PplWare Mobile

Adeus às passwords no Windows 11! Microsoft obriga a usar chaves de acesso e PINs

                                    
                                

Autor: Pedro Simões


  1. Artilheiro says:

    Desde quando é que um PIN, é mais seguro que uma password.
    E quem acede por ambiente remoto, como vai ser?
    A Microsoft continua a impor, em vez de ouvir.
    A meu, ver tem tudo para correr mal.

    • neo says:

      Não se trata apenas de um simples PIN, a validação pode ser feita através de PIN ou Biometria, com uma combinação de hardware e criptografia (assimetrica) o utilizador fica menos exposto a ataques mais comuns no dispositivo ou remotos.

      O requisito de determinado hardware no Windows 11 prende-se com factores de segurança, onde o chip TPM é um dos principais componentes. A chave privada fica alojada no chip TPM, o qual tem mecanismos de anti tampering, a chave pública fica alojada no provedor de identidade, em cenários corporativos no Entra ID e em cenários de dispositivo pessoal na identidade do Microsoft Account que pode (e deve!) ser usada no setup do dispositivo, quando é usada uma conta local no Windows 11 a chave pública é guardada no Windows Credential Manager.

      Em todo este processo o utilizador quando regista o dispositivo ou gera o seu perfil de utilizador no Windows, apenas tem que definir um PIN e/ou usar Biometria, nesse momento é gerada a chave privada/publica e guardada conforme indicado em cima. O acesso só funciona no próprio dispositivo e não funciona noutro, significa que o acesso remoto por parte de um atacante não é possível, não é possível obter as credenciais em memoria na maquina, não é possível recolher a password com stealers ou outras técnicas Man-in-the-Middle.

      Com isto dito, o PIN (ou biometria) no Windows Hello é na realidade a melhor proteção que podemos ter, também denominado por Phishing resistance credentials.

      A maior parte dos utilizadores tem pouco conhecimento de segurança e acha que a Microsoft obriga a determinados requisitos apenas para chatear os utilizadores, na realidade o esforço é no sentido de obrigar a “SECURE BY DEFAULT”.

      • Sail says:

        O Pin pode ser encontrado. A biometria pode ser enganada. Isso do “SECURE BY DEFAULT” não existe no Windows pois o próprio do Windows não tem segurança nenhuma.

        • neo says:

          Esse comentário revela que não entendes absolutamente nada de segurança. Estuda um pouco o que é Phishing resistance credentials, e sim, recorrem a PIN e Biometria que são apenas válidos no próprio device do utilizador.

    • Tug@Tek says:

      Não é !
      Mas no caso do PIN do Windows Hello, este apenas pode ser usado no dispositivo, semelhante a uma conta local.
      Conta Microsoft é requisito obrigatório, (sem alterações) para o Windows Home…
      Na minha perspetiva esta medida deverá visa proteger a conta MS…
      É a minha interpretação da coisa, poderá estar errada…

  2. Joe Doe says:

    Estou aos poucos a mudar para Linux, já trabalho com Linux à algum tempo estou a familiarizar-me com o ambiente e o propósito é a curto praza deixar o windows por completo.

  3. Pina says:

    Só a concorrência pode alterar este paradigma…

  4. GM says:

    Cá para mim, que não sou das TI, mas sou utilizador, diário, um PIN ou uma credencial de acesso, é uma “password”. Uma cadeia de caracteres, mais ou menos complexa ou extensa, nada mais. Salvo as credenciais biométricas, mas até essas são convertidas. Portanto, é só uma imposição da MS.

  5. Zec says:

    Então a Microsoft não ia ouvir os utilizadores para não continuar a perder utilizadores todos os dias? Foram os utilizadores que disseram que estão fartos de passwords e querem ser obrigados a usar outras formas de autenticação?

  6. TT says:

    Instala-se o Windows 10, não há problema

  7. João Prata says:

    Testei essa funcionalidade há uns tempos, gosto de testar funcionalidades de forma atempada, mas deparei-me imediatamente com uma limitação: ligações remotas ficaram todas indisponíveis. Fui obrigado a reverter para conseguir usar um simples RDP, visto que a falha já tinha sido identificada e não resolvida.

    Imponham o que quiserem, desde que não quebrem o fluxo de trabalho das pessoas.

  8. HeHe says:

    Estão a esquecer-se que um PIN é muito mais fácil de ser identificado por faniliares ou colegas de trabalho ao introduzir do que uma password com vários dígitos alfanuméricos, portanto a segurança é muito mais reduzida.

    • neo says:

      Em cenários pessoais ou empresariais podes incrementar segurança através de um dispositivo FIDO2, uma camada extra em cima de PIN e Biometria.

Deixe um comentário

O seu endereço de email não será publicado.

You may use these HTML tags and attributes: <a href="" title="" rel=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <s> <strike> <strong>

*

Aviso: Todo e qualquer texto publicado na internet através deste sistema não reflete, necessariamente, a opinião deste site ou do(s) seu(s) autor(es). Os comentários publicados através deste sistema são de exclusiva e integral responsabilidade e autoria dos leitores que dele fizerem uso. A administração deste site reserva-se, desde já, no direito de excluir comentários e textos que julgar ofensivos, difamatórios, caluniosos, preconceituosos ou de alguma forma prejudiciais a terceiros. Textos de caráter promocional ou inseridos no sistema sem a devida identificação do seu autor (nome completo e endereço válido de email) também poderão ser excluídos.