0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

可信平台模块(TPM)在快速网络身份认证(FIDO)中的应用

国民技术股份有限公司 2022-11-02 10:18 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

针对网络空间可信身份建设中的统一互联网用户身份认证管理问题,本文介绍了基于ISO/IEC 11889可信平台模块的快速网络身份认证(Fast ID Online,FIDO)应用。

背景:网络身份安全事件频发

首先简单回顾一下两起严重的网络空间身份盗用事件:

在一起协同进行的复杂网络袭击中,黑客以孟加拉国央行官员的身份向纽约联储发出了数十条加密信息,最终造成孟加拉银行损失了8100万美元,这是迄今为止,全世界范围内的银行因为被网络身份盗而损失最严重的一次。同时,这件事情也为全世界的银行敲响了警钟。

另外一起在央视曝光的银行卡盗刷黑产事件,“每条信息都有卡主的姓名、银行卡号、身份证号、银行预留手机号码以及银行密码”,记者在文件中随机选取了七十个不同省份的信息进行验证。其中,身份信息和电话号码全部正确,除了5个银行密码错误,其余65个银行卡密码全都正确,可谓触目惊心。

以上事件不过是众多安全事件中的冰山一角,可见网络身份已经面临非常严重的威胁。网络身份认证不仅关系到个人信息安全,而且影响某个国家和组织的利益,其重要性不言而喻。

FIDO身份认证介绍

要解决网络身份的可信问题,网络身份的基础设施必不可少,需要在应用、政策、管理、协同、监管上建立面向人、物的联合平台。技术层面上,人、物都是客观存在的物理事实,把这些物理事实接入网络,与身份认证的基础设施交互,需要分布式的身份采集/认证子系统,为个人、通信服务和其它各种类型的服务提供平台。这些要素从技术体系上组成了网络身份认证的框架。

99e615ea-5793-11ed-b116-dac502259ad0.jpg

快速网络身份认证(FIDO)是一个专注于身份认证的国际行业标准,FIDO通过易用的客观物理事实,如指纹、人脸、虹膜代替口令(Password),统一分布式的认证器系统,统一开放的基于密码算法的认证协议,基于风险策略的身份认证基础设施,来进行可信身份认证。对于用户来说,刷指纹,刷脸等方式访问网络服务,胜在用户体验。

9a004ae6-5793-11ed-b116-dac502259ad0.jpg

那么FIDO足够安全吗?如何保证身份认证信息的安全性呢?这就需要可信平台模块(TPM)的参与了。FIDO规范定义可基于TPM可以形成安全环境,保护FIDO用户的网络身份验证凭据。TPM芯片是高等级的安全芯片,国民技术的可信密码模块通过了我国商用密码产品型号认证和国际通用高等级安全认证,安全性有保障,已得到广泛应用。

9a18440c-5793-11ed-b116-dac502259ad0.jpg

FIDO标准组织联合W3C(万维网联盟,World Wide Web Consortium)在W3C Member Submission提交的FIDO 2.0: Key Attestation Format规范中详细定义了基于TPM的认证器实现。这意味着所有浏览器都要支持基于TPM的FIDO认证协议。特别需要说明的是,基于ISO/IEC 11889可信平台模块应用的FIDO2.0可以直接使用中国密码算法SM2进行签名验证机制,国产密码算法又多了一个全球一致化的应用,使得FIDO身份认证的安全性是更上一层楼。

IfattestationStatement.core.versionequals2, the following algorithms can be used by FIDO Authenticators:

1.TPM_ALG_RSASSA(0x14). This is the same algorithm RSASSA-PKCS1-v1_5 asfor version 1 but foruse with TPMv2.attestationStatement.header.alg="RS256".
2.TPM_ALG_RSAPSS(0x16);attestationStatement.header.alg="PS256".
3.TPM_ALG_ECDSA(0x18);attestationStatement.header.alg="ES256".
4.TPM_ALG_ECDAA(0x1A);attestationStatement.header.alg="ED256".
5.TPM_ALG_SM2(0x1B);attestationStatement.header.alg="SM256".

有兴趣的小伙伴请参考下面的链接:

https://www.w3.org/Submission/fido-key-attestation/

Windows可信身份认证应用:Microsoft Passport

Windows登录使用的Microsoft Passport基于FIDO标准框架建立,同时使用了可信平台模块提供的FIDO认证密钥保护机制,达到了领先的安全性水平。认证密钥在可信模块中生成,私钥将永远不会在物理安全芯片之外使用。

Microsoft Edge浏览器直接支持FIDO2.0, W3C Web Authentication,可以直接基于TPM保护的密钥做FIDO协议的身份认证,为全球和中国用户提供了一致的、开放的领先的身份认证安全方案。

如果您购买新的Windows机器,就可以体验基于TPM的FIDO安全。小编特别推荐中国版本的Surface系列,它使用了我们国产可信平台模块芯片。

总结

目前,在FIDO2.0应用中,可信平台模块已成为设备身份、个人身份的同一个安全载体。FIDO2.0规范与W3C规范融合,为ISO/IEC11889-2015标准定义的可信平台模块在网络空间身份认证的规模应用提供了基础。

借助ISO/IEC 11889 TPM2.0标准,我国商用密码算法的国际生态环境再次拓展,为中国自主信息安全产业全球竞争提供了有力的平台,从而有利于中国自主产业快速参与到国际产业竞争中,更大规模在全球部署以中国密码算法为核心的自主信息安全技术,实现“你中有我,我中有你”的合作共赢安全战略目的。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3450

    浏览量

    62977
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    设备身份唯一标识和基于数字证书的身份认证两种方案,应用场景上有何侧重,分别适用于哪些类型的物联网设备?

    设备身份唯一标识和基于数字证书的身份认证两种方案,应用场景上有何侧重,分别适用于哪些类型的物联网设备?
    发表于 11-18 06:26

    看不见的安全防线:信而泰仪表如何验证零信任有效性

    应运而生。其\"永不信任,始终验证\"的核心理念,将安全重心从依赖网络位置判定可信度转向身份认证与动态授权,实现对每次访问请求的精细化管控。这一理念重新定义了现代安全架构的逻辑重心
    发表于 09-09 15:33

    万里红推出可信数据空间平台

    北京万里红科技有限公司(以下简称:万里红)由中国信息协会主办的“2025可信数据空间推进大会”重磅发布万里红可信数据空间平台(行业版)。
    的头像 发表于 08-28 09:14 1672次阅读

    RFID在身份识别的应用

    二、RFID在身份识别的优势高效率:RFID可以快速读取身份信息,大幅缩短验证时间,提高身份识别效率。准确性:RFID减少了人工操作的错误
    的头像 发表于 07-23 15:35 356次阅读
    RFID在<b class='flag-5'>身份</b>识别<b class='flag-5'>中</b>的应用

    高效网证核验方案:嵌入式CTID二维码解码模组赋能国家网络身份认证识别

    在数字化浪潮,“证明我是我”曾是网络身份核验的一大难题。从实体身份证到电子证件,身份认证方式的
    的头像 发表于 07-11 15:23 550次阅读
    高效网证核验方案:嵌入式CTID二维码解码模组赋能国家<b class='flag-5'>网络</b><b class='flag-5'>身份</b><b class='flag-5'>认证</b>识别

    芯盾时代助力宁夏银行统一身份认证平台建设

    芯盾时代中标宁夏银行!芯盾时代依托自主研发的用户身份与访问管理产品,为宁夏银行建设统一化、标准化、自动化的统一身份认证平台,实现统一身份管理
    的头像 发表于 07-10 16:33 815次阅读

    芯盾时代中标延安卷烟厂 打造新一代身份认证平台

    芯盾时代中标延安卷烟厂身份认证系统,将基于前期零信任安全架构的建设成果,又为延安卷烟厂打造了新一代身份认证平台,通过动态
    的头像 发表于 06-18 11:11 733次阅读

    揭秘身份证识别终端集成模块:小设备如何承载大安全?

    证识别模块呢?嵌入式身份认证模块中集成芯片的难度主要在以下几个方面:制作工艺上,嵌入式身份
    的头像 发表于 06-16 10:25 458次阅读
    揭秘<b class='flag-5'>身份</b>证识别终端集成<b class='flag-5'>模块</b>:小设备如何承载大安全?

    fido5100/fido5200实时以太网多协议(REM)交换机技术手册

    ms的时间内为网络数据操作准备就绪,支持快速启动和快速连接类型的网络功能。REM交换器件具有与本数据手册定义的相同的信号分配。
    的头像 发表于 05-15 10:46 1017次阅读
    <b class='flag-5'>fido</b>5100/<b class='flag-5'>fido</b>5200实时以太网多协议(REM)交换机技术手册

    请问如何在iMX8ULP dts配置TPM的时钟源?

    我想在 iMX8ULP 上启用 TPM4,7,8,但 dts 没有设备说明。 因此,我自己添加了 TPM8 设备节点。 但是探测过程,内核崩溃了。 那么,如何配置
    发表于 03-20 06:30

    FIDO5100 adi

    电子发烧友网为你提供ADI(ADI)FIDO5100相关产品参数、数据手册,更有FIDO5100的引脚图、接线图、封装手册、中文资料、英文资料,FIDO5100真值表,FIDO5100
    发表于 03-11 18:35
    <b class='flag-5'>FIDO</b>5100 adi

    芯盾时代助力五菱工业公司统一身份认证平台建设

    芯盾时代中标柳州五菱汽车工业有限公司(简称五菱工业公司),建设统一身份认证平台,实现身份平台化,数据标准化,流程自动化,运营制度化等,为客户
    的头像 发表于 02-11 10:59 839次阅读

    腾讯会议新增认证身份功能,增强线上沟通信任

    的推出,旨在提升线上沟通的信任度。商务合作场景,双方往往需要对彼此的真实背景有所了解,以做出更明智的决策。通过腾讯会议的身份认证功能,用户可以更直观地了解对方的
    的头像 发表于 01-16 11:10 1186次阅读

    芯盾时代助力建科技统一身份认证项目圆满结项

    了一套高效、安全的统一身份认证平台。该平台不仅实现了用户身份的统一管理和认证,还有效提升了
    的头像 发表于 01-07 15:02 772次阅读

    芯盾时代继续深化建科技统一身份认证平台建设

    芯盾时代承建的建科技集团有限公司(简称“建科技”)统一身份认证一期项目圆满结项,目前平台运行情况良好,获得客户的高度认可。目前双方已开展
    的头像 发表于 01-07 11:23 888次阅读