SoK: 面向终极加密时代的 Web 身份验证
密码学与安全
2024-06-27 v1
摘要
终端加密(E2EE)消息和备份服务的出现带来了可用性身份验证的新挑战。与常规网页服务不同,E2EE的本质意味着供应商无法为忘记密码或丢失设备的用户恢复数据。因此,需要新的鲁棒性和可恢复性,导致从随机生成的恢复代码到基于阈值的社交验证等多种解决方案。这些影响也延伸至新的身份验证形式和旧网页服务:无密码身份验证("passkeys")已成为取代密码的有前景的候选方案,但本质上是绑定设备的。然而,用户期望可以从多个设备登录并在设备丢失时恢复密码——这促使供应商使用E2EE将凭证同步到云端存储,导致与常规E2EE服务相同的身份验证挑战。因此,E2EE身份验证迅速变得不仅适用于专注E2EE爱好者的小众群体,也适用于使用其设备供应商推广的无密码身份验证技术的一般大众。本文系统化地梳理了关于E2EE身份验证安全性、隐私性、可用性和可恢复性的现有研究文献和行业实践。我们调查了所有广泛使用的E2EE网页服务中的身份验证和恢复方案,并调查了前200个最受欢迎网站的无密码身份验证部署情况。最后,我们基于行业部署与学术文献之间的观察差距,提出具体的研究方向。
引用
@article{arxiv.2406.18226,
title = {SoK: Web Authentication in the Age of End-to-End Encryption},
author = {Jenny Blessing and Daniel Hugenroth and Ross J. Anderson and Alastair R. Beresford},
journal= {arXiv preprint arXiv:2406.18226},
year = {2024}
}