安全观察 RSAC:Yubico和Fido联盟承诺终止密码

RSAC:Yubico和Fido联盟承诺终止密码

视频: Учим Английский алфавит, Английские буквы для детей. Обучающее видео для малышей (十一月 2024)

视频: Учим Английский алфавит, Английские буквы для детей. Обучающее видео для малышей (十一月 2024)
Anonim

Yubico于2008年推出了Yubikey硬件身份验证设备,但是当时除了登录LastPass之外,普通消费者没有多少可以使用它了。 自那时以来,公司发展迅速,并将很快提供独特的“通用第二因素”认证技术。 在旧金山举行的RSA大会上,Yubico首席执行官兼创始人StinaEhrensvärd热情地分享了Yubico的发展趋势。

她说:“我们希望将智能卡身份验证技术引入大众消费市场,但要删除驱动程序和中间件……具有与智能卡一样好的安全性且没有复杂性的东西。” “我们从Google发起了这个项目,现在已在Google内部使用。”

FIDO连接

FIDO(快速在线身份识别)联盟包括一些巨大的参与者,其中包括Microsoft,Mastercard,PayPal,美国银行等。 Ehrensvärd说:“我们已经将我们的工作与FIDO合并在一起。” “结果是在我们的Yubikey Neo设备中实现了FIDO通用第二因素(U2F)。对现有Yubikeys和其他硬件安全设备的探查是,您为每种服务只有一个设备。您可以使用一部电话,并拥有多个安全应用程序不同的服务,但手机可能会被黑客入侵。”

她说:“有了U2F设备,您就可以拥有一台提供 无限 服务的设备。” “我一直想要这样。实际上,公司名Yubico源自'无处不在'这个词。”

简单认证

当您在支持网站上注册Yubikey Neo时,它将生成唯一的公共/私人密钥对。 对于Android智能手机,它通过NFC连接; 通过USB用于PC和Mac。 (正在为iOS提供支持,但是Ehrensvärd并非免费讨论细节)。 如果需要,请输入您的PIN码,触摸该设备,它就会对您进行身份验证。

Ehrensvärd说:“重要的是,该设备可以直接与每个站点进行交互。没有可以被黑客入侵的第三方存储。也不需要像芯片和PIN信用卡那样的特殊读取器。”

她说:“ ​​Yubikey Neo将于今年晚些时候才向公众提供,但是一些大型合作伙伴已经在内部为其员工使用了它。它的确运行良好。它就像无人驾驶的智能卡。”

隐私太

Ehrensvärd说:“人们越来越意识到隐私问题,部分原因是由于NSA的启示。” “有了U2F,用户可以控制自己的身份。他们可以在很多地方购买他们的安全设备;我们是第一个,但是还会有其他人。然后使用它进行身份验证,而不会泄露您的身份的详细信息。它是安全的,但匿名。它不是由政府,银行或云所拥有或控制的。它是用户拥有的身份。”

“这是破坏性的!”她继续说道。 “银行和企业不需要推销它。用户将 要 购买它。他们不必担心密码。哦,它是密码管理器的补充,但最终您甚至不需要密码管理器。”

免费,易于实施

Ehrensvärd解释说:“服务提供商可以使用免费的开源组件轻松支持U2F。” “或者他们可以为自己设置它而付钱。我的目标是来到这里,实现FIDO U2F的发展。许多设备供应商可以竞争并共存。”

她说:“如果将标准锁定在一个供应商那里,它的成本可能会很高。” “我们说这项技术是免费的。用户唯一需要付费的是用户,这是一次性的费用。我们将在今年晚些时候推出该技术。FIDO联盟中已经有这么多大牌子很有帮助,因为要使该设备有用,您需要许多站点来支持该设备以进行大规模部署。”

几乎每个人都同意密码是一种痛苦。 从指纹到心跳再到眼球分析的生物识别解决方案都比Yubico提出的解决方案更加复杂。 而且这些东西是经久耐用的。 我已经进行了五年的钥匙扣。 这仅仅是愚蠢密码的结尾的发明。

RSAC:Yubico和Fido联盟承诺终止密码