Uživatelé nejsou problém. Vaše autentizace ano
Proč je rada „neklikej na podezřelé odkazy" jenom výmluva
Každý rok se v bezpečnostních školeních opakuje to samé: kontroluj URL, hledej HTTPS, nikdy nezadávej heslo na neznámých stránkách. Teoreticky skvělá rada. Ale v praxi jsme postavili autentizační systémy tak složité, že po uživatelích vlastně chceme, aby řešili hádanku, kde se správná odpověď mění každý kvartál.
Nepříjemná pravda je tahle: phishing není vždycky selhání uživatele. Často je to selhání architektury.
Když legitimní stránky vypadají jako podvody
Zamyslete se nad vlastním přihlašovacím procesem. Pokud jste jako většina firem, to tlačítko „přihlásit" nejspíš posílá uživatele přes bludiště第三方 poskytovatelů identit, federovaných služeb a tokenizovaných endpointů, které podezřele připomínají phishingové útoky.
https://app.vasefirma.com →
https://auth.poskytovatelidentity.cz/vasfirma →
https://sso.federovanasluzba.cz/session/token →
https://overeni.autentizacni-procesor.cz/mfa
Žádná z těchto URL nepatří vaší doméně. Žádná není zapamatovatelná. A žádná nedává uživatelům šanci rozpoznat, co je skutečné a co falešné.
Útočník potřebuje jen tři věci, aby toto prostředí napodobil: přesvědčivou šablonu, ukradené logo a políčko pro heslo. URL sama o sobě se stala bezcennou, protože jsme uživatele naučili ji ignorovat.
Proč URL nikdy nebyly navrženy pro tohle
Buďme upřímní — struktura URL je ze své podstaty matoucí a neměli bychom od nematematických uživatelů očekávat, že ji budou parsovat jako vývojáři.
Vezměte si tuhle URL:
https://login.staging.internal.example-corp.com/auth/verify
Většina uživatelů uvidí „staging" a „internal" a jejich oči zestárnou. Hledají název společnosti, a i když ho najdou, nedokážou posoudit, jestli je okolní infrastruktura legitimní nebo chytře napodobená.
Hostname se čte od konkrétního k obecnému (login → staging → internal → example-corp → com), což znamená že nejdůležitější identifikátor — skutečná doména — je pohřbený někde uprostřed. Uživatelé se naučili hledat značku kdekoli v URL, a přesně toho phisheri využívají.
Protokol → Subdomény → Doména → TLD → Cesta
| | | | |
HTTPS login example com /auth
Vývojáři to chápou intuitivně. Běžní uživatelé nemají šanci, když znormalizujeme URL jako:
https://auth.firma.podezřelý-vendor.io
https://firma.auth-vendor.io/sso/abc123
https://auth-vendor.io/prihlaseni-firmy
Odpovědnost vývojářů
Tady přichází ta důležitá část: máte sílu navrhnout autentizační prostředí, která chrání uživatele automaticky.
Místo přesměrovávání uživatelů přes labyrint domén třetích stran zkuste tyhle principy:
1. Vlastněte svou identitní doménu. Vaše hlavní brandová doména by měla obstarávat autentizaci. Pokud musíte používat第三方 poskytovatele identit, vynuťte použití vlastních subdomén:
✓ https://login.vasefirma.cz
✗ https://auth.vendor.com/vasfirma
2. Konzistentní hierarchie subdomén.
Pokud je vaše hlavní aplikace na app.firma.cz, vaše autentizace by měla být na auth.firma.cz — ne pohřbená tři úrovně hluboko pod cizí infrastrukturou.
3. Chytrá přesměrování. Když musíte odkazovat na externí služby (průzkumy, platební procesory, support portály), používejte server-side přesměrování z vlastní domény. To dává uživatelům konzistentní zkušenost a posiluje pravidlo: „když to nepřijde z naší domény, není to naše."
4. S SMS a telefonními čísly zacházejte stejně. Zprávy typu „zavolejte na toto číslo" nebo „pošlete tento kód" jsou stejně nebezpečné jako emailové odkazy. Vždycky uvádějte kontaktní informace na stránce, které vaši uživatelé důvěřují.
Budování bezpečnosti, která roste s uživateli, ne proti nim
RFC 2119 terminologie není jenom byrokratický žargon — je to filozofie návrhu. Když je bezpečnost autentizace „DOPORUČUJEME" místo „MUSÍ", dostaneme situaci, kterou máme dnes: divoký západ federovaných identitních služeb, kde legitimní stránky vypadají k nerozeznání od podvodů.
Organizace, které vyhrají na bezpečnosti, jsou ty, které přestanou vnímat uživatele jako nejslabší článek a začnou stavět systémy, které dělají bezpečnou volbu tou nejjednodušší volbou.
Protože realita je taková: bezpečnostním školením nevyřešíte designový problém.
Co to znamená pro vaši firmu
Pokud stavíte nebo spravujete autentizační toky, teď je čas na audit. Zeptejte se sami sebe:
- Dokáže nový uživatel identifikovat vaši přihlašovací stránku podle URL?
- Vedou všechny vaše autentizované procesy přes domény, které uživatelé znají?
- Využíváte BYO domain funkce třetích stran, nebo přijímáte jejich výchozí URL?
Nejde o bezpečnostní divadlo — jde o budování důvěry. Uživatelé, kteří se cítí jistě v procesu autentizace, důvěřují celému produktu.
Na NameOcean jsme viděli, jak se domain strategie prolíná s bezpečnostní architekturou. Vaše doména není jen adresa — je to základ důvěry uživatelů. Ujistěte se, že pracuje pro vás, ne proti vám.