
無密碼身份驗證包括無需要求使用者輸入密碼即可驗證使用者身份的所有身份驗證方法。無密碼身份驗證的範例包括生物識別技術,例如指紋和臉部辨識、實體安全性令牌金鑰、Magic Link 等。
儘管它們不能完全免受駭客攻擊,但無密碼身份驗證方法在某些方面仍然優於密碼身份驗證,並且各種應用程式(無論是商業應用程式還是企業應用程式)都採用了密碼身份驗證。
在這篇文章中,我們將詳細了解:
密碼驗證出了什麼問題?

由於多種原因,密碼本質上很容易受到駭客的攻擊。當用戶在線上註冊更多服務時,他們很容易忘記密碼,想出容易受到字典攻擊的簡單密碼,或對所有服務使用相同的密碼集。有時,用戶甚至可能自願洩露他們的密碼。駭客可以透過發送詐騙電子郵件或訊息輕鬆竊取使用者密碼。根據 2020 年 Verizon 資料外洩調查報告,81% 的駭客相關外洩涉及密碼被盜或弱密碼。
為了更好地保護使用者訊息,無密碼認證中使用了知識因素以外的因素,即使用者擁有的信息,如密碼、PIN、使用者名稱等。
無密碼身份驗證使用的因素是什麼?
不同類型的無密碼身份驗證依賴不同的身份驗證憑證或因素。這些因素,即固有因素和占有因素,被認為比知識因素更安全,因為知識因素很容易被竊取或遺忘。
固有因素
固有因素是指指紋、聲音、視網膜等個體固有的因素,使用者無需記憶。 生物辨識身份驗證是利用這些因素來驗證使用者身分的技術。
當用戶建立新帳戶時,他們的身體特徵將被掃描和分析,以建立儲存在資料庫中的數位副本。當他們想要登入不同的軟體或應用程式時,系統會將呈現的生理數據與資料庫中儲存的數據進行比較,以驗證他們的身份。
儘管駭客已經找到了欺騙某些生物識別數據的方法,但行為因素仍然難以複製,這使得生物識別身份驗證比密碼身份驗證安全得多。
控球因素
這些是使用者隨身攜帶的憑證,例如安全性令牌或可以從身分驗證應用程式接收程式碼的手機、透過 Telegram 或 WhatsApp 的 OTP 等。它會檢查用戶是否擁有經過批准的硬件,這比知識因素更難破解。儘管如此,駭客仍然有可能遠端存取硬體以實體竊取硬體。
有些人還認為,一些無密碼身份驗證(例如 Magic Link、OTP 和身份驗證器應用程式)並非完全無密碼,因為為了透過這些方法驗證其身份,用戶仍然需要使用使用者名稱和密碼登入其電子郵件帳戶或裝置。儘管如此,使用所有權和固有因素的身份驗證方法仍然比密碼身份驗證安全得多。

