном устройстве или при переходе на новое.
🔒 Безопасность на новом уровне с Android 16
Анонс функции Restore Credentials совпал с выходом первой версии Developer Preview Android 16, которая включает:
- Обновлённый Privacy Dashboard с возможностью отслеживания использования приложениями чувствительных разрешений за последние 7 дней.
- Новые меры защиты, включая Theft Protection, Private Space, Sanitizers и Lockdown Mode, который отключает Smart Lock, биометрическую авторизацию и уведомления на экране блокировки.
Stay secure and read SecureTechTalks 📚
#Android16 #Cybersecurity #FIDO2 #CredentialManager
🔑 Пароли уходят, но мы всё ещё за них держимся
Давно известно, что пароли слабое звено, но люди продолжают их использовать и, если честно, делают это предсказуемо плохо.
Мы переиспользуем пароли, храним их где попало и спокойно вводим их на фишинговых сайтах (даже зная о рисках). Поведение не меняется годами.
🧠 Технология уже есть
На этом фоне passkeys выглядят как очевидное решение. Они убирают саму идею пароля, вместо него используется пара криптографических ключей, где приватная часть остаётся на устройстве, а вход подтверждается через биометрию или PIN.
Получается, что красть нечего, ведь нет пароля, который можно перехватить, слить или переиспользовать. Фишинг в классическом виде тоже перестаёт работать.
Нюанс: люди уже начинают пользоваться passkeys… и не до конца понимают, что это вообще такое. Для многих это просто «ещё один способ входа», а не принципиально новая модель безопасности.
⚙️ Почему тормозит прогресс
С точки зрения безопасности всё выглядит решённым. Однако сервисы внедряют passkeys неравномерно, пользовательский опыт не везде идеален, а компании не спешат ломать привычные сценарии логина. В итоге пароли остаются просто потому, что “мы так привыкли”. Это тот редкий случай, когда инерция сильнее здравого смысла.
💣 Атаки никуда не денутся
Важно не обманываться, passkeys не делают систему “неуязвимой”. Они просто убирают огромный класс атак, связанных с паролями.
Вектор атаки смещается. Вместо кражи учётных данных фокус уходит на устройства, сессии и всё ту же социальную инженерию. То есть поверхность атаки не исчезает, она трансформируется.
🔗 Ссылка на исследование NCSC
Stay secure and read SecureTechTalks 📚
#CyberSecurity #Passkeys #FIDO2 #Authentication #NCSC #Infosec #Phishing #IdentitySecurity #SecureTechTalks
Давно известно, что пароли слабое звено, но люди продолжают их использовать и, если честно, делают это предсказуемо плохо.
Мы переиспользуем пароли, храним их где попало и спокойно вводим их на фишинговых сайтах (даже зная о рисках). Поведение не меняется годами.
🧠 Технология уже есть
На этом фоне passkeys выглядят как очевидное решение. Они убирают саму идею пароля, вместо него используется пара криптографических ключей, где приватная часть остаётся на устройстве, а вход подтверждается через биометрию или PIN.
Получается, что красть нечего, ведь нет пароля, который можно перехватить, слить или переиспользовать. Фишинг в классическом виде тоже перестаёт работать.
Нюанс: люди уже начинают пользоваться passkeys… и не до конца понимают, что это вообще такое. Для многих это просто «ещё один способ входа», а не принципиально новая модель безопасности.
⚙️ Почему тормозит прогресс
С точки зрения безопасности всё выглядит решённым. Однако сервисы внедряют passkeys неравномерно, пользовательский опыт не везде идеален, а компании не спешат ломать привычные сценарии логина. В итоге пароли остаются просто потому, что “мы так привыкли”. Это тот редкий случай, когда инерция сильнее здравого смысла.
💣 Атаки никуда не денутся
Важно не обманываться, passkeys не делают систему “неуязвимой”. Они просто убирают огромный класс атак, связанных с паролями.
Вектор атаки смещается. Вместо кражи учётных данных фокус уходит на устройства, сессии и всё ту же социальную инженерию. То есть поверхность атаки не исчезает, она трансформируется.
🔗 Ссылка на исследование NCSC
Stay secure and read SecureTechTalks 📚
#CyberSecurity #Passkeys #FIDO2 #Authentication #NCSC #Infosec #Phishing #IdentitySecurity #SecureTechTalks
👍1