偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

口令已“死”的困境

安全
當今已經是萬物互聯(lián)的社會,身份認證無處不在。無論網站、手機應用、筆記本電腦、汽車、酒店門鎖、零售亭、自助取款機,或者游戲主機,安全對所有聯(lián)網系統(tǒng)來說都是最基本的。

當今已經是萬物互聯(lián)的社會,身份認證無處不在。無論網站、手機應用、筆記本電腦、汽車、酒店門鎖、零售亭、自助取款機,或者游戲主機,安全對所有聯(lián)網系統(tǒng)來說都是最基本的。一個最典型的例子就是個人身份證,它必須通過國家頒發(fā),并在城市或國家網絡中驗明正身。

[[147449]]

無論虛擬還是現(xiàn)實,從失效的身份驗證中都可獲取利益,比如身份盜取、欺詐性交易、知識產權偷盜、篡改數(shù)據(jù)、網絡攻擊,甚至是國家支持的間諜活動。這些活動可導致企業(yè)或機構難以計量的損失,并損害個人名譽,如現(xiàn)在正在持續(xù)擴散中的Ashley Madison數(shù)據(jù)泄露事件。

互聯(lián)網時代的身份驗證

如果仔細思考一下,就會發(fā)現(xiàn)傳統(tǒng)的身份驗證形式從來不是為我們今天所處的網絡世界而設。早期的身份驗證解決方案之所以足夠使用,僅僅是因為它們所保護的那些系統(tǒng)都是獨立而相互隔離的。然而很不幸,在計算機革命早期占據(jù)統(tǒng)治地位的孤立系統(tǒng),已經延續(xù)下來,成為互聯(lián)網時代身份驗證的根基。

僅僅幾年之間,全球的計算機就從單個計算機組成的孤島世界轉變成為如今由網絡云連接起來的分散群落。不僅計算機相互連通,設備自身及其上運行的各種應用也隨著各自的用戶一起移動。應用不再局限于特定機器或數(shù)據(jù)中心,它們可以是分布式的、分散的或安裝于本地移動設備上。個人系統(tǒng)或用戶的安全狀況如今可以影響到與它們聯(lián)網的系統(tǒng)的安全。

互聯(lián)網已經深植于全球文化和商業(yè)貿易之中,身份驗證的風險和影響也隨之日益增加。而隨著萬物互聯(lián)的逼近,數(shù)十億上百億的設備、傳感器和系統(tǒng)都將接入互聯(lián)網,不僅僅是安全身份驗證的需求在以指數(shù)級增長,安全態(tài)勢也在改變。與口令被盜和身份驗證繞過直接相關的安全事件,不僅是在發(fā)生頻率上,其后果的嚴重性也在不斷的變本加厲。而更糟糕的是,以往的入侵事件正在造成一種雪球效應,使后續(xù)攻擊比它們的前任們更加容易、更快,波及范圍也更廣。

口令的問題

口令不僅僅是使用不當?shù)膯栴},它們從本質上就不安全,也為未來的設備身份驗證引入了麻煩。

 

[[147450]]

 

傳統(tǒng)上,聯(lián)網系統(tǒng)中用戶身份驗證的主要形式是用戶名和口令組合。最近,強身份驗證的概念開始流行,也就是在口令層面上再加一個附加的身份驗證因素以增加安全保障。但很不幸,無論是口令還是口令之上的強身份驗證在面對今天的安全挑戰(zhàn)之時均不是非解決方案。

隨著我們開始考慮設備互聯(lián)的物聯(lián)網世界,很容易看出今時今日使用的口令技術與組成我們未來聯(lián)網世界的廣大智能對象是多么地不相匹配。密碼向內集中的本質要求用戶向應用輸入憑證。然而,大多數(shù)設備,比如傳感器、門鎖和可穿戴設備并沒有附屬鍵盤供人鍵入口令。

雙因子驗證的問題

安全專家一直在建議用強身份驗證補足密碼方式的弱點。雖然強身份驗證的安全性的確優(yōu)于傳統(tǒng)的口令,但這種通常稱為雙因子身份驗證的傳統(tǒng)方式,并不足夠。

 

640.webp (135)

 

比如,結構性。共享密鑰體系結構涉及發(fā)送令牌或一次性密碼(OTP)給用戶的設備,然后與受保護的應用所產生的令牌進行比對。這一過程倚賴的“對稱密鑰加密體制”是低級的。因為不管是用戶的設備或是應用本身被攻破,共享密鑰都能被攻擊者獲取,也就能產生他自己的正確令牌了。而且,由于用戶令牌必須轉置或交付回應用進行比對,也就引入了令牌被黑客、惡意軟件或中間人攻擊攔截到的風險。

再比如,用戶體驗。更換很快就會過期的令牌是很煩人的用戶體驗,很多用戶都會選擇用更順暢的身份驗證來代替它。而且,依賴短信的OTP也是不可靠的。終端用戶更偏愛方便性而非安全性,這意味著像OTP這種傳統(tǒng)雙因子身份驗證實現(xiàn)手段有可能根本不被使用。對公司和應用而言,傳統(tǒng)雙因子身份驗證等于是將普通用戶推出品牌體驗之外。

另外,傳統(tǒng)雙因子身份驗證方式牽涉到將用戶推向第三方應用。通常,這會是一家公司或是在線服務,將用戶以無關品牌和用戶體驗的方式推送至移動應用或硬件。

還有應用場景限制。相對登錄表單,身份驗證的應用更廣。無論用戶是想授權實時付款、簽收包裹、核實身份,或是進入公司管制區(qū)域,身份驗證都扮演著極為關鍵的角色。在很多此類場景中,沒有表單供你提交類似密碼和OTP之類的憑證,因此,也就將此類場景摒除在了傳統(tǒng)雙因子身份驗證的應用范疇之外。

最后是成本。很多雙因子身份驗證解決方案表現(xiàn)出的是有形的花費和維護負擔,令只能滿足有限應用場景的雙因子身份驗證解決方案變得不現(xiàn)實。

生物識別的致命弱點

基于生物特征的生物身份識別技術,雖然有著使用方便,認證唯一可靠等優(yōu)點,但其致命問題在于一旦被盜用將無法注銷。而且,盡管人的生物特征不能改變,但泄露生物特征的途徑卻很多,一旦被偽造將無法吊銷。想象一下,如果一個用戶已經在幾十甚至是上百個系統(tǒng)用他的指紋或聲紋登錄,一旦被盜用,該面臨何種災難?這也是生物識別無法大規(guī)模普及的重要原因之一。

 

[[147451]]

 

結束語

基于口令的身份驗證不再能夠滿足現(xiàn)代安全需求,而像雙因子身份驗證的共享密鑰體系結構屬于低端加密手段,很多攻擊方法都可攻破,并且?guī)砹擞脩艉懿幌矚g而經常棄之不用的麻煩體驗。生物識別又無法大規(guī)模應用,這就是傳統(tǒng)口令技術的困境。

從互聯(lián)網到移動互聯(lián)網,再到萬物互聯(lián)的物聯(lián)網,新一代的安全面臨挑戰(zhàn),時代呼喚新的身份驗證與授權方法的出現(xiàn)。

責任編輯:藍雨淚 來源: 安全牛
相關推薦

2011-01-07 10:18:28

RSSWeb

2022-09-15 10:44:42

SidecarIstioeBPFizer

2023-02-06 07:37:29

Java編程語言

2011-05-11 09:01:29

面向對象技術函數(shù)式語言

2012-02-20 10:12:09

Java

2014-01-06 09:36:53

IT部門BYODBYOA

2013-01-31 17:23:20

RIM黑莓BB10

2024-09-03 09:31:59

2020-02-29 15:18:10

DevOpsNoOps運維

2020-02-19 11:35:21

iPhone越獲PP助手

2021-04-19 08:17:42

MesosKubernetesLinux

2011-12-07 10:20:19

Email新聞

2021-01-19 10:58:15

漏洞管理漏洞數(shù)據(jù)泄露

2023-03-29 08:13:17

2021-04-27 06:32:23

ERP中臺代碼

2023-11-15 15:37:21

大模型人工智能

2020-12-15 10:40:14

CentOSRockyLinux

2016-09-09 09:24:30

服務器

2015-01-07 16:26:01

2013-02-26 11:01:42

CIO信息化大數(shù)據(jù)云計算
點贊
收藏

51CTO技術棧公眾號