Vidoop
Vidoop LLC — частная компания, базировавшаяся в Портленде (штат Орегон, США)[1]. Основным продуктом компании была система входа Vidoop Secure, разработанная как альтернатива традиционным паролям. По заявлениям компании, данная технология устойчива к атакам «грубой силы», перехвату нажатий клавиш, фишингу и некоторым вариантам атак типа «человек посередине»[2]. 30 мая 2009 года Vidoop объявила о прекращении деятельности[3].
Общие сведения
| Vidoop LLC | |
|---|---|
| Тип | частная компания |
| Основание | 2006 |
| Упразднена | 2009 |
| Причина упразднения | ликвидация |
| Расположение | Портленд, Орегон, США |
| Отрасль | компьютерная безопасность |
| Продукция | Vidoop Secure, myVidoop.com |
| Число сотрудников | 26 |
| Сайт | vidoop.com |
Основание и запуск
Компания Vidoop была основана в 2006 году в Талсе (штат Оклахома). На март 2006 года команда состояла из четырёх сотрудников, и изначально проект не раскрывал подробностей, кроме того, что разрабатывается новый способ авторизации — «доступный код, скрытый на виду». После более года скрытых разработок и тестирования компания представила продукт Vidoop Secure на конференции Web 2.0 Expo в Сан-Франциско 17 апреля 2007 года. Сооснователь Люк Сонтаг (Luke Sontag) выступил с презентацией, в ходе которой продемонстрировал технологию, а также сообщил, что одна из компаний из списка Fortune 500 к июлю 2007 года заменит свою систему аутентификации на решение Vidoop[4].
Продукция
Ключевой технологией Vidoop была Vidoop Dynamic Image Grid — инструмент, лежащий в основе Vidoop Secure и сервиса myVidoop.com. Компания продавала рекламные места, позволяя другим организациям размещать изображения своих товаров в гриде. В числе крупных рекламодателей — Smart USA (подразделение Daimler) и ConocoPhillips (бренды Phillips66, Conoco и автозаправки 76), а также региональный рекламодатель Mazzio’s и локальный дилер Jackie Cooper Imports (автосалон в Талсе, штат Оклахома)[5].
Vidoop Secure
Vidoop Secure — технология пользовательской аутентификации на основе категоризированных изображений. При регистрации пользователь выбирает несколько категорий объектов (например, самолёты, автомобили или ключи)[6]. Дополнительно компьютер пользователя «активируется» с помощью cookie, который выдаётся только после подтверждения кода, направленного по электронной почте или по телефону (звонком или текстовым сообщением). При входе, если cookie найден, пользователю показывается сетка с изображениями выбранных им категорий, и он вводит код, набирая случайные буквы, связанные с этими изображениями[7].
myVidoop.com
myVidoop.com — провайдер OpenID, работающий на базе технологии Vidoop Secure. Как поставщик OpenID, myVidoop.com был частью движения, стремившегося к созданию децентрализованной системы единого входа в интернет-сервисы.
Критика
Технологические заявления Vidoop неоднократно подвергались критике относительно устойчивости к взлому. Например, исследователи из CommerceNet описали возможный сценарий атаки[8], а также опубликовали видео атаки типа «человек посередине» на сервис myVidoop.com.
Кроме того, высказывались вопросы о доступности системы Vidoop Secure для пользователей с нарушениями зрения[9][10].
Схема аутентификации Vidoop по сути основана на коротком секрете и файле cookie «предавторизации». Общий секрет пользователя — это набор из 3–5 категорий из возможных 12, что составляет всего 8–10 бит энтропии. Кроме того, Vidoop допускала ввод категорий пользователя как минимум в двух различных порядках, уменьшая стойкость секрета. Владеющий файлом cookie злоумышленник мог подобрать 1–2% паролей за три попытки.
Примечания
Ссылки
- http://www.vidoop.com/ — официальный сайт Vidoop LLC
- http://www.myVidoop.com/ — сервис myVidoop.com
- http://s3.amazonaws.com/vidupe/vidupe.mov — видео атаки «человек посередине» на myVidoop.com