EN
返回档案库

案例库 · 软件与 IT · 产品决策 · 2019–2021

WebAuthn通过将公钥置于每台设备中,使密码成为可选项

FIDO联盟和W3C将设备硬件转变为认证器,苹果、谷歌和微软已支持该技术。

FIDO联盟

那一手

密码有一个致命弱点:用户会在假冒网站上输入密码。FIDO联盟着手用公钥密码学取代共享密码,并与W3C合作将其转化为网络标准。

WebAuthn定义了一个API,浏览器通过它向设备请求公钥凭证:设备证明其拥有私钥,而私钥永远不会离开安全硬件。由于每个凭证都与网站的来源绑定,即使钓鱼网站欺骗了用户,也得不到任何有效信息。

W3C于2019年3月将WebAuthn发布为推荐标准,苹果、谷歌和微软将其集成到浏览器和操作系统中——Touch ID、Windows Hello和Android生物识别都成为认证器。用户无需安装任何东西即可获得无密码登录。

为什么管用

  • 私钥永远不会离开设备,因此凭证无法被钓鱼
  • 来源绑定使假冒网站的登录尝试一文不值
  • 内置于每个主流操作系统,无需新应用即可采用
  • 通行密钥为该技术提供了更友好的名称和流程
值了多少用存储在硬件中的公钥取代密码神来之笔

可以搬走什么

当平台供应商将标准内置到操作系统中时,该标准就能获胜,用户通过升级而非安装来采纳它。

后来呢

WebAuthn成为通行密钥的基础,苹果、谷歌和微软均支持,数十亿设备可使用该技术。它现已成为网络上无密码、抗钓鱼认证的标准答案。

资料来源

发现哪里写错了?告诉我们。

同一路聪明