中文

密码与 FIDO2 本意是保密的:面向 Web 浏览器的实用安全认证通道

密码学与安全 2025-10-16 v2

摘要

密码管理器为用户提供了显著的安全优势。然而,恶意客户端脚本和浏览器扩展可以在管理器将密码自动填充到网页后窃取这些密码。在本文中,我们扩展了 Stock 和 Johns 的先前工作,展示了如何强化密码自动填充以防止这些本地攻击。我们在 Firefox 浏览器中实现了我们的设计,并通过实验证明我们的防御措施能够成功保护密码免受 XSS 攻击和恶意扩展的影响。我们还证明我们的实现与 Alexa 排名前 1000 的网站中 97% 兼容。接下来,我们推广我们的设计,创建了第二种防御措施,用于防止最近发现的针对 FIDO2 协议的本地攻击。我们将第二种防御措施实现到 Firefox 中,证明它能够保护 FIDO2 协议免受 XSS 攻击和恶意扩展的影响。该防御措施与所有网站兼容,但需要对实现 FIDO2 的 Web 服务器进行小幅修改(2-3 行代码)。

关键词

引用

@article{arxiv.2509.02289,
  title  = {Passwords and FIDO2 Are Meant To Be Secret: A Practical Secure Authentication Channel for Web Browsers},
  author = {Anuj Gautam and Tarun Yadav and Garrett Smith and Kent Seamons and Scott Ruoti},
  journal= {arXiv preprint arXiv:2509.02289},
  year   = {2025}
}

备注

Extended version of paper published at CCS 2025: https://doi.org/10.1145/3719027.3765195