Autentificering
Også kendt som: godkendelse, autentifikation
At kontrollere, at den, der logger ind, virkelig er den, vedkommende udgiver sig for, typisk med en loginoplysning som en adgangskode.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Processen, hvor en påstået identitet bekræftes ved at kontrollere én eller flere loginoplysninger - noget personen ved, har eller er - mod det, systemet har registreret.
Forklaret enkelt
Som en grænsevagt, der sammenligner dit ansigt med billedet i dit pas - det eneste spørgsmål er “er du virkelig dig?”, ikke hvor du må gå hen.
I praksis
En lønbogholder i en kommune indtaster brugernavn og adgangskode og godkender derefter en anmodning i en app på sin telefon; først da accepterer lønsystemet, at det virkelig er hende.
Hvorfor det betyder noget
Alle senere beslutninger om adgang bygger på svaret her, så svag autentificering lader en angriber gå ind under en andens identitet.
Teknisk uddybning
NIST SP 800-63-4 (endelig udgave fra 2025) giver det gængse begrebsapparat. En claimant beviser over for en verifier, at vedkommende har kontrol over en eller flere autentifikatorer; når en credential service provider har knyttet autentifikatoren til en brugerkonto, er det den, der kontrolleres ved hvert login. Styrken angives som authenticator assurance levels i SP 800-63B-4: AAL1 tillader én faktor, AAL2 kræver to forskellige faktorer, og AAL3 kræver en phishing-resistent autentifikator med en privat nøgle, der ikke kan eksporteres. Samme dokument fastsætter grænser for genautentificering: På AAL2 bør en session højst vare 24 timer i alt og 1 time uden aktivitet, og på AAL3 højst 12 timer i alt med inaktivitet begrænset til 15 minutter.
Faktorerne (noget man ved, har eller er) er ikke lige robuste over for dagens hovedangreb, adversary-in-the-middle-phishing, hvor en proxy som Evilginx i realtid videresender adgangskode og engangskode eller push-godkendelse til det rigtige website og beholder den sessionscookie, der kommer ud af det. SP 800-63B-4 §3.2.5 definerer phishing-resistens som evnen til at forhindre, at autentifikatorens output afsløres over for en falsk verifier, enten ved kanalbinding (outputtet bindes til TLS-kanalen, som ved klientcertifikater) eller ved binding til verifierens navn (outputtet bindes til relying partyens identifikator, som WebAuthn gør med origin og RP ID). Andre faste regler i dokumentet: En verifier skal spærre en autentifikator efter højst 100 fejlede forsøg i træk på en konto (§3.2.2), må ikke bruge vidensbaserede kontrolspørgsmål, og koder sendt via telefonnettet (SMS, opkald) er en "begrænset" autentifikator (§3.1.3.3).
Under overfladen er de fleste protokoller challenge-response: Verifieren sender en frisk nonce, og claimanten returnerer en værdi, som kun indehaveren af autentifikatoren kan beregne, hvilket forhindrer simpel genafspilning. Kerberos (RFC 4120) udsteder billetter fra et key distribution center, så tjenesterne aldrig ser adgangskoden, mens NTLM bruger selve adgangskode-hashen som nøgle, og det er netop det, der gør pass-the-hash muligt. Gensidig autentificering, hvor serveren også beviser sin identitet, er det, TLS-servercertifikater leverer. Maskiner autentificerer sig med gensidig TLS, signerede JWT-klientassertions (RFC 7523) eller workload-identiteter udstedt af platformen frem for adgangskoder.
Typiske misforståelser: Autentificering er ikke identitetssikring (identity proofing), som sker én gang ved registreringen (identity assurance levels i SP 800-63A); den svageste vej er ofte gendannelse af kontoen eller en nulstilling via servicedesken frem for selve loginsiden; og et autentificeringsresultat gælder kun i øjeblikket og føres videre af en session, så tyveri af sessionen omgår selv stærk MFA. Autentificering svarer på, hvem der spørger; autorisation, der vurderes bagefter, afgør, hvad vedkommende må.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Digital identitet
- →Loginoplysning (credential)
- →Autentificering
Relationer
- Forudsætter
- Digital identitetLoginoplysning (credential)
- Åbner for
- AdgangskontrolAutorisationBetinget adgang (conditional access)IdentitetsudbyderPasskeySessionAdgangsstyringAPI-sikkerhedAutentificeringsfaktorUafviselighed (non-repudiation)Engangskode (OTP)SessionskapringZero Trust
- Implementeres af
- Digitalt certifikatOpenID Connect (OIDC)Offentlig nøgleinfrastruktur (PKI)Single sign-on (SSO)Multifaktorgodkendelse
- Forveksl ikke med
- Autorisation
- Bruges sammen med
- SessionZero Trust
Kilder og videre læsning
Standarder og officielle tekster
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…