案例库 · 软件与 IT · 产品决策 · 2010–2011
谷歌的免费身份验证器让基于时间的一次性验证码成为双因素认证标准
RFC 6238加上谷歌的免费应用,让任何服务无需专有硬件即可添加双因素认证。
那一手
到2010年,被盗密码已成为入侵账户的默认途径,而硬件令牌系统昂贵且专有。行业组织OATH开发了一种基于时间的一次性密码算法,使得验证码可以由当前时间与共享秘密推导出来。
这种设计意味着服务器无需跟踪状态:双方在相同的时间步长上运行HMAC,因此手机和网站每30秒就能生成一个新的验证码。互联网工程任务组在2011年5月将结果发布为RFC 6238,这是一个任何人都可以实现开放的开放标准。
谷歌随后推出谷歌身份验证器作为免费应用,用户只需扫描二维码即可注册验证码。任何服务都可以采用相同的开放标准,双因素认证变成了一项勾选框而非硬件购买,并迅速扩展到银行、社交网络和开发者工具中。
为什么管用
- 时间替代计数器,使服务器和手机无需状态即可保持同步
- 开放的RFC意味着没有供应商拥有该格式
- 谷歌的免费应用消除了硬件采纳障碍
- 仅靠窃取的密码不再足以入侵账户
值了多少从时间推导验证码,因此无需服务器状态聪明
可以搬走什么
在开放标准的同时提供免费实现,标准本身就会自我普及——无需销售团队。
后来呢
TOTP成为数百万服务的默认第二因素,并已内置到密码管理器和平台身份验证器中。抗钓鱼的WebAuthn密钥已开始取代它,但TOTP仍然是基线的双因素标准。
资料来源
发现哪里写错了?告诉我们。