By mk Founder on Tag: Facebook, HTTPS, Authentication
Facebook

Facebook ประกาศนโยบายใหม่ของเว็บและแอพที่ใช้บริการ Facebook Login ว่าจะบังคับเชื่อมต่อผ่าน HTTPS แล้ว

แอพใหม่ที่ใช้งาน Facebook Login หลังเดือนมีนาคม 2018 ถูกบังคับใช้ HTTPS มาตั้งแต่ต้น ส่วนแอพเก่าจะมีเวลาถึงวันที่ 6 ตุลาคม 2018 ก่อนจะโดนบังคับเปลี่ยนเป็น HTTPS (หากยังไม่เปลี่ยนหลังเส้นตาย การเชื่อมต่อผ่าน HTTP จะใช้งานไม่ได้อีก)

สำหรับแอพเก่าที่ต้องการเปลี่ยนเป็น HTTPS ก่อนหน้านั้น สามารถตั้งค่า Enforce HTTPS ได้จากหน้า Settings ของ Facebook Login

การใช้งานผ่าน HTTP จะยังทำได้เพียงกรณีเดียวคือเชื่อมต่อบน localhost และตั้งค่าแอพเป็นโหมด development

By arjin Writer on Tag: Facebook, Authentication, Security
Facebook

Facebook ประกาศปรับปรุงขั้นตอนการยืนยันตัวตนสองปัจจัย (Two-Factor Authentication) จากเดิมที่ต้องผูกบัญชีกับเบอร์โทรศัพท์มือถือ เพื่อใช้รับ sms ยืนยันตัวตนขั้นตอนสุดท้าย มาเป็นสามารถเลือกไม่ใส่เบอร์โทรศัพท์มือถือก็ได้ มีรายละเอียดดังนี้

By nutmos Writer on Tag: Yubico, Authentication, Security
Yubico

YubiKey อุปกรณ์ยืนยันตัวตนจาก Yubico ได้เพิ่มฟีเจอร์ใหม่คือการยืนยันตัวตนผ่านระบบ NFC ของ iPhone

ปกติแล้วตัว YubiKey นั้นจะออกแบบไว้ให้ใช้งานกับอุปกรณ์​ USB ซึ่งจะยากต่อการใช้งานบนอุปกรณ์พกพาที่ไม่มีพอร์ตเสียบ แต่ช่วงหลังก็เริ่มออก YubiKey NEO ที่รองรับ NFC แล้วก็ทำให้ผู้ใช้เพียงแตะอุปกรณ์เข้ากับสมาร์ทโฟน Android ก็ใช้เพื่อยืนยันตัวตนได้เลยทันที ซึ่งการเพิ่ม iPhone เข้ามาก็จะช่วยอำนวยความสะดวกในการใช้งานฮาร์ดแวร์ในการยืนยันตัวตนให้ใช้งานได้หลากหลายขึ้น

By nutmos Writer on Tag: Firefox, Mozilla, Authentication
Firefox

Mozilla ออก Firefox เวอร์ชัน 60 แล้ว ทั้ง Windows, Mac, Linux และ Android โดยเวอร์ชันนี้จะยังคงพัฒนาบน Firefox Quantum พร้อมกับฟีเจอร์ใหม่ ๆ หลายอย่าง

ฟีเจอร์แรกคือฟีเจอร์ด้านองค์กร ซึ่งถือเป็นฟีเจอร์สำคัญมากใน Firefox 60 คือฝ่ายไอทีขององค์กรสามารถจัดการปรับแต่งค่าเบราว์เซอร์สำหรับใช้งานภายในองค์กรได้ ไม่ว่าจะเป็นการใช้ผ่าน Group Policy บน Windows หรือไฟล์ JSON ที่รองรับทั้ง Mac, Linux และ Windows

By mk Founder on Tag: Windows Hello, FIDO, Microsoft, Windows 10, Authentication
Windows Hello

สมาชิก Blognone อาจเคยผ่านตาชื่อ FIDO Alliance กลุ่มพันธมิตรอุตสาหกรรมที่ผลักดันการยืนยันตัวตนรูปแบบใหม่ๆ ที่ไม่ใช้รหัสผ่าน ตัวอย่างที่เราเห็นกันบ่อยๆ คือ USB key แต่ก็รวมถึงการใช้ PIN หรือ biometric ด้วย

เมื่อไม่นานมานี้ กลุ่ม FIDO มีโครงการ FIDO2 ซึ่งประกอบด้วยมาตรฐาน WebAuthn ของ W3C และ Client-to-Authenticator Protocol (CTAP) เป็นโปรโตคอลระหว่างเบราว์เซอร์และระบบยืนยันตัวตน ทำให้เราสามารถใช้อุปกรณ์ที่ผ่านมาตรฐาน FIDO ล็อกอินเข้าเว็บไซต์ต่างๆ แทนรหัสผ่านได้

By mk Founder on Tag: Facebook, Authentication, API
Facebook

ข่าวสำคัญสำหรับนักพัฒนาที่ใช้ Facebook Login ครับ วันนี้ Facebook ประกาศเปลี่ยนแปลงระบบ Facebook Login เพื่อแก้ปัญหาเรื่องความเป็นส่วนตัวของผู้ใช้งาน โดยแอพที่ใช้ Facebook Login จำเป็นต้องขอ user access token ใหม่จากผู้ใช้เสมอทุก 90 วัน

ผลในทางปฏิบัติคือบริการออนไลน์หรือแอพใดๆ ที่ใช้ Facebook Login จะต้องแสดงข้อความให้ผู้ใช้ยืนยันการเข้าถึงข้อมูลส่วนตัวทุก 90 วัน เมื่อครบ 90 วันแล้วผู้ใช้จะไม่ถูกล็อกอินอัตโนมัติ แต่จะเห็นข้อความและให้กดปุ่ม Continue ก่อนเสมอ

By lew Founder on Tag: FIDO, Authentication, Security
FIDO

W3C องค์กรมาตรฐานเว็บ เปิดตัวมาตรฐาน WebAuthn ที่พัฒนาต่อมาจาก FIDO2 และ Client to Authenticator Protocol (CTAP) โดยได้รับการสนับสนุนจาก Chrome, Edge, และไฟร์ฟอกซ์

มาตรฐาน CTAP สร้างมาตรฐานการเชื่อมต่อระหว่างเบราว์เซอร์ และอุปกรณ์สำหรับยืนยันตัวตน ไม่ว่าจะเป็นกุญแจอิเล็กทรอนิกส์หรือโทรศัพท์มือถือ โดยสามารถเชื่อมต่อได้ทั้ง NFC, USB, หรือ Bluetooth เพื่อการยืนยันตัวตนผู้ใช้กับบริการที่ใช้ทางอินเทอร์เน็ต

By mk Founder on Tag: AWS, Password, Authentication, Security, Cloud Computing
AWS

ทุกวันนี้การพัฒนาแอพพลิเคชันจำนวนมาก มักจำเป็นต้องเก็บรหัสผ่านหรือคีย์บางอย่าง เช่น รหัสผ่านเข้าถึงฐานข้อมูล หรือ คีย์สำหรับเข้าถึง API ภายนอก

ปัญหาในแง่ความปลอดภัยคือการเก็บข้อมูลลับเหล่านี้ไม่ควรเก็บอยู่ในโค้ดของตัวโปรแกรม (hard code) เพราะอาจรั่วไหลไปยังบุคคลอื่นได้ ที่ผ่านมาก็มี หลายกรณี ที่รหัสผ่านหลุด จากการฝังไว้แบบ hard code

By arjin Writer on Tag: Facebook, Bug, Authentication
Facebook

จากปัญหาผู้ใช้ Facebook ที่ตั้งค่าเบอร์โทรศัพท์มือถือเพื่อรับรหัสผ่านยืนยันตัวตนสองปัจจัย (2-Factor Authentication) ได้รับข้อความอื่น เช่น การเตือนโพสต์ของเพื่อน และหากตอบ SMS นี้ ก็ยังสร้างโพสต์ใน Facebook อีกด้วย ล่าสุด Facebook ได้ออกมายอมรับปัญหานี้แล้ว

By nutmos Writer on Tag: Facebook, Authentication
Facebook

Facebook ถูกตั้งข้อสงสัยเกี่ยวกับเบอร์โทรศัพท์มือถือที่ผู้ใช้ผูกไว้เพื่อรับรหัสผ่านจากวิธีการยืนยันตัวตนสองปัจจัยหรือ two-factor authentication ว่าทางบริษัทได้นำเบอร์โทรศัพท์เหล่านี้มาเพื่อส่ง SMS เกี่ยวกับโพสต์ของเพื่อน (เพื่อเชิญชวนให้ไปเล่น Facebook) รวมถึงถ้าเกิดตอบข้อความผ่าน SMS แล้ว ข้อความนั้น ๆ จะถูกโพสต์ลงไปบน Facebook ส่วนตัวอีกด้วย

By nutmos Writer on Tag: Facebook, Acquisition, Authentication
Facebook

Facebook ประกาศเข้าซื้อ Confirm.io สตาร์ทอัพพัฒนาระบบยืนยันตัวตนพร้อมเปิด API ให้บริษัทต่าง ๆ นำไปใช้งานกับระบบภายในของบริษัทเองได้โดยไม่ต้องทำระบบยืนยันตัวตนของตัวเองขึ้นมาใหม่

By mk Founder on Tag: AWS, Authentication, Cloud Computing, Amazon
AWS

AWS เปิดบริการ Single Sign-On (SSO) ผ่านคลาวด์ ช่วยให้เราบริหารการล็อกอินบริการหลายๆ ตัวของ AWS ได้สะดวกขึ้น

AWS Single Sign-On ยังรองรับการเชื่อมต่อกับ SSO ของแอพพลิเคชันภายนอก (เช่น Salesforce หรือ Office 365) ตามมาตรฐาน Security Assertion Markup Language (SAML) 2.0 ได้ รวมถึงการเชื่อมต่อกับ Active Directory ด้วย

เป้าหมายของบริการตัวนี้คือออกมาแข่งกับ SSO แบบเดิมๆ ที่เป็น on premise และต้องจ่ายค่าติดตั้งในครั้งแรก ความน่าสนใจคือ AWS เปิดให้ใช้งานฟรี ตอนนี้ยังจำกัดเฉพาะเขต US East (N. Virginia) เท่านั้น

By lew Founder on Tag: Payment, FIDO, Google, Authentication
Payment

ที่งาน Money20/20 ที่อินเทลแถลงข่าวร่วมกับ Visa และ Bank of America ทาง FIDO ก็ออกมาระบุว่ามันคือการใช้มาตรฐาน FIDO เพื่อล็อกอินเว็บ ขณะเดียวกัน Christiaan Brand จากกูเกิลก็สาธิตการซื้อสินค้าออนไลน์ในยุคต่อไป ที่มาตรฐานต่างๆ พร้อมแล้วจะสามารถซื้อเสร็จทั้งหมดพร้อมจ่ายเงินภายในไม่กี่คลิกเท่านั้น

มาตรฐานสองตัวที่ยังอยู่ระหว่างการร่าง คือ Web Authentication ที่พัฒนามาจากมาตรฐาน FIDO2 สำหรับการยืนยันตัวตนผู้ซื้อ และมาตรฐาน Web Payment สำหรับการจ่ายเงินจากข้อมูลบัตรที่เก็บไว้ล่วงหน้า

By mk Founder on Tag: Google, Authentication, Security, SMS
Google

กูเกิล ปรับวิธีการยืนยันตัวตนแบบสองปัจจัย (2-Step Verification) จากเดิมที่ใช้ค่าดีฟอลต์เป็นการส่งโค้ดผ่าน SMS เปลี่ยนมาเป็นการยืนยันด้วยแอพบนมือถือแทน

ตอนนี้หลายคนที่ล็อกอินบัญชี Google Account น่าจะเคยเจอกับหน้าจอ Google Prompt บนมือถือ ที่ถามยืนยันเราว่าล็อกอินจากอุปกรณ์อื่นหรือไม่ ฟีเจอร์นี้เปิดใช้งานมาสักระยะหนึ่งแล้ว แต่เพิ่งกลายเป็นตัวเลือกหลัก (primary method) แทน SMS

By mk Founder on Tag: Google, Security, U2F, Authentication
Google

กูเกิลออกมาตรการใหม่ Advanced Protection Program สำหรับผู้ใช้งานที่ต้องการระดับความปลอดภัยขั้นสูงสุด โดยมีองค์ประกอบ 3 อย่างดังนี้

  • บังคับล็อกอิน 2-Step Verification ด้วยฮาร์ดแวร์ Security Keys เสมอ ถือเป็นการยืนยันตัวตนที่ปลอดภัยขั้นสูงสุด
  • ป้องกันการเผลอหลุดข้อมูลโดยไม่ตั้งใจ บริการอย่าง Gmail และ Google Drive จะไม่อนุญาตให้แอพภายนอกเข้าถึงได้ ยกเว้นแต่แอพของกูเกิลเองเท่านั้น
  • หน้ากู้คืนรหัสผ่านจะเพิ่มความเข้มงวดในการตรวจสอบ ถามคำถามหรือขอข้อมูลมากกว่าปกติ เพื่อยืนยันว่าเราเป็นเจ้าของบัญชีจริงๆ
By nutmos Writer on Tag: Google, Cybersecurity, Authentication
Google

สำนักข่าว Bloomberg รายงานโดยอ้างข้อมูลจากแหล่งข่าวว่า Google เตรียมอัพเกรดเครื่องมือความปลอดภัยสำหรับบัญชีออนไลน์ใหม่โดยเรียกว่า Advanced Protection Program เพื่อรักษาความปลอดภัยของบัญชีผู้ใช้จากการโจมตีทางไซเบอร์ อย่างเช่นการป้องกันการเข้าถึงข้อมูลของแอพพลิเคชั่นจากบุคคลที่สาม หรือการอัพเกรดเครื่องมือการยืนยันตัวตนสองปัจจัย โดยคาดว่าจะเปิดตัวในเดือนหน้า

ในการบล็อกแอพพลิเคชั่นจากบุคคลที่สามนั้น บริการนี้จะบล็อกทั้งหมด ไม่อนุญาตให้แอพเข้าถึงอีเมลหรือไฟล์ที่เก็บไว้บน Google Drive ของผู้ใช้

By mk Founder on Tag: Telecom, AT&T, SMS, Verizon, Security, Authentication, T-Mobile, Sprint
Telecom

4 โอเปอเรเตอร์ใหญ่ของสหรัฐอเมริกาได้แก่ AT&T, Verizon, T-Mobile, Sprint ประกาศตั้งกลุ่ม Mobile Authentication Taskforce เพื่อวางมาตรฐานการยืนยันตัวตนผ่านอุปกรณ์พกพา

เป้าหมายของกลุ่มคือพัฒนาระบบยืนยันตัวตนด้วยอุปกรณ์พกพาที่ใช้แทน SMS (ซึ่ง NIST หน่วยงานด้านมาตรฐานอุตสาหกรรมของสหรัฐ แนะนำให้เลิกใช้) โดยแนวทางที่จะนำมาใช้แทนมีทั้งการตรวจสอบซิมการ์ด, พิกัดเครื่อง, การเชื่อมต่อกับโครงข่าย

ตอนนี้ทางกลุ่มยังไม่มีผลงานออกมา (เพิ่งประกาศตั้งกลุ่ม) โดยตั้งเป้าว่าจะออกผลงานในปี 2018

By sunnywalker Writer on Tag: India, Uber, Ola, Airbnb, Biometric, Authentication, Privacy
India

ประเทศอินเดียมีระบบยืนยันตัวตนประชาชนในชื่อเรียกว่า Aadhaar เป็นการยืนยันตัวตนผ่านส่วนใดส่วนหนึ่งของร่างกาย เช่น ม่านตา ลายนิ้วมือ เป็นต้น แม้ระบบดังกล่าวจะถูกวิพากษ์วิจารณ์เรื่องความเป็นส่วนตัวมาก แต่มีแหล่งข่าววงในระบุว่าสตาร์ทอัพที่ทำธุรกิจในอินเดียเจ้าใหญ่ เช่น Airbnb, Uber และ Ola ก็เตรียมนำระบบนี้มายืนยันตัวผู้ให้บริการบนแพลตฟอร์มด้วย

Uber และ Ola บริการแชร์รถ กำลังพิจารณาใช้ Aadhaar มาตรวจสอบและยืนยันตัวตนของคนขับรถ ในขณะที่ Airbnb ก็กำลังมองหาระบบยืนยันตัวตนมาใช้กับเจ้าของห้องเช่า แหล่งข่าวที่ให้ข้อมูลเป็นบุคคลในสามบริษัทดังกล่าว พวกเขาไม่เปิดเผยตัวตนเพราะยังไม่มีข้อมูลที่เป็นทางการออกมาจากบริษัท

By lew Founder on Tag: NIST, Authentication, Security
NIST

มาตรฐานการยืนยันตัวตน NIST SP 800-63 (มีเอกสารย่อยอีก 4 ฉบับ) เปิดรับฟังความเห็นมาตั้งแต่ปีที่แล้ว ตอนนี้กระบวนการรับฟังความเห็นได้จบลงแล้วและเอกสารตัวจริงออกมาให้องค์กรต่างๆ นำไปใช้งานต่อไป

ความเปลี่ยนแปลงสำคัญในเวอร์ชั่นใหม่ ได้แก่

By nismod Writer on Tag: Galaxy S8, Samsung, Hacking, Authentication, Biometric, Mobile
Galaxy S8

ซัมซุงเปิดตัว Galaxy S8 พร้อมระบบยืนยันตนแบบไบโอเมตริกใหม่คือการใช้เซ็นเซอร์สแกนม่านตา (Iris Scanner) ซึ่งซัมซุงยืนยันว่า เป็นวิธีการที่ปลอดภัยที่สุด ล่าสุดนักวิจัยจาก Chaos Computer Club ในเยอรมนีสามารถแฮกระบบนี้ได้แล้ว

Subscribe to Authentication