Web新标准:指纹和面容识别可取代登录密码
极客时间编辑部
讲述:丁婵大小:1.20M时长:02:38
最近,三大浏览器开发商谷歌、微软和 Mozilla 各自表态,正式支持一种新的 W3C API:Web 身份认证 WebAuthn。这项新标准号称是一种可靠的技术,可以替代无需密码的在线身份认证。
新的 WebAuthn API 将使用户能够使用密码之外的其他身份认证方法,登录到 Web 应用程序和网站。这些方法包括硬件安全密钥、指纹、面部识别、虹膜扫描及其他生物特征识别解决方案等。
谷歌、微软和 Mozilla 表示,它们计划分别在 Chrome、Edge 和 Firefox 里面支持这一新的 API。其中,Chrome 67 和 Firefox 60 之前已经宣布支持 WebAuthn。
W3C(万维网联盟)表示,这种新 API 方面的工作早在 2015 年 11 月就开始了,当时 FIDO(快速身份在线)联盟向 W3C 捐赠了 FIDO 2.0 Web API。
目前,老版 FIDO 2.0 Web API 的新版本让用户可以使用存储在 YubiKey U 盘(又叫硬件安全密钥)上的秘密令牌,登录谷歌、Facebook、Dropbox、GitHub 及更多网站。
WebAuthn API 的工作方式与 FIDO 2.0 Web API 类似,只不过除了存储在 U 盘上的安全密钥外,它还支持多种认证系统。
除了 WebAuthn 这种将实施到浏览器里面,负责与远程网站联系的 API 外,FIDO 联盟此次还宣布了客户端到认证者协议 CTAP。
CTAP 是 W3C WebAuthn API 的配套 API,主要作用是将浏览器连接至第三方认证系统,比如 NFC、USB 安全密钥或笔记本电脑、智能手机的底层指纹传感器等,以接收证明身份认证的信息。
这两种 API 都需要协同工作,才能使这种新的更安全的身份验证方案发挥功效。
W3C 和 FIDO 的专家声称,获益最大的将是用户,今后用户不用担心那些使用被盗密码的网络钓鱼、中间人攻击和身份认证重放攻击等攻击。
不过除了用户外,WebAuthn 实际上对网站所有者也有利,因为他们不必处理复杂的身份认证过程、将用户密码存储在安全的服务器上,而是可以将身份认证过程委托给嵌入在浏览器里面的 AI 和第三方硬件或系统。

公开
同步至部落
取消
完成
0/2000
笔记
复制
AI
- 深入了解
- 翻译
- 解释
- 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
请先领取课程
免费领取
© 版权归极客邦科技所有,未经许可不得传播售卖。 页面已增加防盗追踪,如有侵权极客邦将依法追究其法律责任。
登录 后留言
精选留言
由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论