密码糟糕透了。通行密钥能取代它们吗?
摘要
讨论通行密钥作为一种更安全的认证方法取代密码的潜力。
<p><a href="https://lobste.rs/s/oyo7dd/passwords_suck_can_passkeys_replace_them">评论</a></p>
相似文章
XSS对通行密钥是致命的:无证明的隐藏风险
本文解释了一个单一的XSS漏洞如何能够在证明设置为'none'的情况下破坏通行密钥的抗钓鱼能力,允许攻击者注册自己的通行密钥并实现持久账户接管。文章呼吁关注这一被忽视的威胁并提出了防御措施。
通行密钥是由完全不懂消费者心理的工程师发明的
作者批评了通行密钥的推广,认为它们是由不了解普通消费者想法的工程师设计的,并表示即使身为科技公司创始人,自己也很困惑。
匿名凭证:图解入门(第二部分)
图解入门系列的第二部分,介绍 Privacy Pass 和 Google 年龄验证提案等真实世界的匿名凭证系统,重点讲解如何防止凭证克隆,并在不牺牲用户隐私的前提下实现富有表现力的证明。
防止令牌窃取
本文讨论了信息窃取型恶意软件窃取身份验证令牌的问题,并探讨了Dirk Balfanz在15年前提出的一项提案:使用自签名客户端证书进行TLS双向认证,从而将令牌绑定到特定设备,即使令牌被窃取也无法重用。
plass:管理密码
plass 是一个用 C 语言编写的极简密码管理器,受 UNIX 哲学启发,使用 GPG 进行加密,并借助 got 进行版本控制。