W3C中国

在全球实现更简单更强大的Web认证方式

 

FIDO联盟与W3C联合取得Web认证标准的里程碑式进展

在Google Chrome、Microsoft Edge和Mozilla Firefox的支持下,FIDO2项目以保护全球互联网用户为目标,开启了一个普适、安全、强大认证方式的新时代



illustration of the authentication flow in fido2https://www.w3.org/ and Mountain View, Calif. — 2018年4月10日,FIDO联盟(FIDO Alliance)与W3C(World Wide Web Consortium)联合取得了Web认证标准的重大进展,为全球用户带来更简单、更强大的Web认证方式。由FIDO提交的规范文档,Web Authentication(以下简称“WebAuthn”),已经正式进入W3C候选推荐标准(Candidate Recommendation,简称CR)阶段。这份规范文档由W3C Web认证工作组(Web Authentication Working Group)发布,该组由30多位来自不同组织的会员单位代表组成。进入CR阶段意味着该规范将最终成为W3C正式标准(Recommendation,简称REC),W3C在此阶段邀请在线服务商和Web应用开发者对WebAuthn进行技术实现

WebAuthn在浏览器和跨站点设备上,定义了一个可以合并到浏览器中的标准Web API,以及相关的Web平台基础设施,为用户提供在Web上进行安全认证的新方法。WebAuthn由W3C与FIDO联盟合作开发,它连同FIDO的客户端到认证器协议规范(Client to Authenticator Protocol,CTAP),构成了FIDO2项目的核心组件。CTAP启用外部认证器(例如安全秘钥或手机)通过USB、蓝牙、或者NFC向用户的互联网接入设备(电脑或手机)局部传递强认证凭证。FIDO2规范可以让用户能够轻松且安全地在桌面或移动设备上对在线服务进行身份验证。

FIDO联盟执行理事Brett McDowell说:“随着今天宣布FIDO2规范及Web浏览器对其的支持,我们正朝着FIDO身份验证普适于所有平台及设备上这一目标迈出了一大步,经历多年日益严重的数据泄露和密码凭证被盗用等问题,现在正是服务供应商所面临的重要时机,来结束对易受攻击的密码和一次性密码的依赖,并为所有网站和应用程序采用防网络钓鱼的FIDO身份验证”。

Google、Microsoft以及Mozilla都已承诺在其旗舰浏览器中支持WebAuthn标准,并已经开始在Windows、Mac、Linux、Chrome OS以及Android平台上进行实现。WebAuthnCTAP规范的出现,使开发人员和供应商能够迅速将对下一代FIDO身份验证的支持切实部署到其产品和服务中。

W3C首席执行官Jeff Jaffe说:“网络安全一直是无法规避的问题,它阻挠着网络对社会的诸多积极影响。 当今网络安全隐患众多,我们无法全部解决,其中对密码的依赖是最薄弱的环节之一。 借助WebAuthn的多因素解决方案,我们正在逐步消除这一薄弱环节,WebAuthn将改变人们访问网络的方式”。

FIDO2标准化工作的完成,W3C WebAuthn标准的推进,以及浏览器供应商对实现这一标准的承诺,都预示着一个新时代的开启,一个为所有互联网用户提供普适的、硬件支持FIDO身份验证保护的时代。

企业和在线服务提供者希望保护自己和他们的客户免于遭受密码风险 - 包括网络钓鱼,中间人攻击和滥用窃取凭证 - 可以通过浏览器或通过外部认证器,快速部署基于标准的强大认证。通过部署FIDO身份验证,在线服务可以在用户每天使用的互动操作系统(如手机和安全密钥)中为用户提供选择。

新的FIDO2规范在浏览器和操作系统中的标准化将进一步扩大FIDO身份验证的范围,FIDO身份验证被全球监管机构和标准制定机构引用,并通过Google,Facebook,NTT DOCOMO,美国银行等企业所提供的服务,在全球范围内用于数亿台设备,用户超过35亿。 新规范对现有的无密码FIDO UAF和第二因素FIDO U2F用例进行了补充,并扩展了FIDO认证的可用性。 FIDO2网络浏览器和在线服务完全向后兼容所有之前获得认证的FIDO安全密钥。

FIDO即将启动互操作性测试,并将为符合FIDO2规范的服务器、客户端和认证器颁发认证凭证。 人们可以在FIDO网站上找到一致性测试工具。 此外,FIDO将为与所有FIDO认证器类型(FIDO UAF,FIDO U2F,WebAuthn,CTAP)互操作的服务器引入新的通用服务器认证。

WebAuthn和FIDO2项目的优势

W3C的WebAuthn API是一种可融入浏览器和相关Web平台基础架构的标准Web API,可为每个站点提供强大、唯一且基于公钥的凭证,消除了从某一站点窃取密码后被用于其他站点的风险。使用FIDO身份验证器加载到设备上的在浏览器中运行的Web应用程序,可以通过密码操作代替密码交换,或除了密码交换之外,还可为服务提供者和用户带来诸多益处:

更简单的身份验证:用户只需使用一种手势登录

  •       * PC、笔记本电脑和/或移动设备中的内部或内置认证器(如指纹或面部生物识别技术)
  •      * 使用CTAP进行设备到设备认证的便利外部认证器(如安全密钥和移动设备),一个由FIDO联盟开发的用于补充WebAuthn的外部认证器协议

更强的身份验证:FIDO身份验证比单纯依赖密码和相关身份验证方式要强大得多,并具有以下优点

  •       * 用户证书和生物识别模板永远不会离开用户的设备,也永远不会存储在服务器上
  •       * 帐户可以免受网络钓鱼,中间人攻击和使用被盗密码的反复攻击

开发人员可以开始在FIDO新的开发者资源页面上创建利用FIDO身份验证的应用程序和服务。 
 

关于FIDO联盟(FIDO Alliance)

线上快速身份验证联盟(Fast IDentity Online Alliance,简称FIDO Alliance)www.fidoalliance.org,成立于2012年7月,旨在解决强认证技术之间缺乏互操作性的问题,并致力于解决用户在创建和记住多个用户名和密码时遇到的问题。FIDO联盟正在改变身份验证的性质,采用更简单、更强大的身份验证标准,定义了一组开放、可扩展、可互操作的机制,以减少对密码的依赖。 在向在线服务进行身份验证时,FIDO身份验证功能更强大、更私密、更简化。

 

关于万维网联盟(World Wide Web Consortium,简称W3C)

万维网联盟(World Wide Web Consortium,简称W3C)www.w3.org,是由会员组织、全职工作人员、以及公众共同组成的致力于发展互联网标准的国际化组织。 W3C通过创立互联网标准及指导方针来保障互联网长期稳定的发展,开放万维网平台(Open Web Platform)是万维网联盟目前的核心工作。 W3C制定了包括 HTML5 、CSS 等构建Web站点与Web应用的基础技术协议,并因为在无障碍在线视频字幕等工作,获得2016年的艾美奖(2016 Emmy Award)。

W3C “一个万维网(One Web)”的理念吸引了全球400多家会员单位数千名技术专家共同工作,其中中国会员33家(其中大陆地区29家、港澳台地区4家)。W3C主要由如下机构联合管理:美国麻省理工学院计算机科技与人工智能实验室(MIT CSAIL)、法国的欧洲信息与数学研究联盟(ERCIM)、日本庆应大学(Keio University)以及中国北京航空航天大学(Beihang University),并在全球范围内设有办事处。更多信息请见http://www.w3.org,及W3C中文网站 http://www.chinaw3c.org

 

媒体联系人

FIDOFIDO Alliance PR Contacts

Mike Smith or Adrian Loth, Montner Tech PR <[email protected]>

+1.203.226.9290 (US, Eastern Time)

W3C PR Contact

Amy van der Hiel, W3C Media Relations Coordinator <[email protected]>

+1.617.253.5628 (US, Eastern Time) 


Testimonials from W3C members

-

Google Inc.

"Google Chrome is dedicated to building a better web, and allowing developers to interact with secure keystores in a structured way helps us continue this mission. As a founding member of the U2F and FIDO2 working groups within FIDO, we’re excited for the launch of these standards and look forward to our continued collaboration."

Sam Srinivas, Management Director, Google Cloud Security Product

Microsoft

"Providing a password alternative that works across devices, apps, browsers, and websites delivers on our commitment to a future without passwords. We are excited to announce that we will add support for WebAuthn API, currently in the approval process stage, and W3C, in Microsoft Edge thanks to our work with the FIDO Alliance."

Dave Bossio, Group Program Manager, Operating System Security, Microsoft

Mozilla

"With Web Authentication, we’re giving people using Firefox the opportunity to add another layer of security to their browsing experience. Giving people greater control over how they manage their security online and making the internet safer is central to Mozilla’s mission to keep the web open and accessible to all."

Selena Deckelmann, Senior Director of Engineering, Firefox Runtime, Mozilla


评论已关闭

站内搜索

万维网联盟(World Wide Web Consortium, W3C)是Web领域的国际标准化组织,致力开发开放Web标准确保Web的长期发展,实现“尽展Web无限潜能”的使命。

更多内容>>

近期活动

更多内容>>

W3Cx 开放课程

W3C技术标准

查看Web技术标准
- 所有标准
■ Web与产业融合 ■
- 汽车 | 数字出版 | Web与电信
- 娱乐与广播电视 | Web支付 | Web数据
- 物联万维网(WoT) | Web安全
■ Web For All ■
- Web无障碍 | 国际化 | 索引(A to Z)
■ 社区组与商务组 ■
- 所有社区组 | 新建社区组
■ 标准工作组 ■
- 所有标准小组 | 参与指南

更多内容>>

W3C标准翻译

欢迎您加入W3C翻译计划,了解W3C标准和文档翻译情况,帮助提供不同语言的W3C标准规范及文档的志愿者翻译及W3C授权翻译,惠及全球技术社区。

更多内容>>

贡献榜

我们通过贡献榜,感谢您积极参与W3C的标准制定及审阅工作、提供标准及技术文章的中文翻译、参与各类技术研讨会。

更多内容>>

W3C 中文开发者社区

W3C中国目前正在不断加大全球W3C工作的参与力度,并推动了一系列以了解中国行业需求、引导标准制定为主要目的的工作组(WG)、兴趣组(IG)和社区组(CG)。
Web中文兴趣组 | MiniApps工作组 | MiniApps生态社区组 | 弹幕特别任务组 | 中国信息无障碍社区组 | 中文数字出版社区组 | 数据可视化社区组 | 中文文字布局需求特别任务组

更多内容>>

会员链接

相关资源需要使用 W3C账号登录后使用

首页 | 加入工作组 | 申请W3C账号 | 最新会员消息

开发者资源

合作伙伴

  • 北京航空航天大学
  • 北航计算机学院
  • w3ctech