作者|韩星
编辑|张寒

来源|图片网
总市值超过5.39万亿美元的全球科技巨头们很少放下成见,挤在一起,将枪口对准了人类数字生活的虚拟守门人——密码。
在5月5日的世界密码日,苹果、微软和谷歌共同承诺,在未来一年中,在他们控制的所有移动、桌面和浏览器平台上建立对无密码登录的支持,以创造一个更安全的个人信息和互联网环境。
这是一次不可小觑的联合行动。苹果占据了60%的高端智能手机市场,谷歌开发的安卓覆盖了70%的全球用户,微软是电脑操作系统领域无懈可击的霸主。
三巨头联手,“杀”密码胜利在望?
罕见的统一战线
没有比密码更安全的密码,这听起来有些反常识。但是对于很多人来说,无密码这个概念并不新鲜。
在PC端登录微信是一个简单直观的免密码场景:在PC端点开微信后,手机收到确认消息,然后通过手机认证登录。指纹解锁、人脸扫描支付等。,在生活中经常使用,也可以归入免密码技术的范畴。
其实,习惯了自动登录和手机验证登录的用户,恐怕没有多少人还记得自己的微信密码。这种情况下,密码还有必要吗?
在普通用户意识到这个问题之前,苹果、微软和谷歌已经探索多年,想要建立一个无密码的世界。
在最近的苹果全球开发者大会上,苹果宣布了一项名为“Passkeys”的新技术。当用户需要使用某个网站或应用时,iPhone会收到请求,用户通过指纹或face ID在iPhone上验证身份就可以直接登录。
图片来源:WWDC发布会这个过程并不复杂,而且有两个好处:一是不需要记住密码,二是整个过程可以在一部iPhone上完成。这意味着用户的任何隐私信息都不会被第三方web服务器存储和泄露,安全性大大提高。
正如苹果互联网技术副总裁DarinAdler所说,Passkeys不会被窃取,因为它永远不会离开你的设备。
在苹果之前,微软和谷歌早已布局密码多年。
早在2017年,微软就尝试使用MicrosoftAuthenticator让用户秘密登录微软账户。2018年,微软对该功能进行了升级,并应用于Edge浏览器和Windows10系统。微软官方数据显示,截至2020年5月,每月有1.5亿用户在无密码登录。
2021年,微软宣布从当年9月15日起,用户可以完全删除自己的微软账号密码,选择使用MicrosoftAuthenticator应用、WindowsHello、security key等方法对登录设备进行认证。
谷歌在2019年宣布,在Android7.0及以上版本中,可以调用指纹或面部识别来登录一些支持的网站。
在“杀”密码这件事上,三巨头很少达成共识。有了iOS、Android、Windows、MacOS,这一次,我们不再是为了争夺市场份额,而是为了实现互联互通。
2013年、2015年、2020年,谷歌、微软、苹果相继加入FIDO联盟。O FIDO Alliance,即在线快速认证联盟,是由PayPal、联想等企业于2012年7月成立的非营利性行业协会。目前,其成员已扩大到300多家,包括ARM、苹果、三星、亚马逊、阿里巴巴、华为、网飞等知名企业,以及各国政府的标准制定机构和学术团体。
他们共同的敌人是密码,密码曾经在互联网的历史上发挥了重要的作用,但也给人类带来了巨大的麻烦和安全隐患。
密码苦了好久。
从开机密码、邮箱密码到各种网站的登录密码,密码几乎渗透到了生活的每一个角落。记住各种复杂的密码已经成为人们不得不面对的一大挑战。牛津大学和万事达卡的联合研究发现,三分之一的网上购物被暂停是因为用户忘记了密码。
密码管理软件Nordpass建议密码至少为12位数字,包括大小写字母、数字和特殊符号,每90天至少更换一次。

满足以上密码安全建议,不重用密码,对于普通用户来说,无疑是一种负担。
事实上,大多数人对密码安全漠不关心。
根据微软2016年的数据,约20%的互联网用户正在使用重复密码,另有27%的用户使用与其他账户密码几乎相同的密码。到2018年,大量互联网用户仍然更喜欢弱密码而不是安全密码。
Nordpass公布的2021年最常用密码排行榜显示,“123456”出现次数超过1.03亿次,破解仅需不到一秒钟。FIDO官网数据显示,80%的数据泄露是由密码引起的,高达51%的密码被重复使用。重置密码的平均人工成本是70美元。
图片来源:Nordpass网站一方面,大部分密码没有用;另一方面,密码本身的安全缺陷远远大于人们的想象。
据路透社报道,2020年6月,全球著名网络安全组织AwakeSecurity发布的公开报告指出,谷歌旗下的浏览器Chrome存在严重漏洞,使得数千万用户的个人数据被黑客窃取。据统计,恶意后台程序至少被下载了3200万次,这意味着3200万用户的密码很可能被黑客窃取了。
2014年9月,苹果的iCloud被黑,导致密码泄露。大约200名名人明星的私人照片在互联网上传播。
2018年,约7200万T-Mobile运营商用户的密码因苹果在线商城和手机保险公司Asurion网站的漏洞而被泄露。
日益严重的密码安全问题不仅给个人和企业带来风险,甚至可能威胁国家安全。
根据中国网络安全审查技术与认证中心公布的信息,来自AntiSec组织的攻击者攻击了美国政府的军事承包商BoozAllenHamilton,并发布了美军的9万个邮箱地址和密码,包括美国中央司令部、特种作战司令部、海军陆战队、空陆军和国土安全部的账户密码。
密码苦了好久。面对层出不穷的密码安全事故和隐患,苹果、微软、谷歌迫切需要将更安全高效的免密码技术推上前台。
2022年,FIDO联盟的技术创新加速了这一进程。
5月5日世界密码日,三巨头联合宣布扩大对免密码登录标准的支持,有望在未来一年内解决跨平台认证的痛点。
与以往不同的是,此次FIDO在跨平台运营上有了两个新突破。首先,允许用户在多个设备上自动访问FIDO登录证书,包括新设备,而不必重新注册每个帐户;二是允许用户在移动设备上使用FIDO认证,通过附近的设备登录应用和网站,无论这些设备运行的是哪种操作系统平台或浏览器。
一个月后,苹果率先在WWDC交出了第一份答卷。Passkeys不仅支持苹果家庭桶中iPhone、iPad、Mac和AppleTV之间的跨设备认证,用户还可以在FIDO联盟中使用iPhone解锁其他非苹果产品。
但要“杀死”密码也没那么容易。
要“杀死”密码并不容易。
20世纪40年代,为了破译德国密码,英国研制了一种大型电子计算装置——科罗萨斯,这是人类历史上第一台可编程计算机。计算机是通过破解密码而诞生的,进而诞生了互联网。
80年后,互联网诞生的科技巨头们不得不“杀死”密码,创造一个更便捷、更安全的无密码世界。这是一项极其艰巨的任务。
比电脑还老的密码早已渗透到生活的各个角落。“杀死”密码不仅是技术的升级,更是生活习惯的改变,不容易。正如FIDO联盟执行董事CMOAndrewShikiar所说:“几乎所有用户要做的第一件事就是设置密码。我们需要做的是打破这种习惯。”
2020年,Windows S10的活跃用户数首次突破10亿。当年5月,微软宣布每月无密码登录用户数为1.5亿,仅占15%左右。此时距离微软在Windows S10上推广免密码登录已经过去了将近两年。
除了用户的习惯很难在短时间内被改变之外,站在三巨头面前的另一堵高墙是,要想无密码登录,首先要有一部智能手机。
根据StrategyAnalytics的统计,截至2021年,全球已有39.5亿人使用智能手机,普及率约为50%。此外,并不是所有的智能手机都可以运行免密码技术。苹果即将推出的Passkeys需要更新到iOS16版本才能使用,而iPhoneSE2016和iPhone7之前的旧款手机无法获得iOS16的更新。

这意味着,如果无密码登录在全球推广,目前至少有一半人将无法使用。
此外,虽然FIDO联盟在跨平台应用方面有所进展,但是跨平台的密钥转移仍然是一大痛点。简单来说,虽然苹果手机可以在FIDO框架下解锁非苹果产品,但是当用户换成安卓手机时,保存在终端上的密钥也需要批量转移。
专注报道苹果新闻的外媒9to5Mac称,目前FIDO提供的解决方案无法在不同生态系统之间批量转移密钥。如果要从安卓手机切换到iPhone,用户将无法移动所有按键。相比之下,密码更容易转移。
正如苹果互联网技术副总裁达林(Darin)在WWDC上描述的那样,从密码的过渡是一个旅程。在这次旅行中,不仅仅是苹果、谷歌和微软,全世界的企业和用户都需要参与其中。
2022年的历史车轮特别吵。中国的iPod,IE浏览器,Kindle都被无情碾过。现在,密码也看到了远处扬起的尘土。然而这一次,科技巨头“三英斗吕布”的口令远在白门楼。


