中文

需要多少种 FIDO 协议?从设计、安全性与市场视角综述

密码学与安全 2021-07-02 v1

摘要

毫无疑问,单凭一个人掌握一个强密码不足以解决安全问题。研究表明,由于人为因素,无论采用何种保护机制,密码都遭受过各类攻击。不同市场采纳更高效认证方法的关键,在于安全性与可用性之间的权衡。为弥合用户友好界面与高级安全特性之间的鸿沟,线上快速身份验证(FIDO)联盟定义了若干认证协议。尽管 FIDO 基于生物特征的认证并非新概念,仍令终端用户与开发者望而却步,这可能是阻碍 FIDO 完全主导数字认证市场的一个因素。本文梳理 FIDO 协议的演进,识别各版本中 FIDO 协议的技术特征与安全需求,同时对不同市场(如数字银行、社交网络、电子政务等)的适用性、易用性、可扩展性及未来安全考量进行综合性研究。由分析我们得出,目前不存在占主导地位的 FIDO 协议版本,更重要的是,早期 FIDO 协议仍适用于新兴垂直服务。

关键词

引用

@article{arxiv.2107.00577,
  title  = {How many FIDO protocols are needed? Surveying the design, security and market perspectives},
  author = {Anna Angelogianni and Ilias Politis and Christos Xenakis},
  journal= {arXiv preprint arXiv:2107.00577},
  year   = {2021}
}

备注

This paper is submitted for publication to ACM Computing Surveys