0Pricing
Cloud & IT Cert Prep · 课时

生物识别与基于令牌的身份验证

了解指纹、视网膜和行为生物识别技术,以及硬件令牌(TOTP、FIDO2/WebAuthn)的优缺点。

生物识别与基于令牌的身份验证 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

Biometrics:通过您自身进行身份验证

Biometric 身份验证根据独特的生理或行为特征验证身份,即“您本身的特征”。与密码不同,生物特征不会被遗忘、不易被共享,也不会遗失。但如果遭到泄露,生物特征也无法更改:您无法获得一枚新的指纹。Biometric 系统会测量并比较某种生理或行为特征与注册模板;该模板会在设置期间存储。Biometric 系统的质量取决于其错误率,以及模板存储方式的安全性。当与另一个因素结合使用时(例如指纹 + PIN),Biometrics 最为有效。

生理特征 Biometrics

生理特征 Biometrics基于人体的物理特征。主要类型包括:指纹:因成本低且易于接受而得到最广泛的部署;用于手机、访问控制和边境安全。视网膜扫描:扫描眼球后部的血管纹理——非常准确且难以伪造,但要求眼睛靠近读取器。虹膜扫描:扫描眼睛有色部分的纹理——可以在更远距离进行,机场会使用这种方式。面部识别:通过摄像头分析面部几何特征;准确性不断提高,但可能受到光线、年龄变化和伪装的影响。手部几何特征:测量手部形状和手指长度。

行为特征 Biometrics

行为特征 Biometrics分析一个人执行某项活动的方式,而不是其身体特征。示例包括:击键动态——测量打字节奏、速度和按键停留时间(每个按键被按住的时长)。鼠标动态——分析使用鼠标时的速度、加速度和移动模式。语音识别——分析说话模式、音高和语调节奏(不同于语音命令)。签名动态——分析手写签名时的压力、速度和节奏,而不仅仅是签名形状。行为特征 Biometrics 对持续身份验证尤其有价值,即在整个会话期间持续验证身份,而不只是在登录时验证。

Biometric 错误率:FAR 和 FRR

两种错误率用于描述 Biometric 系统的性能。误接受率(FAR):系统错误地将冒充者接受为合法用户的概率,这属于安全风险。误拒绝率(FRR):系统错误地拒绝合法用户的概率,这属于可用性问题。这两种比率呈反向关系:提高灵敏度会降低 FAR(接受的冒充者更少),但会提高 FRR(被拒绝的合法用户更多)。交叉错误率(CER)是 FAR 与 FRR 相等时的错误率,也是用于比较 Biometric 系统准确性的单一数值。CER 越低,系统越准确。

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

Biometric 漏洞与攻击

Biometric 系统并非无法遭受攻击。欺骗攻击会向传感器呈现伪造的生物特征以误导系统:指纹欺骗会使用明胶或硅胶制作潜在指纹的复制品;在质量较低的系统中,面部识别可能被高质量的 3D 面具或照片欺骗。模板数据库攻击:如果存储的生物特征模板被盗,它们无法像密码一样撤销。现代系统会通过模板保护(存储经过哈希处理或转换的模板,而不是原始生物特征数据)和活体检测(证明生物特征来自活人而非复制品)来降低风险。

硬件安全密钥:FIDO2 令牌

YubiKey、Google Titan Key 和 SoloKey 等硬件安全密钥实现了可抵御网络钓鱼的FIDO2/WebAuthn 标准,用于身份验证。密钥中包含受硬件保护的私钥,可执行加密操作,而私钥始终不会离开设备。进行身份验证时,网站发出的质询由硬件密钥的私钥签名;由于该操作与特定网站来源绑定,中间人网络钓鱼网站无法拦截或转发此身份验证过程。硬件密钥还可以在需要基于证书进行身份验证的企业环境中充当PIV 智能卡。

智能卡与 PIV

智能卡是信用卡大小的设备,内置微芯片,用于存储加密密钥和证书。PIV(个人身份验证)卡是 US 联邦政府雇员必须使用的智能卡标准(FIPS 201)。PIV 卡包含:持卡人的 X.509 证书、其私钥(私钥始终不会离开卡片)、数字照片和生物特征数据。身份验证同时要求实体卡片(“持有的东西”)和 PIN(“知道的东西”),从而实现双因素身份验证。智能卡可通过接触式或非接触式(NFC)读卡器读取。

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

深入了解一次性密码(OTP)

一次性密码(OTP)是仅对一次使用有效的身份验证代码。目前有两种标准。HOTP(RFC 4226):基于 HMAC 的 OTP,每使用一次,计数器就递增一次。身份验证器和服务器必须保持同步;如果代码已生成但未使用,就可能逐渐失去同步,需要重新同步。TOTP(RFC 6238):基于时间的 OTP,以当前时间作为计数器,每 30 秒变化一次。TOTP 更为常用,因为它通过时间自动保持同步;身份验证器和服务器只需对当前时间达成一致(NTP 可以提供帮助)。未使用的 TOTP 代码会直接过期。

推送通知身份验证

推送身份验证(Duo Security、Microsoft Authenticator 和 Okta Verify 使用此方式)会在检测到登录尝试时,向用户的智能手机发送推送通知。用户只需轻点一下即可批准或拒绝请求,比输入 6 位代码简单得多。有些实现会显示登录上下文(IP 地址、位置、应用程序),帮助用户作出知情决定。其安全弱点是:MFA 疲劳攻击——攻击者快速向用户发送大量推送请求,希望用户误批准其中一个,或为了停止通知而批准请求。应对措施包括数字匹配(用户必须输入登录页面上显示的代码)以及在推送通知中提供更多上下文信息。

上下文感知与自适应身份验证

自适应身份验证会根据上下文信号调整所需的身份验证强度。如果用户在常用设备上、通过企业网络并于工作时间登录,风险较低,仅凭密码可能就足够。如果同一用户在凌晨 3 点通过新设备从未知国家登录,风险较高,就会触发增强身份验证(要求 MFA 或经理批准)。上下文信号包括:设备指纹(已知/未知)、IP 地理位置、一天中的时间、不可能的旅行(在经过的时间内从两个不可能往返的地点登录)以及行为模式。这样可以减少低风险登录中的 MFA 阻碍,同时在最需要的地方增加验证阻力。

无密码身份验证

无密码身份验证完全取消密码,改用可抵御网络钓鱼的身份验证因素。常见方式包括:结合生物识别技术(Windows Hello、Touch ID)或硬件密钥的FIDO2/WebAuthn;魔术链接(发送到用户电子邮箱或手机的一次性网址,在电子邮箱访问受信任时非常有效);以及通行密钥(由 Apple、Google 和 Microsoft 采用的 FIDO 联盟标准,私钥存储在设备的安全区中,并通过供应商账户同步到云端)。通行密钥兼具便利性和抗网络钓鱼能力,正迅速成为密码的替代方案。

快速检查

测试您对本课 CompTIA Security+(SY0-701)概念的理解。

课程回顾

本课您学到了:生物特征身份验证使用生理特征(指纹、虹膜)或行为特征(击键、声音);FAR 和 FRR通过 CER 这一平衡点衡量生物特征系统的准确性;硬件安全密钥(FIDO2/WebAuthn)提供可抵御网络钓鱼的基于令牌的身份验证;自适应身份验证根据上下文风险调整验证阻力。接下来我们将学习授权模型:RBAC、MAC 和 DAC。

常见问题解答

「生物识别与基于令牌的身份验证」课时是免费的吗?

是的 — 「生物识别与基于令牌的身份验证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「生物识别与基于令牌的身份验证」这节课中我会学到什么?

了解指纹、视网膜和行为生物识别技术,以及硬件令牌(TOTP、FIDO2/WebAuthn)的优缺点。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「生物识别与基于令牌的身份验证」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 密码策略与多因素身份验证
  2. 生物识别与基于令牌的身份验证
  3. 授权模型:RBAC、MAC 与 DAC
  4. 联合身份:SAML、OAuth 与 OpenID Connect
← 返回 Cloud & IT Cert Prep