Wachtwoorden als de universele inlogmethode zijn een grote fout en een oneerlijke "deal" die beveiligingsexperts aan normale gebruikers hebben opgedrongen, zo stelt beveiligingsonderzoeker Frank Stajano die al een aantal jaren aan een oplossing werkt die alle wachtwoorden moet laten verdwijnen.
De oplossing van Stajano heet Pico en wordt mede met geld van de European Research Council ontwikkeld. De Pico, die al in 2011 voor het eerst werd gepresenteerd, is een klein apparaatje dat lijkt op een USB-stick en is voorzien van een camera en vingerafdruklezer. Het gebruikt public key cryptografie waarbij gebruikers een privésleutel en publieke sleutel hebben en verder niets hoeven te onthouden.
Toch kunnen ze op een veilige manier op websites inloggen door een code op de website te scannen. Als de website wordt gehackt waar een Pico-gebruiker een account heeft, hoeft hij zijn wachtwoord niet te wijzigen. De aanvaller kan namelijk alleen de publieke sleutel van de Pico-gebruiker stelen en zich zo niet als de gebruiker voordoen, omdat de privésleutel ontbreekt.
De Pico zelf kan natuurlijk wel gestolen worden, maar ook daar heeft Stajano aan gedacht. Door het gebruik van "Pico siblings" werkt de Pico alleen als deze siblings in de buurt zijn. Een Pico sibling is een klein apparaatje ter grootte van een knoop dat in de portemonnee kan worden bewaard of aan een ketting kan worden gedragen. Deze siblings, die de gebruiker eigenlijk altijd bij zich draagt, creëren een soort van "aura", waarbij Pico alleen werkt als er voldoende Pico siblings in de buurt zijn. Om ervoor te zorgen dat de Pico "ontgrendeld" blijft moet ook regelmatig de vinger over de vingerafdrukscanner worden gehaald.
Mocht de Pico worden gestolen of verloren dan kan de gebruiker nog steeds inloggen. Het enige dat hij hoeft te doen is het kopen van een nieuwe Pico. De Pico beschikt namelijk over een dockingstation die naast het opladen van het apparaatje ook back-ups maakt. In het geval van diefstal of verlies hoeft de gebruiker zijn lege Pico op het dockingstation aan te sluiten en kan zo de informatie van zijn vorige Pico terugzetten. Als de dief zowel de Pico als de Pico siblings weet te stelen is het nog steeds mogelijk om de Pico op afstand te vergrendelen.
Een andere eigenschap van de Pico is continue authenticatie. Dit zorgt ervoor dat de computer waarop een Pico-gebruiker is ingelogd automatisch wordt vergrendeld zodra de gebruiker van de computer wegloopt. Zodra de gebruiker weer op zijn plek terug is wordt de computer weer ontgrendeld.
In tegenstelling tot andere token-oplossingen is de Pico niet backwards compatibel met wachtwoorden. Stajano erkent dat het vervangen van wachtwoorden geen eenvoudige opgave is. Hij voorspelt echter dat de situatie met wachtwoorden de komende jaren alleen maar erger zal worden. Zowel voor gebruikers die met steeds meer wachtwoorden te maken krijgen die ze moeten onthouden als voor serviceproviders.
De kosten vanwege beveiligingsincidenten en het ondersteunen van klanten met wachtwoordproblemen zullen namelijk alleen maar stijgen, aldus de onderzoeker in deze video. Hij ziet Pico dan ook als een oplossing voor de lange termijn. "Op een gegeven moment heeft de wereld genoeg van wachtwoorden. En dan staan wij klaar met een gebruiksvriendelijker en veiliger alternatief."
Deze posting is gelocked. Reageren is niet meer mogelijk.