什么是身份認(rèn)證身份認(rèn)證的方法
什么是身份認(rèn)證身份認(rèn)證的方法
身份認(rèn)證是指在計(jì)算機(jī)及計(jì)算機(jī)網(wǎng)絡(luò)系統(tǒng)中確認(rèn)操作者身份的過程,從而確定該用戶是否具有對某種資源的訪問和使用權(quán)限,那么你對身份認(rèn)證了解多少呢?以下是由學(xué)習(xí)啦小編整理關(guān)于什么是身份認(rèn)證的內(nèi)容,希望大家喜歡!
身份認(rèn)證的介紹
計(jì)算機(jī)網(wǎng)絡(luò)世界中一切信息包括用戶的身份信息都是用一組特定的數(shù)據(jù)來表示的,計(jì)算機(jī)只能識別用戶的數(shù)字身份,所有對用戶的授權(quán)也是針對用戶數(shù)字身份的授權(quán)。
如何保證以數(shù)字身份進(jìn)行操作的操作者就是這個數(shù)字身份合法擁有者,也就是說保證操作者的物理身份與數(shù)字身份相對應(yīng),身份認(rèn)證就是為了解決這個問題,作為防護(hù)網(wǎng)絡(luò)資產(chǎn)的第一道關(guān)口,身份認(rèn)證有著舉足輕重的作用。
身份認(rèn)證的方法
在真實(shí)世界,對用戶的身份認(rèn)證基本方法可以分為這三種:
(1) 根據(jù)你所知道的信息來證明你的身份(what you know ,你知道什么 ) ;
(2) 根據(jù)你所擁有的東西來證明你的身份(what you have ,你有什么 ) ;
(3) 直接根據(jù)獨(dú)一無二的身體特征來證明你的身份(who you are ,你是誰 ) ,比如指紋、面貌等。
在網(wǎng)絡(luò)世界中手段與真實(shí)世界中一致,為了達(dá)到更高的身份認(rèn)證安全性,某些場景會將上面3種挑選2種混合使用,即所謂的雙因素認(rèn)證。
身份認(rèn)證的工具
EID是互聯(lián)網(wǎng)身份認(rèn)證的工具之一,也是未來互聯(lián)網(wǎng)基礎(chǔ)設(shè)施的基本構(gòu)成之一。EID即是俗稱的網(wǎng)絡(luò)身份證,互聯(lián)網(wǎng)絡(luò)信息世界中標(biāo)識用戶身份的工具,用于在網(wǎng)絡(luò)通訊中識別通訊各方的身份及表明我們的身份或某種資格。
靜態(tài)密碼
用戶的密碼是由用戶自己設(shè)定的。在網(wǎng)絡(luò)登錄時輸入正確的密碼,計(jì)算機(jī)就認(rèn)為操作者就是合法用戶。實(shí)際上,由于許多用戶為了防止忘記密碼,經(jīng)常采用諸如生日、電話號碼等容易被猜測的字符串作為密碼,或者把密碼抄在紙上放在一個自認(rèn)為安全的地方,這樣很容易造成密碼泄漏。如果密碼是靜態(tài)的數(shù)據(jù),在驗(yàn)證過程中 需要在計(jì)算機(jī)內(nèi)存中和傳輸過程可能會被木馬程序或網(wǎng)絡(luò)中截獲。因此,靜態(tài)密碼機(jī)制無論是使用還是部署都非常簡單,但從安全性上講,用戶名/密碼方式一種是不安全的身份認(rèn)證方式。 它利用what you know方法。
智能卡
一種內(nèi)置集成電路的芯片,芯片中存有與用戶身份相關(guān)的數(shù)據(jù),智能卡由專門的廠商通過專門的設(shè)備生產(chǎn),是不可復(fù)制的硬件。智能卡由合法用戶隨身攜帶,登錄時必須將智能卡插入專用的讀卡器讀取其中的信息,以驗(yàn)證用戶的身份。
智能卡認(rèn)證是通過智能卡硬件不可復(fù)制來保證用戶身份不會被仿冒。然而由于每次從智能卡中讀取的數(shù)據(jù)是靜態(tài)的,通過內(nèi)存掃描或網(wǎng)絡(luò)監(jiān)聽等技術(shù)還是很容易截取到用戶的身份驗(yàn)證信息,因此還是存在安全隱患。它利用what you have方法。
短信密碼
短信密碼以手機(jī)短信形式請求包含6位隨機(jī)數(shù)的動態(tài)密碼,身份認(rèn)證系統(tǒng)以短信形式發(fā)送隨機(jī)的6位密碼到客戶的手機(jī)上??蛻粼诘卿浕蛘呓灰渍J(rèn)證時候輸入此動態(tài)密碼,從而確保系統(tǒng)身份認(rèn)證的安全性。它利用what you have方法。
具有以下優(yōu)點(diǎn):
(1)安全性
由于手機(jī)與客戶綁定比較緊密,短信密碼生成與使用場景是物理隔絕的,因此密碼在通路上被截取幾率降至最低。
(2)普及性
只要會接收短信即可使用,大大降低短信密碼技術(shù)的使用門檻,學(xué)習(xí)成本幾乎為0,所以在市場接受度上面不會存在阻力。
(3)易收費(fèi)
由于移動互聯(lián)網(wǎng)用戶天然養(yǎng)成了付費(fèi)的習(xí)慣,這和PC時代互聯(lián)網(wǎng)截然不同的理念,而且收費(fèi)通道非常的發(fā)達(dá),如果是網(wǎng)銀、第三方支付、電子商務(wù)可將短信密碼作為一項(xiàng)增值業(yè)務(wù),每月通過SP收費(fèi)不會有阻力,因此也可增加收益。
(4)易維護(hù) 由于短信網(wǎng)關(guān)技術(shù)非常成熟,大大降低短信密碼系統(tǒng)上馬的復(fù)雜度和風(fēng)險(xiǎn),短信密碼業(yè)務(wù)后期客服成本低,穩(wěn)定的系統(tǒng)在提升安全同時也營造良好的口碑效應(yīng),這也是銀行也大量采納這項(xiàng)技術(shù)很重要的原因。
本質(zhì)上這也是一種what you have的方式。(you have the phone)
動態(tài)口令
目前最為安全的身份認(rèn)證方式,也利用what you have方法,也是一種動態(tài)密碼。
動態(tài)口令牌是客戶手持用來生成動態(tài)密碼的終端,主流的是基于時間同步方式的,每60秒變換一次動態(tài)口令,口令一次有效,它產(chǎn)生6位動態(tài)數(shù)字進(jìn)行一次一密的方式認(rèn)證。
但是由于基于時間同步方式的動態(tài)口令牌存在60秒的時間窗口,導(dǎo)致該密碼在這60秒內(nèi)存在風(fēng)險(xiǎn),現(xiàn)在已有基于事件同步的,雙向認(rèn)證的動態(tài)口令牌?;谑录降膭討B(tài)口令,是以用戶動作觸發(fā)的同步原則,真正做到了一次一密,并且由于是雙向認(rèn)證,即:服務(wù)器驗(yàn)證客戶端,并且客戶端也需要驗(yàn)證服務(wù)器,從而達(dá)到了徹底杜絕木馬網(wǎng)站的目的。
由于它使用起來非常便捷,85%以上的世界500強(qiáng)企業(yè)運(yùn)用它保護(hù)登錄安全,廣泛應(yīng)用在、網(wǎng)上銀行、電子政務(wù)、電子商務(wù)等領(lǐng)域。
動態(tài)口令是應(yīng)用最廣的一種身份識別方式,一般是長度為5~8的字符串,由數(shù)字、字母、特殊字符、控制字符等組成。用戶名和口令的方法幾十年來一直用于提供所屬權(quán)和準(zhǔn)安全的認(rèn)證來對服務(wù)器提供一定程度的保護(hù)。當(dāng)你每天訪問自己的電子郵件服務(wù)器、服務(wù)器要采用用戶名與動態(tài)口令對用戶進(jìn)行認(rèn)證的,一般還要提供動態(tài)口令更改工具。系統(tǒng)(尤其是互聯(lián)網(wǎng)上新興的系統(tǒng))通常還提供用戶提醒工具以防忘記口令。
看過“身份認(rèn)證的方法”的人還看了:
1.Win10如何取消網(wǎng)絡(luò)身份驗(yàn)證提示框