密码——微软、苹果和谷歌的密码杀手——终于来了

多年来,Big Tech 一直坚持认为密码的死亡指日可待。多年来,这些保证只不过是空洞的承诺。密码替代方案(例如推送、OAUTH 单点登录和受信任的平台模块)引入了与其解决的一样多的可用性和安全问题。但现在,我们终于迎来了一个真正可行的密码替代方案。

 

图片[1]-密码——微软、苹果和谷歌的密码杀手——终于来了-零度博客

新的替代方法称为密码。通常,密钥是指在硬件中存储身份验证信息的各种方案,这个概念已经存在了十多年。现在不同的是,微软、苹果、谷歌和其他公司组成的财团围绕着一个由 FIDO 联盟主导的单一密钥标准进行了统一。对于大多数人来说,不仅密码比密码更容易使用;它们还完全抵抗凭证网络钓鱼、凭证填充和类似的帐户接管攻击。

周一,PayPal表示,美国用户将很快可以选择使用基于 FIDO 的密码登录,加入 Kayak、eBay、Best Buy、CardPointers 和 WordPress 作为提供密码替代方案的在线服务。最近几个月,微软、苹果和谷歌都更新了他们的操作系统和应用程序以启用密码。密钥支持仍然参差不齐。例如,存储在 iOS 或 macOS 上的密钥可以在 Windows 上运行,但反向尚不可用。不过,在接下来的几个月里,所有这些都应该得到解决。

究竟什么密钥?

 

Passkeys 的工作原理与 FIDO 身份验证器几乎相同,它允许我们使用我们的手机、笔记本电脑、计算机和 Yubico 或 Feitian 安全密钥进行多因素身份验证。就像存储在这些 MFA 设备上的 FIDO 身份验证器一样,密钥是不可见的,并且与 Face ID、Windows Hello 或设备制造商提供的其他生物识别读取器集成。除了物理拆卸设备或使其受到越狱或生根攻击之外,没有办法检索存储在身份验证器中的密码秘密。

 

即使对手能够提取密码秘密,他们仍然必须提供指纹、面部扫描,或者——在没有生物识别功能的情况下——与令牌相关联的 PIN。更重要的是,硬件令牌使用 FIDO 的跨设备身份验证流程或 CTAP,它依赖蓝牙低功耗来验证身份验证设备与尝试登录的设备物理上是否接近。

到目前为止,基于 FIDO 的安全密钥主要用于提供 MFA,即多因素身份验证的缩写,除了正确的密码外,还需要有人提供单独的身份验证因素。FIDO 提供的其他因素通常以用户拥有的东西(包含硬件令牌的智能手机或计算机)的形式出现,以及用户拥有的东西(指纹、面部扫描或其他永远不会离开设备的生物特征)的形式。

 

到目前为止,针对符合 FIDO 的 MFA 的攻击一直供不应求。例如,最近突破 Twilio 和其他顶级安全公司的高级凭证网络钓鱼活动未能针对 Cloudflare 失败,原因有一个:与其他目标不同,Cloudflare使用了符合 FIDO 的硬件令牌,这些令牌对攻击者使用的网络钓鱼技术免疫。被破坏的受害者都依赖于较弱形式的 MFA。

 

但是,除了密码之外,硬件令牌还可以提供一种或多种身份验证因素,而密钥则完全不依赖于密码。相反,密钥将多个身份验证因素(通常是手机或笔记本电脑以及用户的面部扫描或指纹)整合到一个包中。密钥由设备操作系统管理。根据用户的选择,它们还可以使用 Apple、Microsoft、Google 或其他提供商提供的云服务,通过端到端加密与用户的其他设备同步。

密钥是“可发现的”,这意味着注册设备可以通过加密隧道自动将密钥推送到另一台尝试登录用户站点帐户或应用程序的注册设备。登录时,用户使用相同的生物特征或设备上密码或 PIN 对自己进行身份验证,以解锁其设备。这种机制完全取代了传统的用户名和密码,提供了更轻松的用户体验。

FIDO 的执行董事兼首席营销官 Andrew Shikiar 说:“用户不再需要为每项服务注册每台设备,FIDO(以及任何公钥密码术)长期以来就是这种情况。“通过启用私钥跨操作系统云安全同步,用户只需注册一次服务,然后基本上在所有其他设备上预先注册该服务。这为最终用户带来了更好的可用性,并且——非常重要的是——允许服务提供商开始停用密码,作为帐户恢复和重新注册的一种方式。”

 

Ars 评论编辑 Ron Amadeo上周写道:“密码只是直接与网站交换 WebAuthn加密密钥。人类无需告诉密码管理器生成、存储和调用一个秘密——这将一切都是自动发生的,比旧文本框支持的秘密要好得多,并且强制执行唯一性。”

试用密钥

我想想象一下密码是如何工作的,但现在,真正提供密码的网站或应用程序很少,如果有的话。所以我访问了这个由安全公司 Hanko 创建的演示站点。当我在适用于 iOS 16 的 Chrome 上创建帐户时(两者最近都开始支持密码),演示网站让我可以选择使用密码而不是密码来保护它。序列如下所示:

从这里开始,我可以在运行 Ventura 或更高版本的 Mac 上使用 Chrome 或 Safari 使用密码自动登录到该站点。至少,理论上我应该。不幸的是,我手头没有 Mac,所以我尝试使用密码从 Windows 10 机器登录帐户。因为跨不同操作系统使用密码更复杂,我不得不使用二维码来获取 Windows 中的 Edge 浏览器以从 iCloud 检索密码。流程看起来像这样。

请记住,两个设备必须能够通过蓝牙相互连接。无法使用密码的读者应首先检查蓝牙连接问题。

 

虽然我没有在 macOS 上测试密码,但 Ars 高级技术记者 Andrew Cunningham 在他对 Ventura 的广泛评论中做了。一个要点:支持密钥的非 Safari 浏览器无法直接访问存储在 iCloud 中的密钥,因此需要额外的步骤。

支持从附近设备进行密码登录的平台包括:

  • Windows 上的 Edge 和 Chrome
  • macOS 上的 Edge、Safari 和 Chrome
  • 铬操作系统

随着 Apple 发布的 iOS 16 和 macOS Ventura 以及 Google 推出新的 Android 支持,现在几乎所有移动设备都会自动将密钥同步到用户的所有设备。微软已表示计划在 2023 年提供同步支持。

随着 Microsoft、Apple、Google 和其他公司推出额外或新的支持,预计该流程将得到简化。一旦这个过程进一步成熟,期待关于这个主题的更深入的文章。

THE END
喜欢就支持一下吧
点赞2250 分享
免费获取Clubhouse邀请码的电报群(不断更新)-零度博客

免费获取Clubhouse邀请码的电报群(不断更新)

  获取邀请码之前请务必先注册Clubhouse 注册教程 https://youtu.be/d4Jl5_Q8skQ   按视频中演示的先注册一个Clubhouse的用户   然后进入到下面这个电报群里获取邀请码 进入下面...
Dark Reader 强制暗黑模式-零度博客

Dark Reader 强制暗黑模式

  适用于所有网站的暗色主题。关爱眼睛,就使用 Dark Reader 进行日常浏览。 这是一个护眼扩展程序,通过实时生成黑暗主题,为每一个网站启用夜间模式。 Dark Reader 反转明亮的颜色,使网...
admin的头像-零度博客admin
2.1W+2177
微软警告:旧版安装介质可能阻止 Windows 11 更新!-零度博客

微软警告:旧版安装介质可能阻止 Windows 11 更新!

微软近日警告,使用 CD 或 USB 闪存驱动器等物理介质安装 Windows 11 版本 24H2 时可能会遇到问题。如果安装介质包含 2024 年 10 月 8 日至 11 月 12 日之间发布的安全更新,安装后的系统可能无...
admin的头像-零度博客admin
1.4W+2277
IDM 多线程下载神器!老司机必备的工具-零度博客

IDM 多线程下载神器!老司机必备的工具

Internet Download Manager(简称 IDM),是一款被誉为“下载神器”的强大工具,尤其以其多线程下载功能而闻名。它支持将一个文件分成多个部分并同时下载,大幅提升下载速度,远远超过浏览器默...
admin的头像-零度博客admin
1.1W+835
hide.me:无流量限制的VPN,免费提供 5 台服务器-零度博客

hide.me:无流量限制的VPN,免费提供 5 台服务器

主要亮点: 没有数据和速度限制 免费服务器覆盖 5 个地区(美国东部、美国西部、加拿大、德国和荷兰) 具有军工级加密、泄露保护和严格的无日志政策 支持 1 台设备连接 兼容 Windows、Mac、Andr...
admin的头像-零度博客admin
2.1W+1529
谷歌 Bard 史上最大更新!正式加入“读图”功能,支持中文,非常聪明,谷歌AI人工智终于能行了!附最新使用教程 | 零度解说-零度博客
破解 “朝鲜”  Red Star OS 系统!去除封印,将其接入国际互联网,是怎样的一种体验? | 零度解说-零度博客

破解 “朝鲜” Red Star OS 系统!去除封印,将其接入国际互联网,是怎样的一种体验? | 零度解说

https://youtu.be/hNmC0fNVgqg 朝鲜 Red start OS 系统下载:https://www.freedidi.com/17931.html
一键部署哪吒监控!统一管理你的VPS服务器-零度博客

一键部署哪吒监控!统一管理你的VPS服务器

  1.准备一台VPS,如果你没有VPS的话,那么可以去Vultr 开通一台 【优惠链接】 2.远程连接工具,WindTerm 【点击下载】 3.一键部署Nginx Proxy Manager 反代【一键部署】 4.准备2个子域名...
admin的头像-零度博客admin
2W+1682
从此告别数据线,一键配对,内网、外网无限传输!PairDrop-零度博客

从此告别数据线,一键配对,内网、外网无限传输!PairDrop

PairDrop是一款创新的本地文件共享工具,它以浏览器为平台,实现了类似于苹果AirDrop的便捷文件传输功能。它不仅能够跨操作系统工作,还支持通过互联网进行文件传输,极大地提升了用户在不同设...
admin的头像-零度博客admin
2.4W+2176