您的无密码认证方案真的实现无密码了吗?
当前,各类用户、移动设备与自动化流程都需要访问联网资源,密码已无法有效验证组织内每一个主体的身份。网络钓鱼、键盘记录器、暴力破解等复杂攻击手段可轻易窃取密码。总体而言,现实情况已经表明:密码作为一种过时的认证方式,同时存在安全性薄弱、用户体验不佳、加重服务台负担三类问题。
不出所料,各组织正积极调整认证方案,转向无密码模式。微软近期登上新闻头条,此前公布相关计划,将为用户登录 Microsoft 365、Microsoft Teams、Outlook、OneDrive、Microsoft Edge 等服务提供无密码认证方案支持。
“实现无密码”已成为安全领域记者、行业分析师与行业意见领袖中的热门表述,但该表述的实际定义会随使用者的不同而存在极大差异。多因素认证、一次性密码、单点登录、生物识别等技术,都是当前“无密码”相关讨论涉及的方向。这些技术可能提升安全性、或优化用户体验,但本身并不属于“无密码”解决方案。
以指纹扫描、面部识别这类生物识别认证为例,此类技术可验证当前设备是否由合法用户掌控,因此它们是PIN码(用于设备访问控制)的替代方案,而非密码(用于跨网络访问其他设备)的替代方案。部分认证系统可能只是用生物识别或类似的基于设备的认证机制,掩盖底层实际使用的密码。即便终端用户无需设置、管理或输入已知密码,这种模式也并非真正的无密码——密码依然会在网络中传输,并在另一端的设备上执行访问控制。
这是一项关键差异。密码掩盖类方案具备真正无密码技术的部分优势:由于员工无需记忆、管理或输入密码,用户体验更好;同时因为使用门槛低,也能减少服务台工单量。但这类方案中依然存在共享密钥——也就是密码——需要在可能存在风险的网络中传输,用于解锁服务器系统的访问权限与操作权限,导致该共享密钥存在被窃取的风险。
另一类伪无密码方案,是在两端部署的围墙花园系统中通过特定方式交换公钥。这类方案虽可通过密码学机制防范密钥窃取,但开发、维护、部署难度高,易出现错误与漏洞。很多时候,这类方案中创建加密密钥的流程仍需要以用户名-密码组合作为起始步骤。此外,这类原生加密密钥的缺点是不具备有效期、吊销等生命周期管理策略,意味着这些密钥可能永久留存,甚至超过预期有效使用期限,或是在计算技术发展导致其密码学安全性失效后依然存在。
公钥基础设施(PKI)在真正无密码认证方案中的作用
真正的无密码认证,在认证流程的任意环节都不会使用对称共享密钥或密码。作为认证与加密领域的黄金标准,公钥基础设施(PKI)是支撑无密码身份认证的基础技术,也是唯一可实现大规模真正无密码认证的技术。
以PKI自动化为核心的数字身份策略,可从根本上提供更易用、更安全的认证模型。数字证书依托认证设备中嵌入的私钥完成后台全部认证流程,同时通过PIN或生物识别校验确认设备由合法用户持有。用户可获得更顺畅、易理解的使用体验,各类常见的密码窃取攻击也将不再构成威胁,既对用户友好,也能减轻IT团队负担。
尽管PKI可适用于多种场景,但它尤其适配集中式企业环境中的无密码认证方案。借助PKI,企业可享受无密码认证的优势,同时保持对自身基础设施的控制权。PKI还提供应急备用方案:如果需要吊销某张证书,管理员可随时执行操作;此外,所有证书都设有固定生命周期,在指定期限届满后将自动失效。
当您计划替换密码、部署无密码认证方案时,请向供应商确认方案实际逻辑。您可能以为自身环境已经摆脱了密码,但底层可能仍存在密码机制。如需了解更多信息,可收听《Root Causes》播客第204期《PKI在无密码方案中的作用."