首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >使用TouchID和WebAuthn的密码管理器是否击败了2FA?

使用TouchID和WebAuthn的密码管理器是否击败了2FA?
EN

Security用户
提问于 2022-10-21 04:00:41
回答 1查看 52关注 0票数 1

对于相当一段时间WebKit和其他人,支持WebAuthn。这允许一个相当无缝的2FA经验与一个关键,如Yubico。在Apple设备上,TouchID/FaceID也可以用作硬件密钥。

这就创建了一个有趣的工作流:

  1. 为U+P组合体提升用户
  2. 自动触发Apple密钥链提示。将手指放在TouchID传感器上将填充登录名和密码。
  3. 网站需要2FA并提示使用WebAuthn
  4. 触发TouchID提示符;用户使用相同的手指接受2FA

这个计划不是直接违反了2FA的想法吗?在遵循最佳实践(密码管理器、启用2FA、硬件密钥)的同时,用户实际上只使用一个指纹就可以访问系统,而不使用其他任何指纹。

EN

回答 1

Security用户

发布于 2022-10-25 20:35:59

不,WebAuthn是两个因素:

  1. 你有的东西(你的设备)
  2. (你的指纹、脸等)

然而,我认为你所描述的流程有点不对劲。在WebAuthn中根本没有用户名/密码组合。生物识别的提示是登录所需的全部内容。

工作流程是:

  1. 用户导航到网站
  2. 提示用户进行生物识别。
  3. 在出示适当的生物特征后,用户将被认证。

在幕后发生了很多事情,但是用户体验非常简单。

您可以尝试一下这里。注册然后登录只需几秒钟。哪里都没有密码。

您可以阅读更多关于这一切是如何工作的这里

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/265691

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档