加载中...
FIDO2 是一套开放的无密码身份认证标准,其核心的 WebAuthn 是浏览器 API,让用户用安全密钥、指纹或人脸完成公钥认证。它从根本上抵御钓鱼和口令泄露。

| 中文名 | FIDO2 与 WebAuthn |
| 制定方 | FIDO 联盟、W3C |
| 核心协议 | WebAuthn、CTAP |
| 认证方式 | 公钥密码学 |
| 关键特性 | 抗钓鱼、无密码 |
FIDO2是由 FIDO 联盟和 W3C 共同制定的一套开放身份认证标准,旨在用基于公钥密码学的强认证取代传统口令。其两大组成部分是浏览器端的 WebAuthn API 和认证器与客户端之间的 CTAP 协议,合力实现抗钓鱼的无密码或双因素登录。
在 FIDO2 体系中,用户注册时设备生成一对公私钥,私钥安全地保存在认证器(如 USB 安全密钥、手机或电脑内置的安全芯片)中永不离开,公钥则登记到网站。登录时,网站发来随机挑战,认证器用私钥签名回应,服务器用公钥验证。由于没有共享密钥在网络上传输,也没有可被窃取的口令,该方案从机制上消除了多种传统攻击面。
FIDO2 是通行密钥(Passkey)的技术基础,被主流操作系统、浏览器和大型互联网服务广泛支持。它既可作为口令之外的强双因素,也可实现完全无密码登录,常用于账户保护、企业单点登录和高安全等级系统的访问控制。
问:FIDO2 为什么能防钓鱼?答:因为认证签名与真实网站域名绑定,用户即使被诱导到假冒网站,认证器也会因域名不匹配而拒绝签名,攻击者拿不到可复用的凭据。
问:安全密钥丢了怎么办?答:应提前注册多个认证器或备用密钥作为兜底,并保留账户恢复方式;通行密钥还可通过云端同步在多设备间恢复。

| 中文名 | FIDO2 与 WebAuthn |
| 制定方 | FIDO 联盟、W3C |
| 核心协议 | WebAuthn、CTAP |
| 认证方式 | 公钥密码学 |
| 关键特性 | 抗钓鱼、无密码 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧