首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >RSA类似密钥的浏览器认证可行吗?

RSA类似密钥的浏览器认证可行吗?
EN

Security用户
提问于 2018-08-16 13:12:44
回答 2查看 753关注 0票数 3

我发现现在基于密码的认证已经不受欢迎了,互联网正朝着基于RSA密钥的认证方向发展。

鉴于这一事实,我想知道是否会有一个真正的好处,广泛使用它的常规网站?我看到的用法如下,它与您通常所期望的完全相同:

  1. 当登录到web资源时,用户的浏览器会生成公共-私有对,以及她/他愿意提供给这个密钥的范围(默认情况下不是root/admin )。
  2. 浏览器加密私钥,用户将公钥与web资源通信。

对于所有其他请求,由于浏览器中存储的私钥,用户将自动登录。注意,用户也可以(应该)用联邦配置文件登录(登录),并且只有这个方法才能提供root/admin-like作用域。如果密钥对被破坏,此root用户将能够撤销它们。

它不会解决'N个网站的密码‘的问题,每个人都面临,因为只有一个管理员密码存在(这是不知道的网络资源)?

是的,我有点想重新发明轮子,如果这很明显,为什么没有人使用它呢?

EN

回答 2

Security用户

发布于 2018-08-16 13:51:13

你的直觉是正确的!我知道有两种协议使用公钥密码作为登录网站的方式。(其实也不是SSH )

TLS客户端证书

我们都熟悉TLS (浏览器栏中的绿色锁图标)。通常,它有两个目的:

  1. 加密您与服务器之间的通信。
  2. 证明服务器就是他们所说的那个人。

通过单击绿色锁,您也可以看到当前连接的站点的服务器证书。

事实证明,TLS还支持一种称为“相互身份验证”的模式,其中除了服务器提供证明其身份的证书外,您(用户)也支持。

为此,您需要获得个人证书(通常由有关网站颁发),并将证书和匹配的私钥导入浏览器(通常通过.p12文件)。当连接到需要的站点时,您会看到这样的弹出:

FIDO通用第二因素(U2F) USB棒(想想Yubikey)

这是一种技术,你把USB密码设备插入到你的电脑和一个网站与设备通信,以验证你。与客户端证书相比,这有优缺点,但有一大好处是私钥存储在加密硬件中,因此,即使是对您的膝上型计算机具有管理员权限的人也无法复制您的密钥。

来自维基百科

通用第二因素(U2F)是一种开放的认证标准,它使用基于智能卡中类似的安全技术的专用USB或NFC设备来增强和简化双因素身份验证(2FA)。Google自38版以来就支持U2F安全密钥,自40版起就支持Opera。U2F安全密钥可以作为对支持U2F协议的在线服务进行两步验证的额外方法,这些服务包括Google、Dropbox、GitHub、GitLab、Bitbucket、Nextcloud、Facebook等。

票数 4
EN

Security用户

发布于 2018-08-16 13:56:46

HTTP中是否存在接近ssh公钥的东西?是的,is被称为客户端证书,在真正需要强身份验证时使用它。在欧洲国家,智能卡证书的法律价值应与签署的文件相同,条件是可以确定私人钥匙始终由其所有者独家控制,并且证书已交付给适当的人。

为什么它不被广泛使用?接近鸡和蛋的问题。由于只有很少的客户端拥有证书,所以在站点服务器和web应用程序中实现它是没用的。而且,由于很少有服务器接受它,客户端购买证书是没有用的。实现也不是那么简单,因为身份验证发生在SSL协议的早期阶段,在任何请求到达实际服务器之前,而不是代理系统和CDN可能做的噩梦。

如果美国政府或欧洲国家决定每个公民都应该在身份证上有一张证书,事情就会很容易改变。那么服务器端实现的市场将急剧增长,但在此之前.

此外,2FA身份验证比证书简单得多(从服务器的角度来看),并且通常被认为足够安全以满足标准的安全需求。因此,没有广泛采用客户端证书仍然是一个原因。

票数 2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/191672

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档