提升安全性,主流浏览器将迎来新的web认证标准-k8凯发游戏

提升安全性,主流浏览器将迎来新的web认证标准
作者:freebuf.com 发布时间:2018-04-13

谷歌,微软和mozilla的网络浏览器很快将为用户提供由fido联盟和万维网联盟(w3c)构建的新的无密码认证标准,目前正处于最终审批阶段。

w3c已将新的认证标准webauthn推进到候选推荐标准(cr)阶段,这是最终批准web标准之前的最后一步。预计将为全球用户提供更强大的web身份验证,它已经在windows,mac,linux,chrome os和android平台上实施。

w3c的webauthn api为每个站点提供强大的,唯一的基于公钥的证书,从而消除了一个站点上的密码被盗用在另一个站点上的风险。webauthn可以集成到浏览器和web平台基础架构中,为用户提供新的方法进行安全认证。

与fido的客户端到验证器协议(ctap)规范一起,它是fido2项目的核心组件,它使“用户能够通过具有钓鱼安全性的桌面或移动设备轻松验证在线服务。”

ctap使外部身份验证者能够通过usb,蓝牙或nfc将更安全的身份验证凭证传输到可访问internet的设备(pc或手机)。

webauthn和ctap都可以在今天使用,这样开发人员和供应商就可以在他们的产品和服务中实现对新认证方法的支持。有了主流的浏览器供应商提供支持,新标准应为所有互联网用户提供安全性更高、有硬件支持的fido身份验证保护。

“经历多年来越来越严重的数据泄露和密码凭证被盗,现在是时候终止服务提供商对易受攻击密码和一次性密码的依赖性,并为所有网站和应用程序采用网页仿冒fido身份验证”,fido联盟执行董事brett mcdowell说。

企业和在线服务提供商可以很快部署新的web认证标准,以保护自己和他们的客户免受与密码相关的风险。新的fido2规范补充了现有的无密码fido uaf和第二因子fido u2f用例。所有fido2网络浏览器和在线服务均向后兼容经过认证的fido安全密钥。

这些标准目前正在主流的web浏览器中实施,包括chrome,firefox和microsoft edge。fido表示,android和windows 10将具有对fido身份验证的内置支持。

该联盟表示,它很快将推出互用性测试,并计划为服务器,客户端和认证机构颁发符合fido2规范的认证。一致性测试工具已经在fido的网站上提供。

针对与所有fido认证器类型(fido uaf,fido u2f,webauthn和ctap)互用性的服务器的新的universal server认证也正在进行中。

在具有fido身份验证器的设备上的浏览器中运行的web应用程序可以调用公共api来启用用户的fido身份验证。开发人员可以在fido的新开发人员资源页面上了解更多信息。

使用fido2,用户可以从两个简单的方面受益,他们可以使用内部/内置身份验证器(例如pc,笔记本电脑和/或移动设备中的指纹或面部生物测定学)或外部身份验证器(安全密钥和移动设备),同时享受更安全的身份验证机制,凭据和生物识别模板永远不会离开用户的设备,帐户也不会受到使用被盗密码的网络钓鱼、中间人攻击和重放攻击。

*参考来源:securityweek,由andy编译,转载请注明来自freebuf.com


网站地图