2019年4月16日,W3C Web 应用安全工作组(Web Application Security Working Group)发布特性策略(Feature Policy)规范的首个公开工作草案(First Public Working Draft)。该规范定义了一种机制,允许开发人员选择性地启用和禁止各种浏览器特性和 API,来更好地确保站点的安全性和隐私性。
更多内容,请参阅英文原文。
2019年4月16日,W3C Web 应用安全工作组(Web Application Security Working Group)发布特性策略(Feature Policy)规范的首个公开工作草案(First Public Working Draft)。该规范定义了一种机制,允许开发人员选择性地启用和禁止各种浏览器特性和 API,来更好地确保站点的安全性和隐私性。
更多内容,请参阅英文原文。
2019年3月28日,W3C 可验证声明工作组(Verifiable Claims Working Group)发布可验证凭证数据模型(Verifiable Credentials Data Model 1.0)候选推荐标准(Candidate Recommendation)并征集参考实现(Call for Implementations)。凭证是我们日常生活的一部分;驾照用于证明我们可以驾驶机动车辆,学位证书表明我们的受教育程度,由政府签发的护照则用于证明持有者的身份。这份规范以一种加密的、安全的、尊重隐私且可机器验证的方式,提供了一种在 Web 上表现这些凭证的机制。
更多内容,请参阅英文原文。
2019年3月11日,W3C 发布强认证与身份验证技术研讨会(W3C Workshop on Strong Authentication and Identity)总结报告(英文、中文)。本次研讨会于2018年12月10-11日在美国华盛顿举办。
研讨会聚集了众多社区技术专家,围绕强认证与身份验证等话题展开了系列讨论。与会成员汇报了W3C Web 认证和可验证声明小组正在开展的标准化工作进程,探讨了包括分布式身份标识和认证在内的潜在标准化机会。与会者从 web 应用登陆到供应链跟踪、政府服务条款、许可授权、医疗保健以及金融交易等诸多方面分享了可以通过 web 技术进行辅助的激励用例。会议期间,通过演示文稿和分组讨论进一步识别了各工作领域之间存在的差异和接口。研讨会总结报告阐述了当前的最新技术水平,并提供了在 W3C 技术社区内部及周围开展的各项新提案的参考信息。
W3C 感谢会员公司微软在本次研讨会组织方面提供的大力支持,同时感谢本次研讨会管理委员会成员以及所有与会者的贡献。
更多内容,请参阅消息原文。
2019年3月4日,W3C Web认证工作组(Web Authentication Working Group)发布 Web认证(Web Authentication: An API for accessing Public Key Credentials Level 1)正式推荐标准(W3C Recommendation),简称 “WebAuthn” 。该规范定义了一个API,允许通过 Web 应用创建和使用强大的、经过认证的、作用域内的、基于公钥的凭证来对用户进行强认证。作为 FIDO 联盟 FIDO2 规范的核心组件,WebAuthn 是一项推动更加便捷安全的身份认证的浏览器/平台标准。用户可以通过生物识别、移动设备以及 FIDO 安全秘钥来实现便捷且安全的线上登录。目前 Windows 10、Android、Chrome、Firefox、Edge 与 Safari 等 Web 浏览器均已实施了对 WebAuthn 标准的支持。
2019年1月17日,W3C的Web认证工作组(Web Authentication Working Group)发布Web认证API(Web Authentication:An API for accessing Public Key Credentials Level 1)提案推荐标准(Proposed Recommendation),并征集审阅意见(Call for Review)。该规范定义了一个API,允许为了对用户进行强身份认证,通过Web应用创建和使用强大的、经过认证的、有范围的、基于公钥的凭证。从概念上讲,每个作用于给定WebAuthn依赖方的一个或多个公钥凭证,由Web应用程序请求创建并绑定到验证器。用户代理(如浏览器等)调节对身份认证及其公钥凭证的访问,以保护用户隐私。验证器(authenticator)有责任确保在未经用户许可的情况下不进行任何操作。验证器可以通过认证证书(attestation)向信任(依赖)方提供其属性的加密证明。该规范还描述了WebAuthn符合验证器的功能模型,包括其签名和认证证书功能。
欢迎公众于2019年2月14日之前,反馈审阅意见。更多内容,请参阅英文原文。
2018年8月7日,W3C的Web认证工作组(Web Authentication Working Group)更新Web认证API(Web Authentication:An API for accessing Public Key Credentials Level 1)候选推荐标准(Candidate Recommendation),并征集参考实现(Call for Implementations)。该规范定义了一个API,允许为了对用户进行强认证,通过Web应用创建和使用强大的、经过验证的、范围广泛的、基于公钥的凭证。从概念上讲,一个或多个公钥凭证(每个凭证使用范围限定在某一个给定的信任方)由用户代理和Web应用程序共同创建并存储在一个认证器上。为了保护用户隐私,用户代理(如浏览器等)可用来协调这些对公钥凭证的访问。认证器(authenticator)负责确保在未经用户许可的情况下不进行任何操作。认证器可以通过认证(attestation)功能向信任(依赖)方提供属性的加密证明。该规范还描述了与WebAuthn兼容的认证器功能模型,包括其签名和认证功能。
更多内容,请参阅英文原文。
2018年4月10日消息— W3C与FIDO Alliance联合取得了Web认证标准的重大进展,为全球用户带来更简单、更强大的Web认证方式。FIDO2标准化工作,W3C WebAuthn标准的推进,以及浏览器供应商对实现这一标准的承诺,使得用户能够轻松地在桌面或移动设备上安全地登陆在线服务。WebAuthn是一个标准Web API,为用户提供在跨站点和设备上进行安全认证的新方法。WebAuthn由W3C与FIDO联盟合作开发,连同FIDO的客户端到认证器协议规范(Client to Authenticator Protocol,CTAP),共同构成了FIDO2项目的核心组件。CTAP启用外部认证器(例如安全秘钥或手机)通过USB、蓝牙、或者NFC向用户的互联网接入设备(电脑或手机)局部传递强认证凭证。
2018年3月20日,W3C的Web认证工作组(Web Authentication Working Group)发布Web认证:一个访问公钥凭证的API(Web Authentication:An API for accessing Public Key Credentials Level 1)候选推荐标准(Candidate Recommendation),并征集参考实现(Call for Implementations)。该规范定义了一个API,允许为了对用户身份进行强认证,通过Web应用创建和使用强大的、经过验证的、范围广泛的、基于公钥的凭证。从概念上讲,一个或多个公钥凭证(每个凭证使用范围限定在某一个给定的信任方)由用户代理和Web应用程序共同创建并存储在一个认证器上。为了保护用户隐私,用户代理(如浏览器等)可用来协调这些对公钥凭证的访问。认证器(authenticator)负责确保在未经用户许可的情况下不进行任何操作。认证器可以通过认证(attestation)功能向信任(依赖)方提供属性的加密证明。该规范还描述了与WebAuthn兼容的认证器功能模型,包括其签名和认证功能。
更多内容,请参阅英文原文。
2018年1月26日,W3C宣布将于2018年4月17-18日,在奥地利维也纳举办隐私与互联数据:数据隐私控制与词汇表技术研讨会(W3C Workshop on Privacy and Linked Data: Data Privacy Controls and Vocabularies)。本次研讨会由维也纳经济大学(WU Vienna)主办。
本次研讨会的主旨是探索使用互联数据的隐私与合规表达中的互操作性。基于移动式互联数据,可以创建许多隐私概念。研讨会议题将涵盖:
* 互联数据中的隐私和透明度
* 身份管理词汇表
* 敏感数据与个人数据类别
* 隐私与来源的建模/互联
* 建模许可以及使其可移动
* 模拟隐私政策,法规和涉及(业务)流程的词汇表
* 在处理个人数据时建立权限,义务,及其范围
* 论证正式宣布的隐私政策,以识别违规行为,违约和执行政策
* 在诸如W3C的社交Web(Social Web)工作组,验证声明(Verifiable Claims)工作组,ODRL/POE工作组,证书兴趣组(Credentials CG),PROV工作组以及其他(非W3C工作,例如OASIS XDI, OASIS COEL, Kantarainitiative’s CISWG)相关的背景下使用互联数据,来探索链接和协同作用
* 数据和政策信息的可视化,以促进数据的自动测定
有关本次研讨会的更多信息,请参阅参会指南及投稿说明。欢迎公众与2018年4月2日前,注册参加本次研讨会。更多内容,请参阅英文原文。
2017年8月3日,可验证声明工作组(Verifiable Claims Working Group)发布可验证声明数据模型和表示(Verifiable Claims Data Model and Representations)的标准首份公开工作草案。驾照用于声明驾驶资格和能力;学位用于申报受教育情况;政府颁发的护照用于证明持有者的身份。该规范提供了一种标准方式,能以密码安全,尊重隐私和可自动验证的方式在Web上表达诸如以上各种类型的声明。
更多内容,请参阅英文原文。
2017年7月26-27日,2017 网络安全生态峰会(简称ISS)将在北京国家会议中心举行,阿里、腾讯、百度、360、启明星辰、绿盟科技等互联网巨头和安全厂商以“新安全•共担当”为主题,从如何维护网络安全、建设生态网络环境等多方面进行探讨,推动中国互联网事业的安全发展。
W3C中国受邀参加了27日下午举行的“安全标准与赋能分论坛”,并作为论坛嘉宾参与了“标准化如何赋能互联网安全”的panel讨论,分享了W3C在推进Web及Web安全标准、确保标准被工业界采纳及应用的实践。阿里巴巴的朱红儒主持了论坛。
自2015年以来,W3C在技术架构组TAG的建议下,重点从HTTP加密通信、强身份认证、应用代理与Web服务器的安全策略及强制三个方面开展Web安全标准化工作。其中,TAG在2015年发布的两份技术发现(TAG Findings,2015年1月,及2015年7月)阐述了技术架构组建议W3C开展的标准工作及优先级。在此指导下,W3C针对HTTP/HTTPS切换的安全上下文、数据交换的同源策略冲突、基于TLS/HTTPS的安全协议、浏览器与Web应用开发者之间的安全策略强制、浏览器API提供更丰富的安全原语等产业界关心的需求开展了一系列标准制定工作,最终实现端到端、模块化、加密、开放的Web安全体系结构。具体工作包括:
-Web加密API(WebCrypto API)-提供标准的Javascript接口,实现加解密和密码学操作,已发布为W3C正式推荐标准。
-Web认证(WebAuthentication)-提供WebAPI实现强身份认证机制,目前正在FIDO 2.0会员提案的基础上进行信任证访问的Web Authentication API标准工作,目前处于工作草案阶段。
-面向加密优化的Web应用安全:安全上下文、升级非安全需求、混合内容、Referrer Policy、子资源完整性、HSTS及HPKP等
-将用户代理纳入合作策略强制环境的Web应用安全:内容安全策略(CSP L2已发布正式推荐标准,L3正在编辑草案阶段)、安全上下文、子资源完整性、混合内容等。
-安全与隐私保护:面向W3C Web标准开发的安全审查指南,提供指南,对标准开发者进行培训和教育。
更多内容,请参阅W3C的Web加密、Web应用安全、Web认证工作组主页。
据悉,ISS始于2014年, 始终致力于网络安全生态领域建设,汇集众多互联网行业领军企业和人物同台交流。峰会是由中央网信办网安局、工信部网安局、公安部网安局指导下,由中国互联网协会、中国网络空间协会、阿里巴巴集团、蚂蚁金服集团联合主办。
2017年4月6日,W3C正式回应了联合国教科文组织(UNESCO)对W3C开展媒体加密扩展(Encrypted Media Extension,EME)标准化的关切。此前,联合国教科文组织通过撰文及正式信函向W3C表达了对EME标准化的担忧。
在这封正式函件中,联合国教科文组织表达了他们关于互联网普适性(Internet Universality)的概念及价值观。W3C认同这种互联网普适性的概念,我们认为任何试图禁止电影等媒体内容在互联网和Web上传播的努力,本质上都违背了互联网的普适性。
我们希望说明:EME并未比其他替代技术方案进一步改善隐私、安全和对内容的无障碍访问,但是:
-需要借助Web浏览器插件访问受版权保护内容的替代技术已经逐步被弃用。如果没有嵌入浏览器内部的解密能力,内容提供商将会自行开发集成了解密功能的本地应用(native applications)来支持加密内容的远程访问,这一方案将使内容提供商有更多的机会窥探用户隐私,甚至危害用户使用的计算设备的安全性。
-采用标准化的EME,浏览器可以将 DRM的行为限制在一个安全沙箱中,仅允许受控的访问网络、用户数据及用户所使用的计算设备,从而最大限度保护用户免受 DRM系统的副作用影响,并保护免受 root kit 攻击,避免隐私泄漏。
-分析测试表明,EME规范对字幕、转码(transcripts)及音频描述(audio description)并不会影响用户对信息的无障碍访问。而且,EME建议所有无障碍访问相关的信息都不应进行任何加密操作,这使基于EME的方案适合内容的无障碍访问和公平使用(见EME与无障碍),这些也适用于对视频流的无障碍访问。
联合国教科文组织认为类似美国数字千年法案(DMCA)的立法违反了联合国原则,但其在世界知识产权组织(WIPO)中的参与正是成员国产生此类立法的主要推动力。我们敦促联合国教科文组织用自己的力量坚持会员国在互联网法律上保持合理、适度及对人权的尊重。W3C是一个技术标准化组织,此类涉及到一个或多个国家主体的立法及诉讼(如WIPO条约)不应是W3C的职责,而更适合由 EFF或联合国教科文组织 来承担。
EFF作为W3C的会员,曾经发起过一项会员提案,建议参与开发EME标准工作组的W3C会员达成一项协议,确保这些会员机构不会依据美国的DMCA法案对EME标准的技术贡献者发起诉讼,但这一会员提案最终被W3C会员否决。为此,W3C考虑通过维护一个关于W3C安全披露与隐私的最佳实践文档(W3C Security Disclosures and Privacy Best Practices)来保护相关安全技术的研究者。我们邀请对此感兴趣的公众、技术专家、W3C会员及其他利益相关方就如何更好的保护和支持安全及隐私领域的研究人员对这一最佳实践提出意见和改进建议。
更多内容,请参阅本文英文原文,W3C媒体加密扩展标准进展,及 Tim Berners Lee 关于HTML5中的媒体加密扩展的博客文章。