0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

可信平台模块(TPM)在快速网络身份认证(FIDO)中的应用

国民技术股份有限公司 2022-11-02 10:18 次阅读

针对网络空间可信身份建设中的统一互联网用户身份认证管理问题,本文介绍了基于ISO/IEC 11889可信平台模块的快速网络身份认证(Fast ID Online,FIDO)应用。

背景:网络身份安全事件频发

首先简单回顾一下两起严重的网络空间身份盗用事件:

在一起协同进行的复杂网络袭击中,黑客以孟加拉国央行官员的身份向纽约联储发出了数十条加密信息,最终造成孟加拉银行损失了8100万美元,这是迄今为止,全世界范围内的银行因为被网络身份盗而损失最严重的一次。同时,这件事情也为全世界的银行敲响了警钟。

另外一起在央视曝光的银行卡盗刷黑产事件,“每条信息都有卡主的姓名、银行卡号、身份证号、银行预留手机号码以及银行密码”,记者在文件中随机选取了七十个不同省份的信息进行验证。其中,身份信息和电话号码全部正确,除了5个银行密码错误,其余65个银行卡密码全都正确,可谓触目惊心。

以上事件不过是众多安全事件中的冰山一角,可见网络身份已经面临非常严重的威胁。网络身份认证不仅关系到个人信息安全,而且影响某个国家和组织的利益,其重要性不言而喻。

FIDO身份认证介绍

要解决网络身份的可信问题,网络身份的基础设施必不可少,需要在应用、政策、管理、协同、监管上建立面向人、物的联合平台。技术层面上,人、物都是客观存在的物理事实,把这些物理事实接入网络,与身份认证的基础设施交互,需要分布式的身份采集/认证子系统,为个人、通信服务和其它各种类型的服务提供平台。这些要素从技术体系上组成了网络身份认证的框架。

99e615ea-5793-11ed-b116-dac502259ad0.jpg

快速网络身份认证(FIDO)是一个专注于身份认证的国际行业标准,FIDO通过易用的客观物理事实,如指纹、人脸、虹膜代替口令(Password),统一分布式的认证器系统,统一开放的基于密码算法的认证协议,基于风险策略的身份认证基础设施,来进行可信身份认证。对于用户来说,刷指纹,刷脸等方式访问网络服务,胜在用户体验。

9a004ae6-5793-11ed-b116-dac502259ad0.jpg

那么FIDO足够安全吗?如何保证身份认证信息的安全性呢?这就需要可信平台模块(TPM)的参与了。FIDO规范定义可基于TPM可以形成安全环境,保护FIDO用户的网络身份验证凭据。TPM芯片是高等级的安全芯片,国民技术的可信密码模块通过了我国商用密码产品型号认证和国际通用高等级安全认证,安全性有保障,已得到广泛应用。

9a18440c-5793-11ed-b116-dac502259ad0.jpg

FIDO标准组织联合W3C(万维网联盟,World Wide Web Consortium)在W3C Member Submission提交的FIDO 2.0: Key Attestation Format规范中详细定义了基于TPM的认证器实现。这意味着所有浏览器都要支持基于TPM的FIDO认证协议。特别需要说明的是,基于ISO/IEC 11889可信平台模块应用的FIDO2.0可以直接使用中国密码算法SM2进行签名验证机制,国产密码算法又多了一个全球一致化的应用,使得FIDO身份认证的安全性是更上一层楼。

IfattestationStatement.core.versionequals2, the following algorithms can be used by FIDO Authenticators:

1.TPM_ALG_RSASSA(0x14). This is the same algorithm RSASSA-PKCS1-v1_5 asfor version 1 but foruse with TPMv2.attestationStatement.header.alg="RS256".
2.TPM_ALG_RSAPSS(0x16);attestationStatement.header.alg="PS256".
3.TPM_ALG_ECDSA(0x18);attestationStatement.header.alg="ES256".
4.TPM_ALG_ECDAA(0x1A);attestationStatement.header.alg="ED256".
5.TPM_ALG_SM2(0x1B);attestationStatement.header.alg="SM256".

有兴趣的小伙伴请参考下面的链接:

https://www.w3.org/Submission/fido-key-attestation/

Windows可信身份认证应用:Microsoft Passport

Windows登录使用的Microsoft Passport基于FIDO标准框架建立,同时使用了可信平台模块提供的FIDO认证密钥保护机制,达到了领先的安全性水平。认证密钥在可信模块中生成,私钥将永远不会在物理安全芯片之外使用。

Microsoft Edge浏览器直接支持FIDO2.0, W3C Web Authentication,可以直接基于TPM保护的密钥做FIDO协议的身份认证,为全球和中国用户提供了一致的、开放的领先的身份认证安全方案。

如果您购买新的Windows机器,就可以体验基于TPM的FIDO安全。小编特别推荐中国版本的Surface系列,它使用了我们国产可信平台模块芯片。

总结

目前,在FIDO2.0应用中,可信平台模块已成为设备身份、个人身份的同一个安全载体。FIDO2.0规范与W3C规范融合,为ISO/IEC11889-2015标准定义的可信平台模块在网络空间身份认证的规模应用提供了基础。

借助ISO/IEC 11889 TPM2.0标准,我国商用密码算法的国际生态环境再次拓展,为中国自主信息安全产业全球竞争提供了有力的平台,从而有利于中国自主产业快速参与到国际产业竞争中,更大规模在全球部署以中国密码算法为核心的自主信息安全技术,实现“你中有我,我中有你”的合作共赢安全战略目的。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    10

    文章

    3155

    浏览量

    59701
收藏 人收藏

    评论

    相关推荐

    微软与FIDO利用AI技术精准定位漏水点

    开展漏水检测。此外,微软参与创建的 Water United 平台联合公私部门,利用 FIDO 技术实现流域级水资源韧性,共同保护宝贵的水资源。
    的头像 发表于 12-06 09:44 125次阅读

    意法半导体推FIPS 140-3认证TPM加密模块

    2024年9月24日,中国与意法半导体携手宣布了一项重要里程碑:其STSAFE-TPM可信平台模块)系列成功获得FIPS 140-3认证
    的头像 发表于 09-25 15:51 339次阅读

    高鸿信安与百敖软件完成产品兼容互认证

    近日,大唐高鸿信安与百敖软件开展了产品兼容适配工作,高鸿信安自主研发的可信支撑模块软件V2.0、操作系统可信增强系统V2.0、可信管理平台V
    的头像 发表于 09-19 15:06 373次阅读

    家电厂MES物联网平台有什么功能

    、设备连接与管理 物联网平台的首要功能是提供设备连接管理功能。在家电厂,这包括设备的注册、身份认证和数据接入等。通过物联网平台,家电设备能
    的头像 发表于 09-13 14:29 198次阅读

    二代身份证识别仪身份证阅读器读卡器

    扫描仪 工地实名制读卡器 二代证阅读器 ID/IC读卡器 NFC读卡模块 多合一身份证读卡模块 门禁卡 社保卡读卡网络身份 后端
    发表于 09-07 15:09

    数字化工厂如何实现TPM管理的可视化?

    平台 企业应引入适合自身需求的数字化管理平台,如工业互联网平台、智能制造系统等。这些平台能够实现对设备运行数据的实时采集、存储和分析,为TPM
    的头像 发表于 09-05 16:48 277次阅读

    身份证云解码模块嵌入式身份证读卡器 (CSYJM-3)

    身份证云解码模块(CSYJM-3)产品使用说明书 一、产品外观及说明 身份证读卡板高度集成化读卡板是在上一代基础上进行的优化和改进,外观简洁。采用USBhid标准接口即插即用,无需安装驱动。 二
    发表于 09-04 14:57

    数字化技术TPM设备管理的具体应用

    的丰富与拓展。本文,天行健精益生产顾问将深入探讨数字化技术TPM设备管理的具体应用,展现其如何助力企业实现更高效、更智能的生产维护体系。   一、设备状态监测与预测 1.传感器技术 通过
    的头像 发表于 08-27 15:16 352次阅读

    TPM光伏电站安全生产管理的应用

    理念,正逐步大型光伏电站的安全生产管理展现其独特魅力。   一、TPM的作用 TPM强调全员参与、全过程控制、全方位预防,这与光伏电站对安全生产的要求不谋而合。通过将
    的头像 发表于 07-18 10:15 351次阅读

    全民认证斩获2024数字身份创新应用大赛一等奖

    )发展联盟、IIFAA互联网可信认证联盟、北京盾安信科技发展有限公司、厦门盾安信科技有限公司承办的“首届OIDAA数字身份创新应用大赛”
    的头像 发表于 05-29 09:07 503次阅读
    全民<b class='flag-5'>认证</b>斩获2024数字<b class='flag-5'>身份</b>创新应用大赛一等奖

    身份识别模组POS终端上的应用

    1.POS终端对身份识别模组的需求POS终端上嵌入身份识别模组,可以为商业经营者提供更多的管理和服务功能。例如,通过扫描顾客的身份证,POS系统可以
    的头像 发表于 05-08 11:07 321次阅读
    <b class='flag-5'>身份</b>识别模组<b class='flag-5'>在</b>POS终端上的应用

    铸就安全可信的数字化「信息枢纽」—华为云 ROMA Connect 荣膺软件产品可信【卓越级】认证

    近日,工业和信息化部电子第五研究所组织的软件产品可信评估,华为云 ROMA Connect 基线合规、渗透测试、产品可靠性、软件工程化、隐私合规、代码自研率检测、产品质量、开源治
    的头像 发表于 04-07 15:10 812次阅读
    铸就安全<b class='flag-5'>可信</b>的数字化「信息枢纽」—华为云 ROMA Connect 荣膺软件产品<b class='flag-5'>可信</b>【卓越级】<b class='flag-5'>认证</b>

    鸿蒙OpenHarmony技术:【设备互信认证

    OpenHarmony,设备互信认证模块作为安全子系统的子模块,负责设备间可信关系的建立、维
    的头像 发表于 03-25 17:04 735次阅读
    鸿蒙OpenHarmony技术:【设备互信<b class='flag-5'>认证</b>】

    30%企业对AI驱动的深度伪造攻击质疑身份认证和验证方案有效性

    Gartner副总裁Akif Khan指出,过去十年的技术变革使得深度伪造就像合成照片一样成为可能,那些虚假人脸图片可以欺骗甚至让生物识别身份验证失效。严重的是,假如身份认证和验证系统无法区分真假面部,那么它们的
    的头像 发表于 02-25 15:14 485次阅读

    国民技术可信计算芯片Z32H330TC通过密码模块产品认证

    近日,国民技术可信计算芯片Z32H330TC成功通过可信密码模块产品认证,获得了国家密码管理局商用密码检测中心颁发的商用密码产品认证证书(二
    的头像 发表于 12-28 14:58 1817次阅读