案例库 · 软件与 IT · 产品决策 · 2019–2021
WebAuthn通过将公钥置于每台设备中,使密码成为可选项
FIDO联盟和W3C将设备硬件转变为认证器,苹果、谷歌和微软已支持该技术。
FIDO联盟
那一手
密码有一个致命弱点:用户会在假冒网站上输入密码。FIDO联盟着手用公钥密码学取代共享密码,并与W3C合作将其转化为网络标准。
WebAuthn定义了一个API,浏览器通过它向设备请求公钥凭证:设备证明其拥有私钥,而私钥永远不会离开安全硬件。由于每个凭证都与网站的来源绑定,即使钓鱼网站欺骗了用户,也得不到任何有效信息。
W3C于2019年3月将WebAuthn发布为推荐标准,苹果、谷歌和微软将其集成到浏览器和操作系统中——Touch ID、Windows Hello和Android生物识别都成为认证器。用户无需安装任何东西即可获得无密码登录。
为什么管用
- 私钥永远不会离开设备,因此凭证无法被钓鱼
- 来源绑定使假冒网站的登录尝试一文不值
- 内置于每个主流操作系统,无需新应用即可采用
- 通行密钥为该技术提供了更友好的名称和流程
值了多少用存储在硬件中的公钥取代密码神来之笔
可以搬走什么
当平台供应商将标准内置到操作系统中时,该标准就能获胜,用户通过升级而非安装来采纳它。
后来呢
WebAuthn成为通行密钥的基础,苹果、谷歌和微软均支持,数十亿设备可使用该技术。它现已成为网络上无密码、抗钓鱼认证的标准答案。
资料来源
发现哪里写错了?告诉我们。