密碼仍未消亡
去年,網路上流傳著一些新聞文章,聲稱大型科技公司正在聯手消除密碼。一些初創公司甚至宣稱密碼已經過時且不再使用。
去年,網路上流傳著一些新聞文章,聲稱大型科技公司正在聯手消除密碼。一些初創公司甚至宣稱密碼已經過時且不再使用。
去年,網路上流傳著一些新聞文章,聲稱大型科技公司如 蘋果、谷歌和微軟正在聯手消除密碼。一些初創公司甚至宣稱密碼已經過時且不再使用。在深入研究身份管理領域數月後,我開始質疑這些說法的有效性和實際性。
乍看之下,答案似乎很明顯:密碼用於登入和驗證身份。然而,如果你考慮到密碼無法真正驗證你是誰的事實,我有不同的看法:
實際上,密碼的目的是匿名證明某物的所有權:用戶帳戶、設備或對門的訪問權限。
前面提到的公司提出了各種“密碼殺手”。許多聲稱是更安全的替代方案,可以消除用戶在驗證過程中記住複雜靜態密碼的需求。然而,這些替代方案大多沒有完全消除密碼的實用性。
FIDO (快速身份在線) 認證,如 官方文件 中所述,利用公鑰加密技術進行註冊和登入(值得注意的是, WebAuthn 是 FIDO2 規範的核心組成部分)。表面上看,這個過程似乎很吸引人:
簡單,對吧?但可惜的是,有個重大障礙:兼容性。與傳統的“標識符和密碼”組合相比,FIDO 認證要求:
若未滿足任何這些要求,FIDO 認證將無法使用,必須退而求其次使用其他方法。
此外,即便所有條件都滿足,什麼才算是設備上的“用戶友好驗證機制”?目前,可能涉及指紋或面部識別等生物識別方法,並伴有 PIN 碼(即密碼)之類的替代選項。最終,我們回到原點。
從技術上講,這不是“密碼殺手”,而是一種受到密碼保護的、更安全且更用戶友好的驗證或驗證過程。
儘管名稱中帶有“密碼”一詞,一次性密碼 (OTP) 並不是傳統的密碼,因為它們是動態的。有兩種流行的 OTP:
TOTP 也許不以名稱被廣泛認識。例如,當網站提示你設置 MFA 並使用像 Google Authenticator 或 Duo 這樣的應用掃描 QR 碼時,你很可能在使用 TOTP。你可能也注意到,網站經常顯示一長串的“恢復代碼”,並建議你保存下來,因為它將僅顯示一次。一些網站甚至鼓勵用戶將其打印在紙上。從本質上講,這個恢復代碼的作用就像一個長密碼。
至於短信/電子郵件 OTP,它們可能既昂貴又不可靠:
“生物識別”一詞指的是僅使用生物識別方法進行在線驗證。事實上,與其他方法相比有一個根本的區別:生物識別驗證將原來的“證明某物的所有權”任務轉變為“證明你是誰”。由於隱私問題,生物識別方法主要用於本地驗證。
正如我們所見,“密碼殺手”本質上是在隱藏密碼或使用密碼作為替代選項。以下是根據我們的討論對密碼的優勢總結:
但每枚硬幣都有兩面。雖然密碼有其優勢,但僅靠它們進行驗證會帶來重大漏洞。它們對終端用戶的管理可能是個挑戰,如果網站所有者未能遵循正確的安全實踐,密碼便容易被破解。危險的安全實踐包括但不限於:
我並不意在貶低上述任何驗證方法。正相反,隨著我致力於構建 Logto,我對這些卓越的驗證方法及其背後的人們深表敬意。
然而,實現 100% 的安全性是個不可達的目標。我們能努力的方向是降低攻擊可能性。一個有效的方法就是將基於密碼的驗證與基於當前設備或環境的一次性密碼結合起來,這種方法添加了一層額外的驗證並已被廣泛採用。通過利用不同驗證技術的優勢,我們可以創建一個分層的方法,提供更強的保護。
最後,與其在密碼未真正被消除時專注於像“密碼殺手”這樣的流行語,不如專注於在安全性與用戶體驗之間取得平衡。這涉及到理解各種驗證方法的優勢和局限性,並以確保用戶數據安全和提供無縫用戶體驗的方式實施它們。