谷歌、苹果与微软联手用“万能密钥”杀死密码

VSole2022-05-06 10:07:42

5月5日是“世界密码日”,苹果、谷歌和微软三家公司选择在这一天宣布发起“联合行动”来消灭密码。三家科技巨头计划“扩大对由FIDO联盟和万维网联盟创建的通用无密码登录标准的支持”,也就是“多设备FIDO凭证”或万能密钥(passkey)。

简单来说,这个新的“无密码”方案可以把你的手机变成免密码登录的身份验证器,用户登录应用程序或网站时会向手机推送身份验证请求,用户只需解锁手机,使用密码或生物识别在手机上进行身份验证授权,即可完成登录。对于曾使用手机端双因素身份验证的人来说,这听起来很耳熟,但passkey与双因素验证的最大区别是:它直接取代了密码,而不是辅助认证手段。

在5日的联合公告中,三家科技巨头承诺为其用户提供以下两大“万能密钥”功能:

1.用户可以在多台设备(甚至新设备)上自动访问他们的FIDO登录凭证(也就是所谓的万能密钥passkey),而无需重新注册每个账户。

2.支持用户使用移动设备上的FIDO凭证登录身边设备上的APP或者网站,无论用户使用何种操作系统或浏览器:

一些常见的双因素认证系统需要设备接入互联网,而新的FIDO方案通过蓝牙就可以工作。近距离认证有着更好的安全性,正如白皮书所解释的那样:“蓝牙需要物理上的接近,这意味着可以防止网络钓鱼在身份验证期间利用用户的手机。”

蓝牙在兼容性和安全性方面有着糟糕的名声,但FIDO联盟指出蓝牙只是“验证物理距离”,而实际登录过程的安全性并不会受到蓝牙安全性的影响。

当然,这意味着参与验证的两种设备都需要内置蓝牙模块,当今大多数智能手机和笔记本电脑都支持蓝牙,但对于较旧的台式电脑来说可能是一个问题。

多年来,业界一直在努力实现“去密码化”,早在2008年谷歌就在其博客文章中给出了一个完整的时间表,但业界的实践过程异常艰难。

如果密码够长、随机、秘密且唯一,则密码的安全性可以保障,但密码的人为因素始终是一个问题。人们不擅长记忆长而随机的字符串,导致很多人选择写下密码或重复使用密码。此外,日益猖獗的网络钓鱼活动也诱骗用户将密码提供给第三方。此外频繁的数据泄露事件也导致海量的用户账户密码被泄露和共享。

FIDO在博客文章中透露:“这些新功能预计未来一年内将在苹果、谷歌和微软的产品平台上推出。”而似乎已经提前掀起“万能钥匙”潮流的苹果,已经在iOS 15和macOS Monterey中启动并运行了一个类似的系统,但它还不能与苹果之外的平台兼容。

谷歌的passkey支持已经出现在安卓的Play Services中,所以一旦大规模部署,即便是老旧的安卓设备也能很好地支持“万能密钥”。

谷歌产品管理高级总监Mark Risher表示:“这一里程碑见证了全行业为消除过时的基于密码的身份验证所做的工作。”对于谷歌来说,它代表了我们与FIDO一起完成了近十年的工作,也是我们为实现无密码未来而不断创新的历程。我们期待在Chrome、ChromeOS、Android和其他平台上提供基于FIDO的技术,并鼓励应用程序和网站开发人员采用它,以便世界各地的人们可以安全地摆脱密码的风险和麻烦。”

参考链接:

https://fidoalliance.org/apple-google-and-microsoft-commit-to-expanded-support-for-fido-standard-to-accelerate-availability-of-passwordless-sign-ins/

(来源:@GoUpSec)

谷歌密钥管理
本作品采用《CC 协议》,转载必须注明作者和本文链接
在Gartner看来,安全网格专注于(安全产品方案和服务)的可组合性、可扩展性和互操作性,以创建安全工具的协作生态系统。
在量子技术飞速发展的时代,一台能够完全运作的量子计算机可以削弱当今安全数字通信的基础——公钥密码系统,这只是时间问题。黑客组织有朝一日可以利用量子计算机来攻击当前的网络安全系统。
新冠疫情和数字化转型加速了广大企业上云,在海外云计算已经成为大多数企业默认的 IT 基础设施,国内的云计算市场份额预计到“十四五”末也将突破万亿。云客户遭遇安全事件的比例有所下降2021 年,27% 的云客户遭遇了公有云安全事件,比 2020 年的 36% 有所下降。勒索软件成为最大威胁勒索软件在云侧、端侧、传统网络环境中到肆意蔓延。
近年来,以智能手机及其周边设备为代表的智能移动终端迅速普及,但涉及智能移动终端信息安全问题的相关报道也呈现上升趋势。通过以当前智能移动终端与信息安全发展现状为出发点,梳理智能移动终端信息安全功能的发展历史,总结平台结构的主要特征,论述了智能移动终端信息安全风险现状及对策,展望未来信息安全风险的研究方向。
随着信息技术的飞速发展,网络环境日益复杂、安全形势瞬息万变,网络安全威胁的范围在不断扩散,我国面临的网络安全问题也越来越严峻。商用密码是保障网络空间安全的根本性核心技术和基础支撑,因此,更加标准和规范的管理和使用密码技术就显得尤为重要。实现这一目标的唯一途径是发展先进的密码评估技术,并建立完善的密码检测和认证系统 [1] 。密码测评技术已成为信息安全测评的重要内容,它是构建国家信息安全测评认证
机密计算的神秘面纱
2021-01-11 10:40:59
机密计算通过基于硬件的可信执行环境保护使用中的数据,是近几个月来俘获大量关注的数据安全子领域,发展势头极为迅猛。安全策略师必须考虑所有不同层面上的潜在入侵。机密计算能够堵上入侵者可以用来渗漏的最后一个“漏洞”,将大幅增强公司企业的整体安全策略。例如,如果TEE运行在数据中心,管理就需要由该公司或机构的硬件供应商提供。然而,使用云的公司企业通常需要求助于其云提供商以服务形式托管的不同TEE。
以网络安全为代表的非传统安全威胁持续蔓延,使得网络空间安全风险叠加倍增,威胁挑战日益严峻,安全形势不容乐观。为贯彻落实法律要求,国家密码管理局发布了《商用密码应用安全性评估试点机构目录》,在全国范围遴选了一批优质技术服务资源,支撑商用密码应用安全性评估工作加快实施。
在安全实践不佳或违反安全规则的情况下,很多人可以访问容器。每当容器的通信权限超过严格要求时,它可能会导致额外的安全风险。虽然这类工具帮助工程师实现DevOps管道所需的效率,但它们很难保证所需要的安全性。因此,应该考虑尽量避免使用特权容器。此外,需要充分利用帮助不断检查映像内容查找已知漏洞,并报告安全问题的功能。首先,建议企业使用针对特定容器的主机操作系统,因为它们没
摘 要:科技创新能力已经越来越成为衡量一国综合国力、军事实力的决定性因素,也深刻影响着武器装备发展和未来作战模式。以美国为代表的军事强国高度重视并长期坚持科技创新,通过制定战略规划、强化顶层管理、设立创新机构、加快项目布局等方式,多措并举推动网信重点领域科技创新,加速前沿科技创新成果的军事应用。截至目前,人工智能、区块链、网络安全等技术领域很多科技创新成果已经取得突破性进展,未来将对武器装备发展和
VSole
网络安全专家