Innloggingsrevolusjon.
Smart autentisering kun med en QR-kode via Qypher.

Change Daymode and Nightmode
Nb

Hvorfor Qypher er sikkert.

Til teknikere: vi forklarer, på nivå med designprinsipper, hvordan Qypher sikrer sikkerheten.
Security
Først — det denne siden bevisst utelater.
Denne siden beskriver sikkerheten i Qypher som «egenskapene og prinsippene som beskytter den». Implementasjonsdetaljer derimot — nøkkellengder, den nøyaktige kombinasjonen av algoritmer, interne datastrukturer — utelates bevisst: å publisere dem ville bare gagne en angriper og er ikke nødvendig for å forstå sikkerheten. Sikkerheten i Qypher hviler ikke på å holde designet hemmelig, men på selve egenskapene som beskrives her.
1. Designet uten passord
Påloggingsdataene er maskingenererte tokener, ikke passord mennesker husker. Risikoene som er typiske for passord — gjenbruk, gjetting, phishing av en husket hemmelighet — oppstår rett og slett ikke.
2. Ingen rå legitimasjon lagres (kun enveishasher)
Databasen til Qypher lagrer aldri legitimasjon i en reverserbar form. Den beholder kun en enveishash — en transformert verdi som originalen ikke kan regnes tilbake fra. Selv om databasen skulle lekke, kan ingen brukbar legitimasjon hentes ut av den. Også personopplysninger som navn og adresser lagres fullstendig kryptert, slik at innholdet ikke kunne leses direkte selv ved en lekkasje.
3. Generert med en CSPRNG
Legitimasjonen lages av en kryptografisk sikker pseudotilfeldig generator (CSPRNG) og avhenger aldri av forutsigbare inndata som klokkeslett; den kan derfor verken telles opp eller gjenskapes ved gjetting.
4. Tokenene bruker autentisert kryptering (manipuleringssikker)
Tokenet i QR-koden er ikke bare kryptert, men også integritetsbeskyttet. Et endret eller forfalsket token avvises med sikkerhet ved verifiseringen. Det er umulig å sette sammen et gyldig token ut fra delvis informasjon.
5. Legitimasjonen verifiseres som en udelelig helhet
Flere komponenter verifiseres sammen som én enhet. Å kjenne bare en del gir ikke pålogging, så det er ingen rom for å angripe komponentene hver for seg.
6. Innloggingsresultatet verifiseres sammen med destinasjonen (anti-kapring)
Innloggingsresultatet inneholder destinasjonsinformasjonen — «til hvilket nettsted» — og er forseglet slik at det ikke kan endres i ettertid. Det mottakende nettstedet kontrollerer at forseglingen er ekte før det godtas. Dermed kan en angriper ikke fange opp resultatet underveis og gjenbruke det på et annet (falskt) nettsted.
7. Deling av data starter med brukerens samtykke (brukeren beholder kontrollen)
Som standard mottar hvert nettsted bare det minimale: Qypher-ID-en og resultatet av alderskontrollen (ja/nei). Den faktiske alderen og fødselsdatoen sendes aldri — bare om brukeren oppfyller nettstedets alderskrav (resultatet er inkludert som standard, slik at en påkrevd aldersbekreftelse ikke kan omgås ved å nekte å sende den). Om noe utover dette deles, avgjøres først når både nettstedets forespørsel og brukerens tillatelse foreligger; data brukeren ikke har godkjent, sendes aldri. Dataene som etterspørres og vilkårene til hvert nettsted vises ved innlogging, så brukeren kan samtykke etter å ha gjennomgått dem.
※ Hvordan et nettsted behandler dataene etter at de er delt, er imidlertid nettstedets eget ansvar, og Qypher garanterer ikke for det.
8. Umiddelbar tilbakekalling (ny utstedelse ugyldiggjør det forrige Qypher-kort)
Å utstede et nytt Qypher-kort gjør det forrige ugyldig i samme øyeblikk. Ved tap, eller hvis noe virker galt, kan brukeren når som helst utstede det på nytt og dermed ugyldiggjøre den forrige legitimasjonen. Selv ved en lekkasje holdes eksponeringstiden på et minimum.
9. Økter på serversiden + tidsavbrudd ved inaktivitet
Øktene verifiseres på serversiden, og ingen hemmelighet som danner tillitsgrunnlag oppbevares på klienten. Etter en periode uten aktivitet utløper økten automatisk. Av design ligger det ingenting verdt å stjele igjen på klienten.
10. Lagdelt forsvar i ytterkanten
API-et er beskyttet av flere lag — automatisert misbruksdeteksjon, omdømmebasert blokkering og bot-filtrering (de konkrete kriteriene og tersklene oppgis ikke).
11. Aldersfastsettelsen gjøres sentralt på Qypher-siden
Qypher fastsetter alderen ut fra registrert fødselsdato, men sender til hvert nettsted bare resultatet av om brukeren oppfyller nettstedets alderskrav (ja/nei) — ikke den faktiske alderen. Fødselsdatoen og den faktiske alderen blir værende inne i Qypher og når aldri nettstedet (å sende den faktiske alderen hver gang kunne la fødselsdatoen utledes fra at verdien endrer seg; derfor deles bare resultatet). Slik slipper hvert nettsted å samle inn og oppbevare fødselsdato eller alder.
I tillegg kan hvert nettsted sette sin egen aldersgrense og velge om brukere under den ganske enkelt blokkeres (aldersgrense) eller slippes inn med bekreftelse fra foresatte (for barn under 13 er bekreftelse fra foresatte hovedregelen).
※ Dette er en fastsettelse basert på registrert fødselsdato, ikke en alderskontroll mot offentlige dokumenter.
12. Samme kryptering som myndigheter og banker stoler på
I stedet for egenutviklet kryptografi bruker vi globalt etablert kryptering, som også brukes av offentlige etater og finansbransjen. Det er pålitelige metoder som i mange år er gransket av eksperter verden over. All kommunikasjon er beskyttet med TLS. Vi lar aldri sikkerheten hvile på å skjule designet alene.

Kort sagt — hva dette beskytter mot.

  • Selv om databasen lekker: legitimasjonen som brukes til autentisering lagres bare som enveishasher, så ingen direkte brukbar legitimasjon kan hentes ut.
  • Selv om et Qypher-kort fotograferes eller kopieres: en ny utstedelse ugyldiggjør det gamle umiddelbart, og forfalskning eller manipulering fanges av autentisert kryptering.
  • Selv om man ledes til et falskt nettsted: siden destinasjonen for autentiseringsresultatet verifiseres, kan det ikke kapres til en angripers nettsted.
  • Data brukeren ikke har godkjent, sendes ikke: et nettsted mottar bare det som ligger innenfor både «nettstedets forespørsel» og «brukerens tillatelse»; ingen uautorisert informasjon flyter av seg selv.
Hvorfor vi ikke publiserer implementasjonsdetaljer. Fordi det er informasjon som bare ville gagne en angriper. Sikkerheten i designet er sikret gjennom egenskapene som er nevnt over. Hvis du oppdager en sårbarhet, er vi takknemlige om du melder fra via kontaktskjemaet før den blir utnyttet.
Se hvordan du installerer
Kontakt / meld en sårbarhet
Qypher = QR + Key + Cipher
Sikkerhet kommer fra design, ikke fra hemmelighold.
Logg inn
Qypher Nettstedskart
Qypher Hjemmeside
Hvorfor Qypher
For brukere
For nettsteder
Sikkerhet
Spalte
Bruksmåte
Hvordan bruke Qypher
Hvordan implementere Qypher
Bruksavgifter
Planliste
Registreringsinformasjon
Medlemsregistrering
Logg inn
Personopplysninger
Driftsselskap
Firmaopplysninger
Bruksvilkår
Personvernerklæring
Opplysninger i henhold til lov om spesifikke handelsavtaler
Support
Supportskjema
AbuseIPDB Contributor Badge
↼ Til toppen av siden