Facebook 密码登陆界面
皮鲁安全之家曾经介绍过恶意软件驱动能够从全网范围内的用户 Web 欣赏器及基于 Web 的登录表单中窃取账号密码。只需要几美金或等值的虚拟货币,「黑市买家」就能够买到这些日志的访问权。更进一步,犯罪分子只要花更多的钱就可以直接购买指定账号的凭证信息。
更糟的是很多人密码是复用的,一个密码的丢失可能会让多个账户同时陷入危险的境地。
将密码设置的复杂一点能够防止密码被盗吗?对于想要强行破解你密码的黑客来说,复杂的密码的确让他们更难操作。但遗憾的是,或许是为了帮助自己记忆,或许是对自己设置的密码已经有了感情,很多人的密码设置都非常简单——像纸糊的一样,一捅就破。
无密码登录
2012 年 7 月成立的行业协会 FIDO 的宗旨就是解决强制认证设备的交互性和用户面临大量复杂的用户名和密码的问题,微软、苹果、Google、Facebook 都是协会成员。FIDO 的实行董事 Andrew Shikiar 认为用户早就习惯了设置密码,想要改变用户的行为习惯,减少他们对密码的依赖是很难的。
因此 FIDO 的工作更多是向普通用户科普无密码体验的好处,让更多人接受无密码更好的观念。这有点像戒烟,密码的方便就像香烟给人的愉悦,但它长期的康健风险应该被越来越多人所了解。FIDO 除了做科普,也会对新的无密码技术提出建议,让无密码系统越来越尺度化。
无密码和二次验证图例
指纹、面部、声音……这种生物辨认方式也是理想的身份验证「密码」,因为它们基本能够证明服务是你本人在利用。
指纹登录可能是用户最熟悉的生物辨认方式,而面部验证、声音验证也越来越常见于支付环节和登录环节。据 This is Money 报道,巴克莱银行、汇丰银行、哈利法克斯银行等多家英国银行目前都支持声纹辨认,在英国有 300 多万银行客户利用声纹辨认系统来登陆他们的银行账户。而我们熟悉的微信也有声音锁登录的选项,不过对声音情况的要求更高。
再加上部分保密机构的瞳孔验证,亚马逊开始试行的刷脸支付,支持生物辨认的场景也在增多。
图片来自:This is Money
只是这种生物「密码」一旦被盗后果更严重。毕竟你可以随意更改你的数字密码,但你的脸、指纹、声音,这些都是无法改变的。一次被盗,终身忧虑。
利用常用设备辅助登录、验证也是常见的做法。越来越多的服务想要你用手机扫码登录,除了 提升手机应用活跃度外,可能还有一层安全的考虑。像 QQ、微信这样的社交应用还增加了一个辅助验证的环节,很大水平上也能保证账户安全性。
双重验证也是很好保护账户安全的做法。苹果双重认证就能为 Apple ID 提供多一层的额外安全保护,这个额外的认证方式让其他人知道密码也无法访问你的账户,因为它还会在你的常用设备上显示一个六位数的验证码。