中文

设备绑定与同步凭证:通行密钥认证的对比评估

密码学与安全 2025-01-14 v1

摘要

通过通行密钥,FIDO联盟引入了通过通行密钥提供者在用户设备间同步FIDO2凭证的能力。这旨在缓解用户对丢失设备的担忧,并推动向无密码认证的转变。因此,许多主流在线服务已采用通行密钥。然而,凭证同步也引发了专家对其安全保证的争论。在本文中,我们对通行密钥的不同访问级别进行分类,以展示同步凭证如何影响其安全性和可用性。此外,我们使用Bonneau等人建立的“替代密码探索”框架,并将其应用于不同类型的设备绑定和同步通行密钥。通过这种方式,我们揭示了相关差异,特别是在可用性和安全性方面,并表明同步通行密钥的安全性主要集中在通行密钥提供者上。我们进一步为最终用户、通行密钥提供者和依赖方提供实用建议。

关键词

引用

@article{arxiv.2501.07380,
  title  = {Device-Bound vs. Synced Credentials: A Comparative Evaluation of Passkey Authentication},
  author = {Andre Büttner and Nils Gruschka},
  journal= {arXiv preprint arXiv:2501.07380},
  year   = {2025}
}

备注

Author version of the paper accepted at ICISSP 2025