谷歌正在推出通行密钥,使密码成为过去式

Google推出密码钥匙支持

Google已开始在所有主要平台上为其Google账户推出密码钥匙(Passkeys)支持。密码钥匙将作为现有认证机制(包括密码、两步验证等)的附加选项提供。

密码钥匙的优势

Google表示,密码钥匙为用户提供了一种更简单且更安全的认证方式。用户可以通过指纹、面部扫描或屏幕锁定PIN码来登录应用和网站,这与解锁设备的方式相同。与密码不同,密码钥匙能够抵御网络钓鱼等在线攻击,因此比短信验证码等机制更安全。

密码管理的挑战

用户通常难以管理密码,需要为每个服务创建并记住多个强密码。尽管密码强度足够,但它们无法保护用户免受网络钓鱼的攻击。因此,密码常与两步验证(2FA)结合使用,但2FA也有其自身的缺点。

密码钥匙的工作原理

密码钥匙是存储在用户设备上的加密私钥,而对应的公钥则上传到Google。当用户尝试使用密码钥匙登录Google时,Google会要求其设备使用私钥对挑战进行签名。该签名证明设备属于用户,并且用户已解锁设备,同时确认用户确实在尝试登录Google,而非某个中间网络钓鱼网站。

设备解锁与生物识别

只有在用户解锁设备后,才能对挑战进行签名。这一步骤可以利用许多设备上先进的生物识别硬件,如指纹识别和面部识别。此外,用户也可以使用传统的PIN码。Google强调,任何生物识别数据都不会在签名设备之外共享,设备仅发送公钥和签名。

跨设备登录机制

Google还定义了一种使用手机在其他设备上登录的机制,这在从共享设备访问账户时至关重要。设备首先通过蓝牙检查手机是否在附近,然后显示一个二维码,手机扫描该二维码并在用户授权后生成一次性密码钥匙签名。新设备不会接收密码钥匙或任何生物识别信息。

密码钥匙的共享与局限性

密码钥匙存储在单个设备上,每个设备都需要自己的密码钥匙,这可能变得繁琐。为了绕过这一问题,密码钥匙可以在用户的所有设备之间共享。Google并未提供通用的共享机制,但用户可以依赖iCloud钥匙串(Apple设备)和Google密码管理器(Android和Chrome设备)实现无缝体验。然而,这无法实现跨平台(如iPhone和Android设备)的密码钥匙共享,除非使用第三方SSH密钥管理器。值得注意的是,微软尚未提供在Windows设备之间共享密钥的官方解决方案。

创建密码钥匙

目前,用户需要使用专用域名(http://g.co/passkeys)为其Google账户创建密码钥匙。

行业合作与标准化

Google在过去一年中与Apple和微软合作,制定了包括FIDO和W3C WebAuthn在内的无密码认证标准,以便在全行业范围内推广使用。

阅读 24
0 条评论