快速身份在线 (FIDO)是一套用于强身份验证的技术安全规范。FIDO 由FIDO 联盟开发,该联盟是一个非营利组织,致力于在客户端和协议层实现身份验证的标准化。FIDO 规范支持双因素身份验证 (2FA)和公钥加密。与密码数据库不同,FIDO 将个人身份信息 (PII)(例如生物特征身份验证数据)存储在用户设备本地,以保护其安全。
FIDO 将生物识别信息和其他个人身份信息本地存储,旨在减轻用户对存储在云端外部服务器上的个人数据的担忧。通过应用程序编程接口 (API)对协议实现进行抽象,FIDO 还减少了开发人员为运行在不同类型硬件上的不同操作系统 (OS) 的移动客户端创建安全登录所需的工作量。
FIDO 支持通用认证框架 (UAF) 和通用第二因素 (U2F) 协议。使用 UAF 时,客户端设备在向在线服务注册时会创建一个新的密钥对,并保留私钥;公钥则注册到在线服务中。在认证过程中,客户端设备通过签署挑战来向服务证明其拥有私钥,该挑战通常包含用户友好的主要认证因素操作,例如提供指纹、输入 PIN 码、自拍或对着麦克风说话。
使用 U2F 时,身份验证需要强大的第二因素,例如近场通信 (NFC)轻触或 USB 安全令牌。登录时,系统会提示用户插入并轻触其个人 U2F 设备。用户支持 FIDO 的设备会创建一个新的密钥对,其中公钥会共享给在线服务并与用户的帐户关联。然后,服务可以通过请求已注册的设备使用私钥签署质询来验证用户身份。
这意味着您应该继续遵循 CyberHoot 关于网络安全和身份验证流程的建议,直到这些无密码选项得到广泛应用、测试和普遍接受。在此之前,您需要使用 14 个字符、非复杂且永不过期的密码,并将其存储在密码管理器中,该管理器本身受强双因素身份验证的保护。除了密码之外,CyberHoot 还建议遵循以下最低限度的网络安全建议。
以下建议将帮助您和您的企业应对日常工作中可能面临的各种威胁,确保安全。所有建议均可通过聘请 CyberHoot 的虚拟首席信息安全官 (vCISO) 项目开发服务获得。
除了网络保险之外,以上所有建议都已集成到 CyberHoot 的产品和虚拟首席信息安全官 (CIO) 服务中。借助 CyberHoot,您可以管理、培训、评估和测试您的员工。立即访问CyberHoot.com并注册我们的服务。至少,您可以订阅我们每月发布的网络安全新闻简报,持续学习最新的网络安全动态。
来源:
延伸阅读:
相关术语:
CyberHoot 还提供了一些其他资源供您使用。以下是我们所有资源的链接,欢迎随时查看:
注意:如果您想订阅我们的新闻通讯,请访问上面的任何链接(信息图除外),在页面右侧输入您的电子邮件地址,然后点击“向我发送新闻通讯”。
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。