安卓(Android)已添加對FIDO2標準的認證,這意味著搭載Android7以上版本的設(shè)備將支持安全無口令登錄(Iogin)方式,身份認證的“口令時代”將逐漸成為歷史。
谷歌本周表示,此舉意味著網(wǎng)絡(luò)開發(fā)人員也可以設(shè)計自己的網(wǎng)站,以便與Android的FIDO2管理基礎(chǔ)設(shè)施進行交互。
目前,Chrome,Microsoft Edge和Firefox都已支持FIDO2認證,Safari也將其作為實驗性功能正在測試中。此外,F(xiàn)IDO聯(lián)盟的成員還包括 Facebook、GitHub、Dropbox、eBay等主流公司及平臺。
FIDO(快速身份識別在線)聯(lián)盟成立于2012年,旨在解決用戶在上網(wǎng)時被迫管理多口令的問題。
當前的密碼登錄方式已經(jīng)無法滿足大數(shù)據(jù)時代的安全性需求。不法分子在暗網(wǎng)上大量兜售用戶名和密碼,直接導致用戶隱私數(shù)據(jù)的不斷泄露。FIDO希望將互聯(lián)網(wǎng)轉(zhuǎn)向一種新的身份認證方式,即使用生物特征和硬件加密狗(dongle)的方式,而不是口令來進行身份認證。
谷歌產(chǎn)品經(jīng)理克里斯蒂安?布蘭德(Christiaan Brand)在一篇新聞稿中評論道:
為了讓FIDO2協(xié)議更加標準化,谷歌長期以來一直與FIDO聯(lián)盟和W3C合作。任何應(yīng)用程序都可在不使用口令認證的同時對抗釣魚攻擊。
獲得FIDO2認證,有助于為我們?yōu)楹献骰锇楹烷_發(fā)人員提供一種標準化方式,跨設(shè)備的訪問的安全密鑰庫,無論是市場上已有還是未推出的模型,都可以在FIDO2的基礎(chǔ)上為用戶構(gòu)建便利的生物特征控制手段。
圖片來源:FIDO聯(lián)盟
FIDO2在設(shè)計之初就是由平臺實現(xiàn)的新產(chǎn)品
從設(shè)計的第一天起,F(xiàn)IDO2就是要由我們平時生活中接觸的平臺來實現(xiàn)的。比如我么每天使用的瀏覽器、設(shè)備和服務(wù)。讓FIDO無處不在是我們的最終目標。谷歌發(fā)布的這條心消息,意味著使用FIDO身份認證服務(wù)的用戶數(shù)量會急劇增長。與支持FIDO2的瀏覽器一起,現(xiàn)在是時候讓網(wǎng)站開發(fā)人員通過集成FIDO認證,從口令的風險中解放他們的用戶。
FIDO2標準是由W3C的Web身份驗證規(guī)范(WebAuthn)和FIDO的客戶端到認證器協(xié)議(CTAP)。這些計劃共同創(chuàng)建了一個兼容設(shè)備的生態(tài)系統(tǒng),可使用戶利用常用設(shè)備輕松地在移動和桌面環(huán)境中對進行在線服務(wù)的身份認證。
通過構(gòu)建一個標準的Web API,開發(fā)人員可以啟動無密碼訪問來抵御網(wǎng)絡(luò)釣魚和憑證填充攻擊。Android已經(jīng)為移動應(yīng)用提供了安全的FIDO登錄選項。對FIDO2的支持,使得在移動設(shè)備的瀏覽器中使用基于FIDO的身份認證服務(wù)成為可能。