Учётные данные и их значение¶
Учётные данные (от англ. credentials) — это совокупность сведений, используемых для идентификации субъекта (пользователя, устройства, процесса) и подтверждения его прав при доступе к информационной системе, сервису или ресурсу. В широком смысле термин охватывает любые атрибуты, которые позволяют установить личность или проверить полномочия, в узком — пару «логин/пароль» или иные секретные данные аутентификации.
¶Сущность и назначение
Учётные данные выполняют две ключевые функции: идентификацию (установление, кем является субъект) и аутентификацию (проверку, что субъект действительно тот, за кого себя выдаёт). На их основе система принимает решение об авторизации — предоставлении доступа к определённым ресурсам или действиям. В зависимости от контекста термин может относиться к данным человека (например, паспортные данные или диплом об образовании) или к машинным атрибутам (пароли, ключи, сертификаты).
В цифровой среде учётные данные обычно создаются при регистрации пользователя в системе и хранятся либо на стороне сервера (в виде хешей), либо выдаются пользователю в форме, которую он предъявляет при каждом сеансе работы.
¶Классификация
По форме представления выделяют несколько основных типов учётных данных:
- Парольные — комбинация идентификатора (имени пользователя, email, номера телефона) и пароля. Наиболее распространённый и исторически самый ранний тип.
- Сертификатные — электронные документы (X.509 и аналоги), удостоверяющие принадлежность открытого ключа владельцу. Используются в протоколах TLS, при подписи кода и документов.
- Биометрические — отпечатки пальцев, изображение лица, радужная оболочка глаза, голос. Применяются как фактор аутентификации в мобильных устройствах и системах контроля доступа.
- Аппаратные — физические носители (смарт-карты, USB-токены, TPM-модули), хранящие секретные ключи и генерирующие одноразовые коды.
- Многоразовые и одноразовые — постоянные (пароль, ключ) и временные (OTP-коды, ссылки для восстановления) данные.
По принадлежности выделяют учётные данные пользователя, приложения (клиентские секреты, токены API) и сервисные (межсерверные ключи).
¶Механизмы хранения и передачи
Безопасность учётных данных зависит от способа их хранения. Пароли в современных системах не хранятся в открытом виде — применяются криптографические хеш-функции (bcrypt, PBKDF2, Argon2) с добавлением случайной соли. Сертификаты и ключи хранятся в защищённых хранилищах операционной системы или на аппаратных носителях.
При передаче по сети учётные данные защищаются протоколами шифрования (TLS/SSL). Для дополнительной защиты используется двухфакторная аутентификация (2FA), при которой помимо основного фактора (пароля) требуется второй — одноразовый код, биометрия или аппаратный ключ.
¶Протоколы и стандарты
Для управления учётными данными и их проверки разработаны специализированные протоколы:
- OAuth 2.0 — протокол авторизации, позволяющий предоставлять сторонним приложениям ограниченный доступ к ресурсам пользователя без передачи пароля.
- OpenID Connect — надстройка над OAuth 2.0 для аутентификации, возвращающая системе сведения о личности пользователя.
- SAML — язык разметки для обмена данными аутентификации и авторизации между сторонами (часто в корпоративных системах).
- LDAP и Active Directory — каталоги, централизованно хранящие учётные записи и атрибуты пользователей в доменных сетях.
- Kerberos — сетевой протокол аутентификации, использующий билеты на основе симметричных ключей.
Эти стандарты лежат в основе систем единого входа (SSO), позволяющих пользователю проходить аутентификацию один раз и получать доступ к множеству связанных сервисов.
¶Учётные данные в физическом мире
Термин применяется не только к информационным системам. В юридическом и административном контексте учётные данные — это документы и сведения, подтверждающие личность, квалификацию или полномочия человека: паспорт, водительское удостоверение, диплом, доверенность, аккредитация. Такие данные имеют установленный срок действия, выдаются уполномоченными органами и проверяются при совершении юридически значимых действий.
В профессиональной среде учётные данные могут означать подтверждённую квалификацию специалиста — сертификаты, лицензии, допуски.
¶Риски и угрозы
Основные угрозы, связанные с учётными данными:
- Фишинг — мошенническое получение паролей и других данных путём подделки сайтов и сообщений.
- Утечки баз данных — массовое раскрытие хранимых учётных данных вследствие взлома серверов.
- Перехват при передаче — атаки типа «человек посередине» при незащищённом соединении.
- Подбор (брутфорс) — автоматический перебор паролей.
- Социальная инженерия — манипулирование человеком с целью получения секретных сведений.
- Вредоносное ПО — кейлоггеры и трояны, похищающие данные непосредственно с устройства пользователя.
Компрометация учётных данных может привести к несанкционированному доступу к личной информации, финансовым потерям, краже корпоративных секретов и репутационному ущербу.
¶Методы защиты
Для минимизации рисков применяются следующие практики:
- Использование уникальных сложных паролей для каждого сервиса.
- Менеджеры паролей для генерации и хранения секретов.
- Обязательное включение двухфакторной аутентификации.
- Регулярная ротация ключей и паролей.
- Мониторинг подозрительной активности и оповещение о входе с новых устройств.
- Ограничение прав доступа по принципу минимальных привилегий.
- Шифрование данных при хранении и передаче.
¶Перспективы развития
Традиционные парольные системы постепенно вытесняются безнарольными схемами аутентификации. Развиваются стандарты WebAuthn и FIDO2, основанные на криптографии открытых ключей и аппаратных аутентификаторах. Распространяется концепция проверяемых учётных данных (verifiable credentials) на основе децентрализованных идентификаторов и блокчейн-технологий, позволяющая владельцу самостоятельно управлять предъявлением своих атрибутов без участия центрального посредника.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
