WhatsApp kan erstatte PIN-koden med et passord: det nye 2-trinns bekreftelsessystemet

- Ole Andersen

De 6-sifret PIN-kode levert av totrinnsverifiseringen som for øyeblikket er ansatt på WhatsApp kunne være erstattet. Plattformen jobber faktisk med introduksjonen av en alfanumerisk passord (derfor består av bokstaver og tall) mellom 6 og 20 tegn.

Ved første øyekast kan det virke som en marginal endring, men bruk av bokstaver i tillegg til tall ville utvide antall tilgjengelige kombinasjoner. Nyheten vil gjelde den personlige nøkkelen valgt av profileieren, forespurt etter bekreftelse av telefonnummeret, mens den generelle funksjonen vil avhenge av reglene vedtatt av WhatsApp. Aktivering av to-trinns bekreftelse, men det vil ikke være obligatorisk.

Passordet kan erstatte PIN-koden: 6 til 20 tegn

Referansen til det nye systemet ble identifisert i betaversjon 2.26.29.4 av WhatsApp for Android. Elementene i applikasjonen viser en melding som inviterer deg til å erstatte PIN-koden med et passord.

Bilde

I dag er PIN-koden som brukes til to-trinns bekreftelse en personlig 6-sifret kode valgt av kontoeieren. Når du prøver å registrere det samme telefonnummeret på en annen enhet, blir denne sekvensen forespurt i tillegg til den midlertidige koden sendt av tjenesten.

Med løsningen som studeres vil det også være mulig å bruke alfabetiske tegn. Passordet ville erstatte PIN-koden snarere enn ved siden av den, og dermed unngå innføring av en ytterligere kontroll.

Denne innstillingen representerer en retningsendring sammenlignet med en tidligere løsning vurdert av plattformen. Det ble opprinnelig antatt en legitimasjon mellom 6 og 20 tegnsom inneholder minst én bokstav og ett tall, som skal legges til den allerede eksisterende kombinasjonen. De nyeste indikasjonene antyder i stedet tilstedeværelsen av bare ett element for det andre verifiseringsnivået.

Fordi et alfanumerisk passord tilbyr mange flere kombinasjoner

Forskjellen mellom de to formatene kan forstås gjennom kombinatorikk. I teoretiske termer kan en 6-sifret PIN-kode ta på alle sekvenser mellom 000000 og 999999, for totalt 106Mener hva 1 000 000 muligheter.

Et alfanumerisk passord kan i stedet bruke bokstaver i tillegg til sifre og, hvis det er lengre enn gjeldende kode, tilby et enda større antall konfigurasjoner. I mangel av definitive indikasjoner fra WhatsApp er det ikke mulig å nøyaktig kvantifisere denne forskjellen, men kombinasjonene ville vokse raskt etter hvert som de brukbare tegnene og nøkkellengden øker.

Større variasjon, men garanterer ikke automatisk effektiv beskyttelse. Uttrykk som «passord1», fornavn, fødselsdatoer og tastatursekvenser er fortsatt enkle å forutsi.

Sikkerhet vil derfor også avhenge av valget brukeren tar. Nøkkelen skal være lang, lite forutsigbar, uten personlige referanser og forskjellig fra de som brukes på andre tjenester. Tendensen til å bruke vanlige formler er faktisk en av grunnene til at noen passord er spesielt sårbare.

Passordet ville ikke erstatte koden mottatt via SMS

For å forstå endringen er det nødvendig å skille mellom de to kodene som er involvert i registreringen av en konto. Den midlertidige sendt via SMS eller kommunisert gjennom en samtale tjener til å verifisere at personen har det angitte telefonnummeret. Den genereres for en spesifikk forespørsel og kan ikke velges av mottakeren.

To-trinns bekreftelses-PIN, derimot, konfigureres på forhånd av profileieren. Når denne beskyttelsen er aktiv, er ikke meldingen mottatt på telefonen nok til å fullføre prosedyren på en ny enhet, og du må også kjenne til den hemmelige informasjonen som er satt i appen.

Passordet under utvikling vil utelukkende gjelde dette andre elementet. Midlertidig kode vil fortsatt være nødvendig for å bekrefte eierskap til adressen, mens kombinasjonen valgt av brukeren ville være neste barriere.

Skillet er også relevant for 6-sifret kodesvindel på WhatsApp. I disse svindelene prøver kriminelle å overbevise offeret om å kommunisere sekvensen mottatt via SMS, for å prøve å overføre profilen til en annen smarttelefon.

En mer kompleks personlig nøkkel kan hindre tyveri hvis angriperen allerede hadde kommet i besittelse av den første koden. Det ville imidlertid ikke tilby noe forsvar hvis det ble overlevert frivillig: PIN-kode, passord og bekreftelsessekvenser de bør aldri deles via chatter, samtaler eller sider nådd gjennom mistenkelige lenker.

Når det kan komme og hva som vil skje med PIN-koder som allerede er angitt

Det er ennå ikke kjent hvordan overgangen vil bli håndtert for de som allerede har aktivert totrinnsverifisering. Applikasjonen kan invitere disse personene til å opprette et nytt passord, men for øyeblikket har ingen fullstendige skjermbilder av prosedyren blitt vist, og det er heller ikke gitt noen offisielle instruksjoner.

Andre aspekter som må avklares inkluderer lengden som er tillatt, tegnene som er akseptert og metoden for å gjenopprette tilgang hvis du glemmer det. Det gjenstår også å se om oppdateringen vil bli tilbudt automatisk til de som allerede har en PIN-kode eller om det vil være nødvendig å gripe inn manuelt fra innstillingene.

Systemet er fortsatt i en innledende fase og det er ikke engang tilgjengelig for betatestere. Det er ingen utgivelsesdato og WhatsApp har ikke offentlig annonsert ankomsten av endringen. Det som dukket opp beskriver derfor en løsning på gang, som kan gjennomgå ytterligere endringer, eller ikke nå den stabile versjonen av appen.