FIDO技术简介

姓名:杨文豪 学号:18020300067 学院:电子工程学院

转载自:https://zhuanlan.zhihu.com/p/344030670;

【嵌牛导读】无需密码的身份认证——FIDO技术。

【嵌牛鼻子】网络安全隐私保护用户数据

【嵌牛提问】如何保证安全和推广FIDO技术?

【嵌牛正文】

FIDO联盟成立于2013年2月,其目标主要是解决强认证设备之间缺乏互操作性以及用户创建和记忆多个账号及口令所面临的问题。FIDO联盟目前拥有超过260个企业成员,包括设备制造商、操作系统厂商、银行、支付卡组织、安全和生物识别厂商以及多个政府部门,包括苹果、微软、Intel、ARM、Google、Paypal、VISA、MasterCard、RSA、三星、华为、联想、小米、阿里巴巴等重量级企业都是FIDO的成员。FIDO联盟提出的UAF/U2F技术规范被誉为身份鉴别领域的最佳实践的方案。

区别于传统用户名/口令的单步鉴别模式,FIDO

UAF协议实现了两步走的身份鉴别方式,其工作原理如下图所示:

第一步:由用户终端设备(认证器)验证用户身份,验证方式可以多种多样,目前通常采用生物识别技术(指纹、人脸、声纹、虹膜等),验证通过后,从而解锁保存在认证器中的用户私钥;

第二步:使用解锁的用户私钥对响应消息进行签名,FIDO服务器端使用该用户对应的公钥进行验签,从而完成整个身份鉴别流程。

通过“两步走”的认证方式,FIDO UAF模型有效地分割了安全风险。传统用户名/口令鉴别方式中用户的秘密都存储在服务器端并进行比对,一旦服务器被攻破,所有用户的秘密都将泄露;而FIDO将用户的秘密前移到用户设备端,由设备中的认证器组件完成对用户身份的鉴别。这样做的好处是:首先,用户秘密都存储在用户设备端,不会上传到服务器,这样避免了服务器被攻破时用户账户及生物特征模板泄露所造成的损失。由于用户生物模板存储在本地设备的安全区域,没有访问秘钥无法解锁和访问,这样就保证了生物特征模板的安全,即便设备丢失也无需担心秘密泄露。其次,设备中的认证器组件可以是多种多样的,例如指纹认证器、虹膜认证器、3D人脸认证器等等,这样就可以在用户设备端即插即用新的身份鉴别手段,而FIDO服务端不需要进行大的改动,从而提高身份鉴别系统的可扩展性,降低部署成本。

FIDO鉴别方案的优势

一、通用性:

国际工业标准,统一的后台服务可以适配所有支持FIDO的智能终端设备。

二、安全性:

隐私保护。生物特征信息及其产生的私钥保存在手机硬件可信环境中,不上传到云端。

硬件级安全保障。采用可信执行环境(TEE)或安全芯片执行关键操作及安全存储秘钥,保证安全隔离。

网络安全通信。会话数据采用SSL\TLS加密,有效抵御网络窃听。

终端设备验证。设备认证器预置验证私钥,可由服务端进行验签,确保设备本身的合法性。

三、扩展性:

两步走认证方式,先由终端设备认证用户,再由后端服务认证终端设备,使得认证手段和认证协议相分离,扩展性和兼容性更高。

支持多种生物识别方式,多样化的认证手段采用统一的认证协议,是的不同的认证手段(如指纹、人脸、虹膜等)可以共用同一个身份认证后端服务,系统建设成本更低。

四、可用性:

用户体验好,用户仅需进行生物特征识别,无需记忆口令,无需携带辅助设备,拥有更快捷、更安全、更自然的用户体验。

与其他静态口令、OTP、USB Key等常见身份鉴别方式对比,FIDO方案的优势体现在如下方面:

安全原理层面:

FIDO本质是采用公私钥签名/验签的方式,实现用户身份认证,通过生物识别的方式获得私钥授权;因此FIDO在安全原理上与PKI体系是同属一个安全级别,远远高于静态口令、短信验证码、OTP令牌等传统安全认证方式。由于生物识别技术的引入,与传统通过口令获得私钥授权的安全性相比有全面提升,而且易用性得到显著提高。

安全体系层面:

FIDO认证原理结合上述安全原则、策略与机制,使得在安全体系层面能够有效抵御钓鱼攻击、木马攻击、第三方应用劫持、重放攻击等针对性攻击,整体安全体系与PKI体系应同属一个安全级别。

由上可知,FIDO技术标准有效地解决了身份鉴别技术领域中存在的“孤岛”问题,在加强了系统安全性的同时,提高了身份鉴别的便捷性,改善了用户体验,并有效地保护了用户隐私,是当今业界在身份鉴别领域理论的最佳实践,代表了现代身份鉴别技术的发展趋势。

目前基于FIDO技术标准的身份鉴别解决方案已经在国际上和国内大范围应用。采用FIDO身份鉴别方案的应用服务提供商包括:Paypal、Google、ebay、美洲银行、甜橙金融、工商银行、中国银行、民生银行、贵阳银行、国泰君安、爱奇艺、国家政务服务平台等等,主要覆盖了大型第三方支付公司和银行证券等金融行业以及政企行业;而大部分移动设备制造商也对FIDO协议提供了大力的支持,目前已经支持FIDO UAF标准的设备厂商包括:三星、LG、夏普、SONY、华为、小米、联想等等。FIDO技术标准正在逐渐成为整个产业链(从设备端到服务端)共同遵循的身份鉴别规范,为可信身份产业贡献力量。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,692评论 6 501
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,482评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 162,995评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,223评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,245评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,208评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,091评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,929评论 0 274
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,346评论 1 311
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,570评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,739评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,437评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,037评论 3 326
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,677评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,833评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,760评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,647评论 2 354

推荐阅读更多精彩内容