智能
确认你的身份,除了短信和二维码还可以有更好的选择
这次的关键词是声音
如何把两步验证做得轻便而有效?
目前 Google、苹果,乃至国内的微信、支付宝,在验证用户的时候,基本上都需要用到用户的手机:短信、QR 码扫描、电话等。除了这些数字方式外,还有些公司尝试依赖硬件。Dropbox 在两天前跟上了 Google 的脚步开始支持 USB 秘钥。
苏黎世联邦理工学院的研究人员设计了一个叫做 Sound-Proof 的机制。他们的想法是,只需确认用户手机在登陆网站所用的设备附近,就能判断登陆方式是安全的,而不需要用户跟手机交互,当然也不需要 U 盘。
Sound-Proof 支持主流的浏览器,不需要另外安装插件,研究员已经开发了对应的 iOS 和 Android 的原型应用。
在使用方式上,虽然底层算法不同,但 Sound-Proof 跟 Shazam 等音乐识别工具比较类似:通过比对一组两个的声音信息来判断两者是否相符,确认这两台录音的设备在附近,目前,这个验证过程一般不超过 5 秒。
实现过程是这样的:
对手机进行设置后,当用户在登陆支持 Sound-Proof 机制的网站时,手机应用就会自动启动,并且跟登陆页面一起录制一段不超过 3 秒钟的环境音。
而后,Sound-Proof 会为每段录音制作一个数字签名并上传到服务器,再将这两个数字签名进行比对。如果两者相符,服务器会判断用户手机跟用户登陆网页所使用的设备处在同一个区域,从而登陆成功。
从官网的演示视频看,无论手机被放在电脑旁、背包里,录制的环境音是一段音乐还是咳嗽声,Sound-Proof 都能在几秒内完成网站的验证过程。
对于很显然的几个问题,例如黑客拿到了你的账户密码,又跟你在同一家咖啡馆,或者是有人在跟你看同一个电视节目,而研究员认为,来自这些情况的攻击是不常见的。
而为了密码的安全,写作平台 Medium 索性直接砍掉了密码。7 月初,Medium 平台开始推行无需密码的登陆方式。只需要用户告知 Medium 平台你的邮箱,随后在邮箱里点击 Medium 发来的链接完成登陆。
原文链接 (已下线): https://www.qdaily.com/articles/13554.html
Wayback 快照: http://web.archive.org/web/20190623154150/https://www.qdaily.com/articles/13554.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDply1g3vf7a5jnyj30u02ng1kx