可信平台模块(TPM)在快速网络身份认证(FIDO)中的应用

针对网络空间可信身份建设中的统一互联网用户身份认证管理问题,本文介绍了基于ISO/IEC11889可信平台模块的快速网络身份认证(FastIDOnline,FIDO)应用。

背景:网络身份安全事件频发

首先简单回顾一下两起严重的网络空间身份盗用事件:

在一起协同进行的复杂网络袭击中,黑客以孟加拉国央行官员的身份向纽约联储发出了数十条加密信息,最终造成孟加拉银行损失了8100万美元,这是迄今为止,全世界范围内的银行因为被网络身份盗而损失最严重的一次。同时,这件事情也为全世界的银行敲响了警钟。

以上事件不过是众多安全事件中的冰山一角,可见网络身份已经面临非常严重的威胁。网络身份认证不仅关系到个人信息安全,而且影响某个国家和组织的利益,其重要性不言而喻。

FIDO身份认证介绍

要解决网络身份的可信问题,网络身份的基础设施必不可少,需要在应用、政策、管理、协同、监管上建立面向人、物的联合平台。技术层面上,人、物都是客观存在的物理事实,把这些物理事实接入网络,与身份认证的基础设施交互,需要分布式的身份采集/认证子系统,为个人、通信服务和其它各种类型的服务提供平台。这些要素从技术体系上组成了网络身份认证的框架。

快速网络身份认证(FIDO)是一个专注于身份认证的国际行业标准,FIDO通过易用的客观物理事实,如指纹、人脸、虹膜代替口令(Password),统一分布式的认证器系统,统一开放的基于密码算法的认证协议,基于风险策略的身份认证基础设施,来进行可信身份认证。对于用户来说,刷指纹,刷脸等方式访问网络服务,胜在用户体验。

那么FIDO足够安全吗?如何保证身份认证信息的安全性呢?这就需要可信平台模块(TPM)的参与了。FIDO规范定义可基于TPM可以形成安全环境,保护FIDO用户的网络身份验证凭据。TPM芯片是高等级的安全芯片,国民技术的可信密码模块通过了我国商用密码产品型号认证和国际通用高等级安全认证,安全性有保障,已得到广泛应用。

FIDO标准组织联合W3C(万维网联盟,WorldWideWebConsortium)在W3CMemberSubmission提交的FIDO2.0:KeyAttestationFormat规范中详细定义了基于TPM的认证器实现。这意味着所有浏览器都要支持基于TPM的FIDO认证协议。特别需要说明的是,基于ISO/IEC11889可信平台模块应用的FIDO2.0可以直接使用中国密码算法SM2进行签名验证机制,国产密码算法又多了一个全球一致化的应用,使得FIDO身份认证的安全性是更上一层楼。

IfattestationStatement.core.versionequals2,thefollowingalgorithmscanbeusedbyFIDOAuthenticators:

1.TPM_ALG_RSASSA(0x14).ThisisthesamealgorithmRSASSA-PKCS1-v1_5asforversion1butforusewithTPMv2.attestationStatement.header.alg="RS256".2.TPM_ALG_RSAPSS(0x16);attestationStatement.header.alg="PS256".3.TPM_ALG_ECDSA(0x18);attestationStatement.header.alg="ES256".4.TPM_ALG_ECDAA(0x1A);attestationStatement.header.alg="ED256".5.TPM_ALG_SM2(0x1B);attestationStatement.header.alg="SM256".

有兴趣的小伙伴请参考下面的链接:

Windows可信身份认证应用:MicrosoftPassport

MicrosoftEdge浏览器直接支持FIDO2.0,W3CWebAuthentication,可以直接基于TPM保护的密钥做FIDO协议的身份认证,为全球和中国用户提供了一致的、开放的领先的身份认证安全方案。

如果您购买新的Windows机器,就可以体验基于TPM的FIDO安全。小编特别推荐中国版本的Surface系列,它使用了我们国产可信平台模块芯片。

总结

目前,在FIDO2.0应用中,可信平台模块已成为设备身份、个人身份的同一个安全载体。FIDO2.0规范与W3C规范融合,为ISO/IEC11889-2015标准定义的可信平台模块在网络空间身份认证的规模应用提供了基础。

借助ISO/IEC11889TPM2.0标准,我国商用密码算法的国际生态环境再次拓展,为中国自主信息安全产业全球竞争提供了有力的平台,从而有利于中国自主产业快速参与到国际产业竞争中,更大规模在全球部署以中国密码算法为核心的自主信息安全技术,实现“你中有我,我中有你”的合作共赢安全战略目的。

THE END
1.CTID易捷开放平台员工身份数字化创新管理,1张安信工作证=1张身份证+1张名片+1张工牌+1张通行卡+… 安信电子工作证 可信数字身份 基于CTID平台,深入业务场景,护航企业业务安全与创新 BAS-数字身份生态 CTID认证存证服务 证明是由CTID平台向业务机构提供了身份认证服务,通过区块链技术打造身份认证服务信任机制 https://www.easyctid.cn/
2.CTID官方网站公安部一所国家“互联网+”可信身份认证平台CTID平台 可信赋能 构建权威数字身份生态 网络身份认证体系 网络身份认证体系由中国工程院沈昌祥院士提出,按照认证的可信程度、方式、形式、性质以及应用范围和应用场景不同,可分成以下三个级别 01法定信任基础级 根据国家相关法律法规要求,由特定行政机关签发,面向全社会应用,具备法定效力的法定真实身份证件认证,如身份证、https://www.anicert.cn/index.php/level.html?ivk_sa=1024320u
3.国家“互联网+”可信身份认证平台亮相第三届数字中国建设峰会中新网福州10月12日电 (记者 龙敏)于12日启幕的第三届数字中国建设峰会上,公安部第一研究所联合中关村安信网络身份认证产业联盟(OIDAA)、北京中盾安信科技发展有限公司向社会各界展示国家“互联网+”可信身份认证平台在建设进程中的创新应用及实践成果,并联合福州市人民政府成功举办“新时代、新基建——国家‘互联网https://www.chinanews.com/gn/2020/10-12/9311085.shtml
4.熵基科技—百傲慧识可信身份认证平台可信身份认证 与CTID“互联网+”可信身份认证平台 实现数据互联互通 面部识别 通过提取分析面部特征点,计算两张面部的相似度,做 给出相似度分值,从而核验一个人的身份 指纹识别 指纹纹路在图案、断点和交叉点上各不相同,利用 这种唯一性和稳定性,作为生物识别的身份核验 http://www.zkbiowhois.com/
5.网络身份认证平台业务产品CFCA网络身份认证平台为互联网金融、供应链金融、传统金融(银行、基金、信托)、电子政务、电子商务等行业的企业或个人提供多层次、适应多场景的网络身份认证服务。 商品详情 CFCA网络身份认证平台,整合银行卡、公安、运营商、工商等优质数据资源,为互联网业务平台提供企业和个人的在线身份认证服务。 https://open.unionpay.com/cmweb/market/api/detail?apiSvcId=10000601
6.「公安一所CTID实人认证「公安一所CTID实人认证-人脸照片+姓名+身份证信息」三要素身份核验-人证对比-人脸对比-刷脸认证-人脸识别-实名认证产品服务介绍,实人认证产品是结合公安一所“互联网+”可信身份认证平台(简称CTID平台),通过上传的人像图片、姓名https://www.kaifain.com/s/6d23ad5fce0c
7.国家APP新规:注册须真实身份认证,平台对信息内容呈现结果负责此外,新版《规定》在1月征求意见稿的基础上还在总则第五条中特别强调,相关主体应当“积极配合国家实施网络可信身份战略”。 21世纪经济报道记者梳理网络实名制相关法规发现,2015年施行的《互联网用户账号名称管理规定》已明确,平台应按照“后台实名、前台自愿”的原则,要求用户通过真实身份信息认证后注册账号。 https://static.nfapp.southcn.com/content/202206/15/c6591144.html