在中国推广无密码还有哪些阻力?

6 月 8 日
 Cheez

所谓的无密码,有几种。

  1. 绑定到账户的

例如微信一键登录/谷歌一键登录/苹果一键登录

  1. 绑定到联系方式的

例如邮箱验证码登录/短信验证码登录/电话验证码登录/本机号码一键登录

  1. 通行密钥

现在谷歌/苹果/小米应该是支持的

  1. 身份验证器

Google 或 Microsoft Authenticator

  1. 物理密钥

YubiKeys 之类的。

  1. 生物识别

声音锁/面部识别/掌纹识别/指纹识别(指纹一般无法跨设备)

9950 次点击
所在节点    程序员
73 条回复
Rache1
6 月 8 日
@frankilla 为什么你会觉得小区门禁用人脸是好事儿,这种几乎不可变的生物信息,交给那些个公司,真的有那么安心嘛。

除此之外

《人脸识别技术应用安全管理办法》第十二条 任何组织和个人不得以办理业务、提升服务质量等为由,误导、欺诈、胁迫个人接受人脸识别技术验证个人身份。

---

最高人民法院发布关于审理使用人脸识别技术处理个人信息相关民事案件适用法律若干问题的规定。其中明确,物业服务企业或者其他建筑物管理人以人脸识别作为业主或者物业使用人出入物业服务区域的唯一验证方式,不同意的业主或者物业使用人请求其提供其他合理验证方式的,人民法院依法予以支持。
BG5EKR
6 月 8 日
别的不说,就电子税务局吧,网站上登陆需要手机 APP 扫码,手机 APP 几乎每次都先需要手机短信验证登陆之后才能扫码登陆网页版的,登陆之后点开票,网页版需要手机 APP 人脸识别请张张嘴请上下点头请注视屏幕,然后才能完成开个发票的整个流程,银行转账都没这么麻烦
94
6 月 8 日
我一直不理解 Passkey 的优势在哪里?
一般都会有云同步的需求,那么和 bitwarden 这种密码管理工具对比感觉没有明显区别哇,都是点一下。

如果无法同步、设备绑定的 Passkey ,那岂不是每台设备都要搞一个。首次登录的时候不还是得要借助其他的方式来验证。
SenLief
6 月 8 日
微信和手机登录,现在大多都是支持的,没看出来什么阻力来。
psllll
6 月 8 日
短信验证不算无密码吗?
i67c6NJ0r33nC667
6 月 8 日
@94 举个例子,用户在复制粘贴 bitwarden 内的账号密码信息时,仍有泄露的风险(粘贴错了地方导致泄露,或是权限设置不当导致密码被非法读取),但是 passkey 是完全没有这方面的顾虑的,只用到公钥验证,所以百分之百安全,就算是和传统的账号+强密码体系比起来也要更加安全
i67c6NJ0r33nC667
6 月 8 日
@psllll 短信是很不安全的设计,光是 sim swap 就够喝一壶的
mrzhiin
6 月 8 日
无论使用那种方式,最后还是要有“实名”绑定这个步骤。短信和微信天然具有“实名”效果,导致其他的方式显得性价比很低
mrzhiin
6 月 8 日
@94 技术上,如果是平常的账户密码登录方式,不同的网站或应用,在 UI 或者表单字段里,每家都有自己的方式,导致密码管理工具无法做到完全兼容。使用了 Passkey 后,大家都使用相同的流程,就不用每家单独做兼容
Cheez
6 月 8 日
@94 Passkey 和创建它的网站域名是绑定的,没办法在钓鱼网站上使用。假设,天涯再次被黑客攻破,但是黑客会发现,存储的是一大堆的公钥。没办法去撞库。
psllll
6 月 8 日
@409164 那就没安全的了,passkey 也怕泄露私钥啊
PaulSamuelson
6 月 8 日
你说的这个最终会发展成 —— 互联网统一认证平台
所以~
jackOff
6 月 8 日
中国不希望用户有完全脱离监管的密钥,所以最终形式一定是网证形式全网无密码登录,不允许企业自研登录凭据也是个大趋势
Aicxx
6 月 8 日
主要还是一个监管问题,虽然这个并没有什么太大作用,黑号水军仍然大批存在
safari9
6 月 8 日
passkey 不符合国情 +1
94
6 月 8 日
@409164 #26 ,但是如果有同步需求,是不是还会有泄露的风险?如果是设备绑定的 Passkey 那么在多设备登录的时候,是不是还是需要使用账密 or 其他的方式验证。
@mrzhiin #29 ,这倒不算是一个大的问题。这些应用就该要做好这些适配。
@Cheez #30 ,密码填充器一般也都是域名自动带出的,倒是没有钓鱼的风险。一般使用填充器的用户,密码也都是独立的强密码,撞库也不需要的担心。

我的意思是 Passkey 好像优势没有那么明显,只是日常用的时候会方便一些,类似于不需要“验证码”的“手机验证”?
但如果日常会用的应用,一般也都会有无感续签的功能,其实也没有那么多验证的场合?所以才是推进缓慢的原因,毕竟带来的用户体验收益并不高。
cslive
6 月 8 日
有啥阻力,都是手机号登录
moefishtang
6 月 8 日
短信验证码也算吧...
这个角度看早普及了...
james122333
6 月 8 日
浏览器就是最大的安全隐患
现代浏览器权限越要越多
本身有记录帐密的功能就已经是很跨张的事
浏览器也就那几家
james122333
6 月 8 日
那些选项只有绑定帐户 绑定联系方式 验证器是可用的

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1218736

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX