写点什么

密码之殇:什么技术可以取代密码?

  • 2016-05-17
  • 本文字数:1806 字

    阅读完需:约 6 分钟

未来的密码

很多人称,密码已死,或应当被“杀死”。然而,只有在出现替代品后,密码才“该死”。想想看到底什么技术才能取代密码吧。

很多人可能会说,多因素身份验证 (Multi-factor authentication) 或 ID 联合 (ID federation) 有望取代密码。然而却很难让人相信密码能被这些技术取代,毕竟对于多因素身份验证架构,密码本身就是其中的一种“因素”,而 ID 联合则需要一个可靠的密码作为主密码。

有些人可能会说:“彻底不使用任何密码,这足以‘杀死’密码。”是的,必须承认,这样做确实能让密码彻底“灭绝”,但是在一个没有密码的网络世界里,最大的受益者是罪犯,而非我们。如果我们所居住的世界不需要记住任何密码,例如我们身份的建立不需要意志的参与,那恐怕只有独自一人身处牢牢锁住的房间时,我们才能安枕无忧。这是罪犯们的乌托邦,但 对我们来说只能是反乌托邦

(图片来源: Shutterstock

有些人可能会说:“PIN 码可以(取代密码)。”然而这种看法只能引领我们进入爱丽丝的仙境。如果 PIN 码这种仅包含数字的弱密码可以取代密码,是不是小狗崽可以取代大狗?小猫咪取代猫?幼狮取代狮子?

很多人还会说:“生物验证可以(取代密码)。”这种看法则会引领我们进入爱丽丝的另一个仙境。为避免被错误拒绝,网络空间中所用的生物验证解决方案也需要注册一个密码(备用密码)。如果“某个东西”需要依赖“其他东西”才能取代“其他东西”,那么你在走路的时候是不是也可以用脚取代腿?爱丽丝仙境里也许可以这样做,但我实在很难设想在 4 维时空的宇宙里这样做到底是什么样。

有很多人理所当然地认为,只要整个网络世界配合使用一套生物验证机制和同一个备用密码,就可以取代目前我们使用的各种密码。这种错误的认识到底是怎么产生的?

我们思维中的盲点

让我们设想一下,我们面前有两个型号的智能手机 – 型号 A 使用了 PIN 码型号 B 使用了 PIN 码和指纹扫描。你觉得这两个型号的手机哪个更安全?

  • 如果你发现型号 A 只使用 PIN 码进行保护,而型号 B 同时使用 PIN 码和指纹进行保护
  • 如果你发现型号 A 只能使用 PIN 码解锁,而型号 B 可以同时使用 PIN 码和指纹解锁
  • 如果你发现型号 A 只能通过 PIN 码进行攻击,而型号 B 可以同时通过 PIN 码和指纹进行攻击

面对上述三种情况,你的结论一致吗?

大开眼界的经验

让我们再设想一下,有两间房子 –(1) 只有一个入口,而 (2) 并排设置了两个入口。面对窃贼,哪个房子更安全?我们每个人都会认为答案很明显,(1) 更安全。没人敢说 (2) 因为受到两个入口的保护,所以更安全。同理,单独使用 PIN 码或密码进行登录,无疑要比使用带有备用密码 / 密码的生物识别传感器登录更为安全。

Apple 和 FBI 之间有关后门的争议

近日有关智能手机后门的激烈争议中,Apple 和 FBI 的所作所为吸引了全球用户的关注,然而有一个重要问题被大家忽略了。

我想说的是,其实很多最新款智能手机中已经存在后门,换句话说,指纹扫描仪或一系列用于捕获面孔、虹膜,以及其他身体特征的摄像头和软件,可以轻松地从清醒的、睡着的、昏迷的,甚至死去的人身上收集这些信息。

随着生物感应技术的持续进步,以及这些技术的大肆普及和运用,体温、活动、脉搏,甚至脑波,这些也许均不能幸免。在法庭取证和人身安全方面,生物特征识别是一种好技术,但在网络空间的身份保障方面距离实用还很远。

建议

如上文所述,大部分情况下,在网络环境中通过生物特征进行的身份验证,这种做法的安全性远远低于只使用 PIN 码或密码的身份验证机制。毕竟虚假的安全感通常要比缺乏安全性更为糟糕。对此我的建议如下。

  • 对于这些智能设备的供应商,如果重视消费者的隐私和安全,需要告诉消费者不要打开生物验证功能。
  • 对于消费者,如果担心自己的隐私和安全,需要避免激活如同后门般的生物验证功能。
  • 生物验证解决方案的部署只能作为一种“推荐”,消费者可以接受“低于一种”因素的身份验证,以此为代价获得更高便利性。

(访问 Hitoshi 的 LinkedIn 页面,以了解有关本文的详细信息并继续展开讨论。你也可以访问 CloudTweaks 查看 Hitoshi 后续发布的内容)

关于 Hitoshi Kokumai

Mnemonic Security, Inc. 公司总裁。Hitoshi 在网络安全的研究和写作方面有多年经验。你可以在很多领先的在线技术网站看到他的作品。


感谢陈兴璐对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们。

2016-05-17 17:552441
用户头像

发布了 283 篇内容, 共 97.4 次阅读, 收获喜欢 57 次。

关注

评论

发布
暂无评论
发现更多内容

每周更新 | Verilog测试用例及波形展示图功能上线

ShowMeBug

再论ORACLE上云通用技术方案

天翼云开发者社区

61%!产品+渠道创新 蒙牛冰淇淋业绩收录有史高增长

科技新消息

PolarDB-X 正式发布2.1.0版本,Paxos 重磅开源

阿里云数据库开源

数据库 阿里云 开源 分布式 PolarDB-X

天翼云分布式缓存服务(Redis)的几个核心概念

天翼云开发者社区

打造中国优质奶源基地 筑牢高质量发展基石

科技新消息

制造业企业数据平台建设最佳实践分享

华为云开发者联盟

数字化转型 数据平台 制造业 华为工业云平台 数据应用

国内20家优秀一线低代码平台推荐,经典收藏

J2PaaS低代码平台

低代码 开发工具 低代码平台 J2PaaS低代码

Linux 管道操作符详解

CRMEB

整机生产制造头部厂商雷神科技加入龙蜥社区

OpenAnolis小助手

Linux 开源 整机

爆款国民冰淇淋原来是这样“凝冻”出来的

科技新消息

程序员不好招了吗,web前端培训应该怎么学习

@零度

前端开发

人工智能融合赋能平台,赋能智慧城市智能化升级

脑极体

天翼云新一代V5云主机,Kvm之生,Xen之死!

天翼云开发者社区

GPU时代来临!

Finovy Cloud

人工智能 gpu GPU服务器

实施知识管理过程中存在的问题(内附解决方案)

小炮

知识管理

蒙牛2021年报:数智化大脑为乳业插上腾飞翅膀

科技新消息

领域驱动设计入门与实践[下]

LigaAI

团队管理 DDD 领域驱动设计思想 LigaAI

墨天轮访谈 | 腾讯张铭:带你揭秘王者荣耀背后的游戏数据库 TcaplusDB

墨天轮

数据库 TcaplusDB 国产数据库

专属云资源包计算规格探秘

天翼云开发者社区

天翼云分布式缓存服务(Redis)的应用场景(干货)

天翼云开发者社区

把一整个生态圈藏进大沙漠 看蒙牛如何在每一滴奶中藏进玄机

科技新消息

夯实领军者地位 奶酪业务协同发展领先赛道

科技新消息

芝士就是力量!蒙牛2021年报笑出大大的CHEESE

科技新消息

java培训浅谈程序员怎么避免面试过程中碰壁

@零度

面试 JAVA开发

手绘模型图带你认识Kafka服务端网络模型

华为云开发者联盟

kafka 多线程 网络模型 Reactor多线程 Processor

压测做的不对,等于白做

基调听云

性能测试 压测 全链路压测

密码之殇:什么技术可以取代密码?_安全_Hitoshi Kokumai_InfoQ精选文章