中文

结合匿名凭证的线上快速身份认证(FIDO-AC)

密码学与安全 2023-06-22 v3

摘要

Web 认证是当今互联网及我们所交互的数字世界的关键组成部分。FIDO2 协议使用户能够利用常用设备,在基于密码学和生物特征验证的无密码认证方式下,轻松在移动和桌面环境中向在线服务进行身份验证。然而,认证过程与用户属性之间几乎不存在关联。更具体地,FIDO 协议未规定可通用地将可信属性与 FIDO 认证过程相结合并允许用户向依赖方任意披露这些方法。本质上,需要属性验证的应用(例如驾驶执照的年龄或到期日等)仍依赖临时方案,既不满足数据最小化原则,也不允许用户审查所披露的数据。一个近期的主要例证是澳大利亚主要电信提供商之一 Singtel Optus 的数据泄露事件,其中非常个人且敏感的数据(例如护照号码)被泄露。本文引入 FIDO-AC,一种将 FIDO2 认证过程与用户数字且不可共享身份相结合的新型框架。我们展示了如何利用现成 FIDO 令牌及任意电子身份文档(例如 ICAO 生物特征护照(ePassport))实例化该框架。我们通过评估 FIDO-AC 系统的原型实现来论证本方法的实用性。

关键词

引用

@article{arxiv.2305.16758,
  title  = {Fast IDentity Online with Anonymous Credentials (FIDO-AC)},
  author = {Wei-Zhu Yeoh and Michal Kepkowski and Gunnar Heide and Dali Kaafar and Lucjan Hanzlik},
  journal= {arXiv preprint arXiv:2305.16758},
  year   = {2023}
}

备注

to be published in the 32nd USENIX Security Symposium(USENIX 2023)