博文

目前显示的是标签为“2FA”的博文

无密码时代

Apple, Google, and Microsoft will soon implement passwordless sign-in on all major platforms https://t.co/b2ai1zhAqZ pic.twitter.com/0rKT91NtP0 — The Verge (@verge) May 6, 2022 Apple、Google、微软 宣布 未来几年将打造一个“无密码时代”,用户无需密码也可以在移动、桌面和各大浏览器里登录自己的账号。无密码登录主要使用用户的手机去认证各种应用、网站,使用唯一的加密令牌用户可以通过输入 PIN、指纹解锁等方式登录一个网络服务,无需再输入一段密码。用户不需要再去记忆各种网站的密码,或使用一套一样的密码,网络服务的使用过程会更简洁。没有密码意味着黑客也很难远程登录用户的账号,因为登录需要物理设备的访问权。此外,理论上,钓鱼攻击也就是把用户导向一个虚假网站而获取其密码的难度会增大。 跨平台无密码登录服务的实现得益于 FIDO 标准,它基于公共密钥密码学原则,在多种场景下实现无密码认证和多因素认证。用户的手机能够成为存储独特 FIDO 兼容密钥的设备,它会在手机解锁后跟网站分享认证码。云端备份后,这些密钥也可以跨设备使用,这样用户即使丢失手机也不会不能访问某些应用和网站。 FIDO 认证初始登录需要密码,这构成了一个风险,新的程序将移除需要密码登录的要求。用户将有望开始体验端对端无密码、防钓鱼的安全认证和登录服务,包括第一次登录和重复登录的情形。无密码时代可能不久就要真的来临了。 Chrome 的一个“自动生成密码”功能我觉得也挺安全的。创建一个账号时,Chrome 可以自动创建一个非常复杂的密码,复杂到用户记不住,当然也不需要记。密码同步后,在另外一个设备上登录此服务也很方便。需要使用自己创建的密码登录一个网站或应用时,两步验证也挺管用的。GitHub 刚刚 要求 全部贡献代码的用户使用双因素验证,以确保安全。

两步验证是避免账户被“黑”最简单有效的方法

Google 与纽约大学、加州大学圣迭戈分校的研究人员合作研究了 基础的账户保护方法对于阻止黑客攻击的有效性问题 。研究发现,给 Google 账户增加一个账号恢复电话号码能够 100% 阻止机器人攻击、99% 的大规模网络钓鱼(Bulk phishing)攻击和 66% 的针对性攻击。 手机短信这种两步验证方式并不很可靠,有时候 能够被人从中拦截 ,但冒这种险是值得的。比短信验证码更安全的是两步验证应用。 安全密钥则可以保护那些最易受攻击的账户,无论是自动攻击、钓鱼攻击还是高度针对性的攻击,后者通常有国家背景。Google 称百万分之一用户会遭受针对性的账户攻击。 对大多数其他人来说,给账户增加一个手机号码来接收验证码可以显著改善账户安全。 我相信 Google 账户请求用户添加电话号码只是为了向用户传递登录验证码,Google 还在不断开发新的技术, 增加可选项 来供用户自由选取。这与很多网站的账户 现在没有手机号码都不能使用 这种“实名制”安排是有本质上区别的。我已经好多年没有更改过自己 Gmail 的密码了,因为根本不需要。一些网站和 Android 应用的登录也不需要记忆密码,甚至 不用自己设计密码 ,所有密码都保存到 Google 账户而自动填充。我觉得这是 Google 账户增加用户便利性而又不破坏安全性的一个表现。