USB KEY 互联网上身份认证的利器
【IT168 专稿】目前,网络上的身份认证手段主要有以下几种方法:
用户名/密码:简单易行,保护非关键性的系统,由于密码是静态的数据,很容易被驻留在计算机内存中的木马程序或网络中的监听设备截获。是极不安全的身份认证方式;
IC卡: 是一种内置集成电路的芯片,芯片中存有与用户身份相关的数据。IC卡由专门的设备生产,是不可复制的硬件。IC卡由合法用户随身携带,登录时必须将IC卡插入专用的读卡器读取其中的信息,以验证用户的身份。简单易行,但容易被留驻内存的木马或网络监听等黑客技术窃取。
动态口令:动态口令技术是一种让用户密码按照时间或使用次数不断变化、每个密码只能使用一次的技术。由于每次使用的密码必须由动态令牌或动态密码卡来产生,只有合法用户才持有该硬件或卡,而认证服务器端也依照同样的规则动态产生相同的密码,所以只要通过密码验证就可以认为该用户的身份是可靠的。用户每次使用的密码都不相同,即使黑客截获了一次密码,但在用户退出登录后,它也无法利用这个密码来仿冒合法用户的身份,因为密码已经过期。 动态口令技术采用一次一密的方法,有效保证了用户身份的安全性,是比较安全的认证手段。
生物特征:利用人的指纹 、虹膜、掌纹、声纹等天然纹理作为认证识别手段,不同的人具有不同的生物特征,因此几乎不可能被仿冒。因此安全性最高,最可靠的身份认证方式,但各种相关识别技术还没有成熟,没有规模商品化,准确性和稳定性有待提高,特别是当生物特缺失时,就可能没法利用。
USB Key: 安全可靠,成本低廉 依赖硬件的安全性。下面详解。
USB Key简介
基于USB Key的身份认证方式是近几年发展起来的一种方便、安全、可靠的身份认证技术。它采用一次一密的强双因子认证模式,很好地解决了身份认证的安全可靠,并提供USB接口与现今的电脑通用。USB Key是一种USB接口的小巧的硬件设备,形装与我们常见的U盘没有什么两样。但它的内部结构不简单,它内置了CPU、存储器、芯片操作系统(COS),可以存储用户的密钥或数字证书,利用USB Key内置的密码算法实现对用户身份的认证。(图1)
![]() |
| 图1 |
每一个USB Key都具有硬件PIN码保护,PIN码和硬件构成了用户使用USB Key的两个必要因素。用户只有同时取得了USB Key和用户PIN码,才可以登录系统。即使用户的PIN码被泄漏,只要用户持有的USB Key不被盗取,合法用户的身份就不会被仿冒;如果用户的USB Key遗失,拾到者由于不知道用户PIN码,也无法仿冒合法用户的身份。
USB Key具有安全数据存储空间,可以存储数字证书、密钥等秘密数据,对该存储空间的读写操作必须通过程序实现,用户无法直接读取,其中用户密钥是不可导出的,杜绝了复制用户数字证书或身份信息的可能性。
USB Key 内置CPU,可以实现加解密和签名的各种算法,加解密运算在USB Key内进行,保证了密钥不会出现在计算机内存中,从而杜绝了用户密钥被黑客截取的可能性。
