Открыть сервис

Учётные данные и их значение

Учётные данные (от англ. credentials) — это совокупность сведений, используемых для идентификации субъекта (пользователя, устройства, процесса) и подтверждения его прав при доступе к информационной системе, сервису или ресурсу. В широком смысле термин охватывает любые атрибуты, которые позволяют установить личность или проверить полномочия, в узком — пару «логин/пароль» или иные секретные данные аутентификации.

Сущность и назначение

Учётные данные выполняют две ключевые функции: идентификацию (установление, кем является субъект) и аутентификацию (проверку, что субъект действительно тот, за кого себя выдаёт). На их основе система принимает решение об авторизации — предоставлении доступа к определённым ресурсам или действиям. В зависимости от контекста термин может относиться к данным человека (например, паспортные данные или диплом об образовании) или к машинным атрибутам (пароли, ключи, сертификаты).

В цифровой среде учётные данные обычно создаются при регистрации пользователя в системе и хранятся либо на стороне сервера (в виде хешей), либо выдаются пользователю в форме, которую он предъявляет при каждом сеансе работы.

Классификация

По форме представления выделяют несколько основных типов учётных данных:

  • Парольные — комбинация идентификатора (имени пользователя, email, номера телефона) и пароля. Наиболее распространённый и исторически самый ранний тип.
  • Сертификатные — электронные документы (X.509 и аналоги), удостоверяющие принадлежность открытого ключа владельцу. Используются в протоколах TLS, при подписи кода и документов.
  • Биометрическиеотпечатки пальцев, изображение лица, радужная оболочка глаза, голос. Применяются как фактор аутентификации в мобильных устройствах и системах контроля доступа.
  • Аппаратные — физические носители (смарт-карты, USB-токены, TPM-модули), хранящие секретные ключи и генерирующие одноразовые коды.
  • Многоразовые и одноразовые — постоянные (пароль, ключ) и временные (OTP-коды, ссылки для восстановления) данные.

По принадлежности выделяют учётные данные пользователя, приложения (клиентские секреты, токены API) и сервисные (межсерверные ключи).

Механизмы хранения и передачи

Безопасность учётных данных зависит от способа их хранения. Пароли в современных системах не хранятся в открытом виде — применяются криптографические хеш-функции (bcrypt, PBKDF2, Argon2) с добавлением случайной соли. Сертификаты и ключи хранятся в защищённых хранилищах операционной системы или на аппаратных носителях.

При передаче по сети учётные данные защищаются протоколами шифрования (TLS/SSL). Для дополнительной защиты используется двухфакторная аутентификация (2FA), при которой помимо основного фактора (пароля) требуется второй — одноразовый код, биометрия или аппаратный ключ.

Протоколы и стандарты

Для управления учётными данными и их проверки разработаны специализированные протоколы:

  • OAuth 2.0протокол авторизации, позволяющий предоставлять сторонним приложениям ограниченный доступ к ресурсам пользователя без передачи пароля.
  • OpenID Connect — надстройка над OAuth 2.0 для аутентификации, возвращающая системе сведения о личности пользователя.
  • SAMLязык разметки для обмена данными аутентификации и авторизации между сторонами (часто в корпоративных системах).
  • LDAP и Active Directory — каталоги, централизованно хранящие учётные записи и атрибуты пользователей в доменных сетях.
  • Kerberos — сетевой протокол аутентификации, использующий билеты на основе симметричных ключей.

Эти стандарты лежат в основе систем единого входа (SSO), позволяющих пользователю проходить аутентификацию один раз и получать доступ к множеству связанных сервисов.

Учётные данные в физическом мире

Термин применяется не только к информационным системам. В юридическом и административном контексте учётные данные — это документы и сведения, подтверждающие личность, квалификацию или полномочия человека: паспорт, водительское удостоверение, диплом, доверенность, аккредитация. Такие данные имеют установленный срок действия, выдаются уполномоченными органами и проверяются при совершении юридически значимых действий.

В профессиональной среде учётные данные могут означать подтверждённую квалификацию специалиста — сертификаты, лицензии, допуски.

Риски и угрозы

Основные угрозы, связанные с учётными данными:

  • Фишинг — мошенническое получение паролей и других данных путём подделки сайтов и сообщений.
  • Утечки баз данных — массовое раскрытие хранимых учётных данных вследствие взлома серверов.
  • Перехват при передаче — атаки типа «человек посередине» при незащищённом соединении.
  • Подбор (брутфорс) — автоматический перебор паролей.
  • Социальная инженерия — манипулирование человеком с целью получения секретных сведений.
  • Вредоносное ПО — кейлоггеры и трояны, похищающие данные непосредственно с устройства пользователя.

Компрометация учётных данных может привести к несанкционированному доступу к личной информации, финансовым потерям, краже корпоративных секретов и репутационному ущербу.

Методы защиты

Для минимизации рисков применяются следующие практики:

  • Использование уникальных сложных паролей для каждого сервиса.
  • Менеджеры паролей для генерации и хранения секретов.
  • Обязательное включение двухфакторной аутентификации.
  • Регулярная ротация ключей и паролей.
  • Мониторинг подозрительной активности и оповещение о входе с новых устройств.
  • Ограничение прав доступа по принципу минимальных привилегий.
  • Шифрование данных при хранении и передаче.

Перспективы развития

Традиционные парольные системы постепенно вытесняются безнарольными схемами аутентификации. Развиваются стандарты WebAuthn и FIDO2, основанные на криптографии открытых ключей и аппаратных аутентификаторах. Распространяется концепция проверяемых учётных данных (verifiable credentials) на основе децентрализованных идентификаторов и блокчейн-технологий, позволяющая владельцу самостоятельно управлять предъявлением своих атрибутов без участия центрального посредника.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →