一項即將出臺的新標(biāo)準(zhǔn)將使手機(jī)、電腦廠商有機(jī)會消滅用戶密碼被盜問題。雖然我們的生活中充滿了各種密碼,但是用來保護(hù)網(wǎng)絡(luò)帳號卻并不安全。消滅密碼或者減少密碼的使用,將大大提高互聯(lián)網(wǎng)的安全系數(shù)。![]() 目前,由PayPal和聯(lián)想等公司聯(lián)合成立的“FIDO聯(lián)盟”發(fā)布了一系列技術(shù)標(biāo)準(zhǔn),將有效降低人們對密碼的依賴程度,讓網(wǎng)絡(luò)帳號安全更上一個臺階。 根據(jù)FIDO聯(lián)盟的標(biāo)準(zhǔn),采用物理密令的方法來登陸帳戶,在密碼的驗證過程中,密令設(shè)備將起到更加關(guān)鍵的作用。FIDO聯(lián)盟首席信息安全官員Michael Barrett說:“消費(fèi)者的密碼憑證可以通過猜測、網(wǎng)絡(luò)盜取信用證書、網(wǎng)絡(luò)釣魚等技術(shù)手段獲得。FIDO聯(lián)盟的出現(xiàn)至關(guān)重要,因為FIDO則將用戶至關(guān)重要的密碼憑證儲存在設(shè)備中,使網(wǎng)絡(luò)犯罪者更難得到這些信息,更難開展網(wǎng)絡(luò)犯罪! 加入FIDO聯(lián)盟之后,電腦和手機(jī)廠商將在其設(shè)備中植入一顆安全芯片(而現(xiàn)在的絕大部分電腦都內(nèi)置該芯片),保證用戶的帳號、信息安全,個人用戶也可以購買采取相應(yīng)技術(shù)的硬件設(shè)備,比如說指紋識別器。Barrett說,采取這種公開標(biāo)準(zhǔn),任何公司都可以來使用并銷售符合標(biāo)準(zhǔn)的設(shè)備,這樣可以擴(kuò)大新安全技術(shù)的使用范圍,逐漸取代“密碼”在個人帳戶安全領(lǐng)域的地位。 加入FIDO聯(lián)盟的企業(yè)可以選擇一二級密碼或者徹底拋棄密碼。Nok Nok實驗室總裁Phil Dunkerberger說:“(有了FIDO標(biāo)準(zhǔn))終于可以擺脫糾纏了我們幾十年的密碼了!盢ok Nok實驗室最近融資1500萬美元,開發(fā)出符合FIDO認(rèn)證標(biāo)準(zhǔn)的安全軟件。 FIDO聯(lián)盟的一個目標(biāo)就是更好地利用電腦硬件中已經(jīng)自帶但是很少使用的安全設(shè)備。絕大部分桌面電腦、筆記本電腦和少數(shù)平板電腦都搭載有一顆專門用來進(jìn)行身份識別的TPM芯片。FIDO標(biāo)準(zhǔn)還允許手機(jī)制造商用NFC技術(shù)來達(dá)到TPM芯片相應(yīng)的功能。據(jù)了解,ARM和Intel公司都有醫(yī)院在未來為手機(jī)和平板電腦開發(fā)類似于TPM的技術(shù)。 安全專家曾一再強(qiáng)調(diào)雙重認(rèn)證(即第一步為傳統(tǒng)密碼,第二部為物理設(shè)備認(rèn)證)的重要性,但是還是很少有用戶會使用這樣的驗證步驟,只有游戲玩家、銀行、大公司會采取雙重認(rèn)證的方法。像Google、Dropbox、Facebook等企業(yè)都提供雙重認(rèn)證措施,但是只有極小部分的用戶會使用。 企業(yè)如果要使用FIDO認(rèn)證方式,只需要在服務(wù)器上安裝驗證軟件,然后在客戶和員工電腦上安裝插件,或者在手機(jī)上安裝企業(yè)應(yīng)用程序即可。 FIDO 認(rèn)證在驗證用戶身份時也更安全。傳統(tǒng)的驗證方法,需要客戶端發(fā)送密碼到遠(yuǎn)程服務(wù)器的密碼庫中進(jìn)行比對,但是存在被攔截和破解的風(fēng)險。而且密碼儲存在同一個遠(yuǎn)程服務(wù)器上,如果超級管理員帳號被盜,那么損失的不只是一個用戶的密碼。上個月Twitter密碼被盜事件,就是如此。 在FIDO的認(rèn)證過程中,任何密碼都不會被發(fā)送出去,而是在手機(jī)、電腦的軟件中處理。驗證通過后,軟件發(fā)送密鑰到登錄服務(wù)器,不保存任何登陸信息。與此同時,登陸服務(wù)器發(fā)送密鑰到用戶設(shè)備告知其“已經(jīng)通過認(rèn)證”。 FIDO聯(lián)盟的聯(lián)合創(chuàng)始人之一Ramesh Kesanupalli說,“所有密碼均在一個設(shè)備中處理,如果黑客要盜取密碼,就得把設(shè)備偷走。” FIDO認(rèn)證標(biāo)準(zhǔn)的出臺已經(jīng)吸引了黑客的注意。根據(jù)調(diào)查公司IDC的信息顯示,“這么一個大的系統(tǒng),肯定會吸引無數(shù)黑客來尋找漏洞。一旦被攻破一次,F(xiàn)IDO系統(tǒng)就完了! 為了形成足夠大的影響力,F(xiàn)IDO還需要更多企業(yè)的加盟!癙ayPal的加盟,將給FIDO帶來足夠的關(guān)注度!蹦壳癋IDO聯(lián)盟主要在討論技術(shù)問題,有關(guān)如何商用將在未來進(jìn)行討論。(tech2ipo) |