随着Web技术的发展,为了确保账户安全,两步验证已经是通行做法。其中,两步验证也分为软件和硬件两种方案。
软件方案的典型代表,如基于时间的一次性密码(TOTP),或者绑定邮箱发送验证。
而基于硬件的方案U2F,是一种更方便且更可靠的方案,颇类似于区块链领域的硬件钱包,可以便捷地实现安全可靠的两步验证。
U2F的密码验证方式,基本上足以对抗除了物理攻击以外的其他黑客攻击,比如防止网络钓鱼攻击。因而堪称保护在线账户最安全的方式。这方面硬件的一个典型代表是Yubikey。只要在设备上插上Yubikey,就可以灵活开展验证。
在此基础上,也可以探索无密码登陆的应用空间,这是由FIDO2协议实现的。Yubikey也支持FIDO2协议。通过这个最新的协议,可以真正实现复杂的身份验证选项,包括强单因素(无密码)、强双因素和多因素身份验证。
所以,如果对安全问题很在意,理应研究一下Yubikey,非常好用。
(时间不多,简单写的,有空再改,欢迎大家补充)
进一步的参考资料:
https://fidoalliance.org/
https://www.yubico.com/authentication-standards/fido-u2f/
https://www.yubico.com/authentication-standards/fido2/
https://flyhigher.top/develop/2160.html