密碼並未消亡
去年,互聯網上流傳著一些新聞文章,聲稱大型科技公司正在聯合消除密碼。一些初創公司甚至宣稱密碼已經過時和落伍。
去年,互聯網上流傳著一些新聞文章,聲稱大型科技公司正在聯合消除密碼。一些初創公司甚至宣稱密碼已經過時和落伍。
去年,互聯網上流傳著一些新聞文章,聲稱大型科技公司例如 Apple,Google 和 Microsoft 正在聯合消除密碼。一些初創公司甚至宣稱密碼已經過時和落伍。在潛心研究身份管理數月後,我開始質疑這些主張的真實性和實用性。
乍看之下,答案似乎顯而易見:密碼用於登錄和驗證身份。然而,如果考慮到密碼無法真正驗證你的身份這一事實,我持有不同的觀點:
實際上,密碼的目的是匿名證明對某物的擁有權:一個用戶賬戶,一個設備,或對一扇門的訪問權限。
前面提到的公司提出了各種“密碼殺手”。許多人聲稱這些是更安全的替代方案,去除用戶在驗證過程中記住複雜、靜態密碼的需要。然而,這些替代方案大多無法完全實現消除密碼的目標。
FIDO(快速網上身份)驗證,如官方文檔所述,使用公開密鑰加密技術進行註冊和登錄(值得一提的是,WebAuthn 是 FIDO2 規範的核心組件)。表面上看,這個過程看起來很有吸引力:
看起來簡單對吧?不幸的是,中間有個大障礙:兼容性。與傳統的“標識符和密碼”組合相比,FIDO 驗證需要:
任何這些條件不符合就會導致 FIDO 驗證不可用,迫使需要使用其他方法作為後備方案。
此外,即使所有條件都滿足,那麼在設備上什麼才算是“易於使用的驗證機制”?目前,可能涉及指紋或面部識別等生物識別方法,並伴有 PIN 碼等後備選項,也就是說還是密碼的變種。最後,我們又回到了原點。
從技術上講,這不是“密碼殺手”,而是一種由密碼保護的更安全和用戶友好的驗證或核驗過程。
即便名字中包含“密碼”一詞,一次性密碼(OTPs)並不是傳統意義上的密碼,因為它們是動態的。有兩種流行的 OTP 類型:
TOTPs 可能不如其名廣為人知。例如,當網站提示你設置 MFA 並使用像 Google Authenticator 或 Duo 的應用掃描二維碼時,你很可能使用的是 TOTP。你可能還注意到,網站常常顯示一個長串“恢復碼”並建議你儲存,因為它只會顯示一次。有些網站甚至鼓勵用戶打印出來。從本質上講,這個恢復碼就像是長密碼。
至於短信/電子郵件 OTPs,它們可能會昂貴且不可靠:
“生物識別技術”指僅使用生物識別方法進行線上驗證。事實上,與其他方法相比,生物識別驗證在本質上轉變了原有“證明擁有某物”的任務為“證明你的身份”。由於隱私問題,生物識別方法主要用於本地驗證。
正如我們所見,“密碼殺手”實際上是隱藏密碼或使用密碼作為後備選項。根據我們的討論,以下是密碼的優勢總結:
但凡事都有兩面。雖然密碼有其優勢,但僅依賴密碼進行驗證則具有重大漏洞。對終端用戶來說,管理密碼可能有挑戰性,如果網站擁有者未遵循正確的安全實踐,密碼很容易被破解。危險的安全實務包括但不限於:
我無意貶低上述任何驗證方法。相反,當我在構建 Logto 時,我對這些卓越的驗證方法及其背後的個人懷有深深的敬意。
儘管如此,實現 100% 的安全是一個無法達成的目標。我們可以努力的是降低攻擊的可能性。一種有效的方式是將基於密碼的驗證與根據當前設備或環境的一次性密碼結合,這增加了一個額外的驗證層,並且已被廣泛採用。通過利用不同驗證技術的長處,我們可以創建一種分層的方法,提供更強的保護。
總結而言,與其在密碼並未真正被消除時還專注於像“密碼殺手”這樣的流行語,更有價值的是專注於安全和用戶體驗的平衡。這需要理解各種驗證方法的優勢和限制,並以確保用戶數據安全且用戶體驗順暢的方式實施它們。