Lue tiivistelmäSulje
Lue tiivistelmä
- WhatsApp on ottanut käyttöön biometriset passkey-pääsyavaimet yli miljardille käyttäjälle.
- Uusi järjestelmä korvaa tekstiviestipohjaiset SMS-koodit ja suojaa käyttäjiä tietojenkalastelulta.
- Integraatio tehtiin yhteistyössä Googlen kanssa hyödyntäen Androidin Credential Manager -rajapintaa.
- WhatsApp luottaa laitesynkronoinnissa natiiveihin pilvisalasanaohjelmiin, kuten Google Password Manageriin ja iCloud Keychainiin.
Viestipalvelu WhatsApp on käynyt läpi huomattavan tietoturvauudistuksen luopumalla perinteisistä SMS-vahvistuskoodeista kirjautumisessa. Tilalle on tuotu salasanoista riippumaton passkey- eli pääsyavainjärjestelmä, joka mahdollistaa sisäänkirjautumisen sormenjäljellä, kasvontunnistuksella tai laitteen näytönlukituksella.
Googlen ja Metan insinöörit ovat raottaneet verhoa projektin tekniseen toteutukseen. Kehittäjien mukaan pääsyavainten tuominen yli miljardin ihmisen arkeen vaati merkittäviä optimointeja niin Android-käyttöjärjestelmän sovellusrajapintoihin kuin palvelintaustaankin.
Lue myös: Näin onnistuu WhatsApp tilin poistaminen älypuhelimesta helposti ja turvallisesti
DigiNytin näkökulma: WhatsAppin ja Googlen yhteistyö osoittaa, miten suuren mittakaavan sovellukset voivat viedä koko Android-ekosysteemin tietoturvaa eteenpäin korjaamalla rajapintojen pullonkauloja kaikkien sovelluskehittäjien hyödyksi.
Sujuva kirjautuminen ilman viestiviiveitä
Perinteinen tapa vahvistaa käyttäjän henkilöllisyys uudella laitteella on perustunut SMS-tekstiviestillä lähetettävään kertakäyttökoodiin (OTP). Menetelmässä on kuitenkin ollut kaksi suurta ongelmaa: tekstiviestien perillemeno vaihtelee alueittain, ja koodit ovat alttiita tietojenkalasteluhyökkäyksille (phishing).
Passkey-pääsyavaimet perustuvat julkisen ja yksityisen avaimen kryptografiaan. Kirjautuminen tapahtuu sekunneissa suoraan laitteen omalla biometrisellä tunnistuksella, eikä salaisia koodimerkkejä syötetä verkon yli. Tämä tekee kirjautumisprosessista immuunin perinteisille tietojenkalastelusivustoille.
Tekniset haasteet miljardiluokassa
Projekti käynnistyi jo vuonna 2023, jolloin WhatsApp oli yksi ensimmäisistä suurista kuluttajasovelluksista, joka sitoutui pääsyavainteknologiaan. Sovellustasolla WhatsApp käyttää Androidin Credential Manager API -rajapintaa, joka yhdistää eri salasanaohjelmat selkeän valikon alle.
Metan ja Googlen tiimit kohtasivat kuitenkin merkittäviä haasteita Android-laitteiden kirjavuudesta johtuen:
- Viiveiden minimointi: Alkuvaiheessa haulla tarkistettiin, onko käyttäjällä jo luotu pääsyavain. Koska valtaosalla ei vielä avainta ollut, tarkistus aiheutti ylimääräistä viivettä. Hakuprosessia optimoimalla suorituskykyä saatiin parannettua koko Android-ekosysteemissä.
- Virhetilanteiden hallinta: Laitteet ilman näytönlukitusta, vanhentuneet Google Play -palvelut tai eri Android-versioiden erikoistilanteet vaativat kattavan virheiden luokittelun. Jos passkey-kirjautuminen epäonnistuu, sovellus siirtyy hallitusti perinteisiin varamenetelmiin jättämättä käyttäjää jumiin.
Rust ja Erlang palvelintaustalla
Palvelintasolla WhatsAppin taustajärjestelmä on rakennettu Erlang-kielellä, joka hyödyntää Rust-pohjaista webauthn-rs-kirjastoa allekirjoitusten varmentamiseen. Järjestelmä tukee useampaa pääsyavainta tiliä kohden, mikä mahdollistaa tilin käytön useilla eri laitteilla.
Mielenkiintoinen ratkaisu tehtiin laitteiden välisessä synkronoinnissa. Standardimukainen WebAuthn-siirto laitteelta toiselle edellyttää QR-koodin skannaamista ja Bluetooth-yhteyttä. WhatsApp totesi Bluetooth-pohjaisen siirron epäluotettavaksi ja käyttäjille hämmentäväksi, sillä koodit sekoittuivat helposti WhatsApp Web – kytkentään. Sen sijaan WhatsApp luottaa natiiveihin avainnippuihin – kuten Google Password Manageriin Androidilla ja iCloud Keychainiin iOS:llä.
Tulevaisuudessa WhatsApp aikoo laajentaa pääsyavainten käyttöä myös sovelluksen sisäisiin tietoturvatoimintoihin, kuten päästä päähän kryptattujen varmuuskopioiden avaamiseen.
Miksi tämä on merkittävää?
Kirjautumisen muuttuminen biometriseksi poistaa tekstiviestipohjaisten vahvistuskoodien tietoturvariskit ja nopeuttaa laitteen käyttöönottoa. Passkey-pääsyavaimet ovat muodostumassa alan standardiksi, mikä tekee salassapidettävistä salasanoista vähitellen tarpeettomia.
Tekoälyavusteinen sisältö: Artikkeli on tuotettu tekoälyä hyödyntäen alkuperäislähteen pohjalta.
