在今年的世界密碼日(5月4日)前夕,谷歌宣布一項重大舉措,允許其個人賬戶持有人使用被稱為“Passkey”的FIDO(Fast IDentity Online,線上快速身份驗證)密鑰替代密碼(Password)進行登錄。
谷歌計劃在未來幾個月推廣Passkey,并敦促賬戶持有人將傳統(tǒng)的用戶名和密碼登錄轉(zhuǎn)換為該密鑰。啟用密鑰后,用戶可以使用本地PIN碼或指紋、面部識別等認證取代傳統(tǒng)的密碼和其他登錄系統(tǒng),如2FA(雙因素身份驗證)和短信驗證。這些生物識別數(shù)據(jù)不會與谷歌或任何其他第三方共享,并且密鑰只存在于用戶設(shè)備上。新的密鑰提供了更高的安全性和保護性,“無密碼”方式也使得網(wǎng)絡(luò)釣魚攻擊無處下手。
谷歌認為,一旦人們習(xí)慣了密鑰,他們就會更喜歡密鑰,并且發(fā)現(xiàn)它比密碼更容易管理。
密鑰登錄或成趨勢
FIDO是一種在線驗證用戶身份的技術(shù)規(guī)范,由FIDO聯(lián)盟行業(yè)協(xié)會開發(fā),該協(xié)議是在線與數(shù)碼驗證方面的首個開放行業(yè)標(biāo)準,可提高安全性、保護隱私并簡化用戶體驗。
自FIDO聯(lián)盟公開發(fā)布密鑰協(xié)議以來,擁有世界上最大消費者操作系統(tǒng)的幾大巨頭,微軟、谷歌和蘋果已經(jīng)推出了支持密鑰必要的基礎(chǔ)設(shè)施,目前Windows設(shè)備、iPhone、OPPO和華為手機等也都支持這種驗證方案。PayPal、Shopify、CVS Health、Kayak和Hyatt等服務(wù)商也已經(jīng)開始嘗試密鑰登錄。
“我們對谷歌的聲明感到非常興奮,因為谷歌的規(guī)模和實施力度極大地推動了密鑰的采用,基本上使任何谷歌賬戶持有人都可以使用密鑰?!盕IDO聯(lián)盟執(zhí)行董事安德魯·?;鶃啝枺ˋndrew Shikiar)表示,“這一實施將為其他服務(wù)提供商樹立一個很好的榜樣,并將成為加速采用密鑰的轉(zhuǎn)折點?!?/p>
谷歌密鑰支持意味著用戶不需要費力地記住冗長的密碼,也不需要短信驗證碼來登錄。
谷歌計劃提供Passkey作為用戶帳戶的登錄選項,并進行大力推廣,逐步替代密碼登錄。“我們不希望供應(yīng)商或開發(fā)商只針對iOS或Android推出密鑰,這不是密鑰的工作原理。密鑰是無處不在的?!惫雀枭矸菖c安全產(chǎn)品經(jīng)理、FIDO2技術(shù)工作組聯(lián)合主席克里斯蒂安·布蘭德(Christiaan Brand)表示,“所以對我們來說,在發(fā)布當(dāng)天覆蓋盡可能多的設(shè)備是非常重要的?!?/p>
目前,用戶已經(jīng)可以使用指紋或面部掃描等生物識別傳感器、智能手機的設(shè)備鎖定密碼或YubiKeys等加密狗(一種加密產(chǎn)品)來登錄谷歌帳戶。用戶將被引導(dǎo)至創(chuàng)建密鑰的鏈接,使用用戶名、密碼和其他身份驗證方式進行登錄,然后在其正在使用的設(shè)備上單擊“+創(chuàng)建Passkey”按鈕。
Passkeys可以通過端到端加密服務(wù),如谷歌Password Manager和iCloud Keychain,并在用戶設(shè)備之間同步。用戶也可以選擇在多臺設(shè)備上設(shè)置密鑰,只需要在已經(jīng)登錄谷歌賬戶的設(shè)備上生成二維碼,然后在想登錄的另一臺設(shè)備上再次生成二維碼。
希望完全擁抱“無密碼”
布蘭德表示,在對數(shù)千名用戶進行的早期測試中,使用Passkey登錄的成功率已經(jīng)高于傳統(tǒng)的密碼登錄方式。但漏洞可能依舊存在,谷歌表示,希望盡可能多地發(fā)現(xiàn)并解決這些問題,這樣規(guī)模較小的組織就可以更有信心地部署Passkey。
“我們有機會改變用戶對登錄的看法?!辈继m德說,“希望消費者開始習(xí)慣這項技術(shù),同時也向業(yè)界發(fā)出信號,表明我們不只是在談?wù)撨@個東西,對密鑰的應(yīng)用早已水到渠成了。”
科技媒體The Verge預(yù)測,谷歌似乎計劃最終完全過渡到Passkey登錄方式,但在可預(yù)見的未來,谷歌帳戶將繼續(xù)保持現(xiàn)有的登錄方法,如密碼,以支持目前無法使用生物識別認證設(shè)備的用戶進行過渡,但谷歌鼓勵用戶現(xiàn)在就進行切換,以此希望Passkey為更多人所熟知。
谷歌表示,即使用戶的賬戶創(chuàng)建了Passkey,傳統(tǒng)用戶名和密碼登錄也不會消失,如果用戶愿意,仍然可以使用密碼登錄。但谷歌認為,一旦人們習(xí)慣了密鑰,他們就會更喜歡密鑰,并且發(fā)現(xiàn)它比密碼更容易管理。一旦用戶在設(shè)備上設(shè)置了一個Passkey,谷歌就會自動檢測到它,并提示用戶以這種方式登錄。
去年12月,谷歌的Chrome瀏覽器已經(jīng)獲得了對Passkey的支持,但支持Passkey的網(wǎng)站和服務(wù)仍然相對較少。這使得目前還很難完全實現(xiàn)免密碼。
密碼管理工具1Password創(chuàng)建了一個頁面,顯示哪些網(wǎng)站和服務(wù)支持Passkey,并表示希望像谷歌這樣的公司更全面地擁抱無密碼的未來,使得FIDO身份驗證技術(shù)被更廣泛地采用。《連線》報道稱,考慮到谷歌的資源和龐大的規(guī)模,為谷歌用戶推出的密鑰尤其值得注意。
上一篇:大廠圍剿小紅書