IT INSIGHTS Nieuws · · 2 min Gemaakt met AI

Passkeys onder vuur: 39 nieuwe kwetsbaarheden blootgelegd.

Passkeys onder vuur: 39 nieuwe kwetsbaarheden blootgelegd. Beeld: gegenereerd met AI

Recent onderzoek werpt een schaduw op de veelgeprezen passkey-authenticatie, die wordt gezien als de opvolger van het traditionele wachtwoord. Waar passkeys veelvoorkomende, op wachtwoorden gebaseerde aanvallen effectief uitsluiten, hebben beveiligingsonderzoekers maar liefst 39 nieuwe methoden gedocumenteerd om authenticatie op basis van passkeys te compromitteren. Dit nieuws is van cruciaal belang, aangezien het de fundamenten van de beloofde beveiligingsrevolutie raakt. De kwetsbaarheden liggen niet in de FIDO2-cryptografie zelf, maar in misbruik van 'trust boundaries' zoals authenticatieprompts, gesynchroniseerde inloggegevens, enrollment-processen en herstelmechanismen. Dit onderstreept de noodzaak voor een herijking van ons begrip van digitale veiligheid en de veerkracht van de nieuwe authenticatiestandaarden.

Liever luisteren? Dit artikel is ook als audio beschikbaar.

De 39 nieuwe kwetsbaarheden, geïdentificeerd door onderzoekers, benadrukken dat het succes van passkeys verder reikt dan louter cryptografische sterkte. Hoewel FIDO2-standaarden robuust zijn in het beschermen van de sleutelparen, blijkt de interactie met gebruikers en systemen een Achillespees. Wereldwijd omarmen techgiganten als Apple, Google en Microsoft passkeys als de toekomst voor naadloze en veilige toegang. Echter, door misbruik te maken van de implementatie ervan – denk aan manipulatie van gebruikersinterfaces, kwetsbaarheden in herstelstromen of de processen rondom het synchroniseren van inloggegevens – kunnen aanvallers toch toegang verkrijgen. Deze bevindingen zijn bijzonder relevant in de Europese context, waar regelgeving zoals de NIS2-richtlijn en eIDAS-verordening steeds hogere eisen stellen aan digitale identiteit en robuuste authenticatiemechanismen, die nu aan een kritische herbeoordeling onderhevig zijn.

Voor organisaties in Nederland en de bredere EU betekenen deze bevindingen een significante uitdaging in de transitie naar passkeys. Het vraagt om een strategische heroverweging van implementatieplannen en verhoogd beveiligingsbewustzijn. De implicaties zijn breed: van aanpassingen in trainingen tot herziening van acceptatietesten. Geen technologie is inherent immuun voor menselijke fouten of creatief misbruik. Organisaties moeten anticiperen op mitigatiestrategieën en hun 'zero trust'-aanpak verstevigen, met continue verificatie van toegangspogingen, ongeacht de authenticatiemethode. De focus moet verschuiven van alleen de techniek naar de gehele gebruikersinteractie.

Op de korte termijn zal deze ontdekking leiden tot versnelde ontwikkeling en implementatie van mitigatiemaatregelen door leveranciers en de FIDO Alliance. Het dwingt hen tot een diepgaande evaluatie van de complete passkey-levenscyclus, van registratie tot herstel. Voor gebruikers en organisaties is verdiepte educatie over de risico’s en het juiste gebruik van passkeys onontbeerlijk. Passkeys blijven een waardevolle vooruitgang in de strijd tegen traditionele cyberdreigingen, maar het incident herinnert ons eraan dat digitale veiligheid een dynamisch veld is. Het vereist een holistische benadering die verder gaat dan cryptografie, waarbij processen en het menselijke element altijd onderdeel van de vergelijking zijn. Constante waakzaamheid en adaptatie blijven essentieel.

Cybersecurity

Dossier: Apple Google Microsoft NIS2