【烽巢網(wǎng)】
蘋果今天發(fā)布了新的iOS 13.3更新,為所有兼容設(shè)備提供了兩大功能。其中一個是重大的安全更新,它支持使用fido2兼容的USB-C、NFC和Lightning物理安全設(shè)備與蘋果的Safari瀏覽器。這些物理安全密鑰提供了更好的帳戶保護,Yubico在8月份發(fā)布了第一個閃電安全密鑰。在此之前,iOS應(yīng)用必須單獨在YubiKey 5Ci上添加閃電連接,但蘋果的本地支持將向所有應(yīng)用和網(wǎng)站開放。
許多web服務(wù)如Gmail、Dropbox、Twitter、Outlook和Facebook都支持安全密鑰,因此蘋果的原生iOS支持對于任何想要使用物理安全密鑰的iPhone用戶來說都是一個巨大的改進。
今天的更新還包括一個對父母有幫助的新功能:通信限制,允許父母控制誰可以和誰不能聯(lián)系他們的孩子。在兒童賬戶上,父母現(xiàn)在可以選擇將通信限制在蘋果核心應(yīng)用程序(電話、FaceTime、短信和iCloud)內(nèi)已批準(zhǔn)的聯(lián)系人范圍內(nèi)。一旦屏幕時間限制提高,這個名單還會進一步縮小,所以家長們可能只會限制與家人的交流。這是一個有用的安全功能,但要記住,它只適用于特定的蘋果應(yīng)用程序;第三方應(yīng)用程序可以讓孩子們聯(lián)系其他人。
除了這些新增功能,iOS 13.3還包括了一些其他的小更新。測試版用戶報告說,內(nèi)存管理似乎有所改善,蘋果還增加了在鍵盤設(shè)置中隱藏Memoji貼圖的功能。iOS 13.3現(xiàn)在正在向所有支持的設(shè)備推出,你可以通過檢查設(shè)置>一般>軟件更新立即安裝它。
]]>【烽巢網(wǎng)】
一年前,谷歌的Titan雙因素授權(quán)安全密鑰剛剛進入美國市場,現(xiàn)在已經(jīng)登陸了谷歌在加拿大、日本、英國和法國的在線商店。如果你在其中一個國家處理敏感數(shù)據(jù),這可能值得考慮。
谷歌的泰坦安全關(guān)鍵是物理安全解決方案(類似于競爭Yubico和飛天)使狗標(biāo)準(zhǔn)基于硬件的雙重認(rèn)證,讓你登錄的應(yīng)用程序和瀏覽器使用的關(guān)鍵確認(rèn)它是你,而不是依靠相對弱密碼。密鑰可以通過三種方式連接到需要身份驗證的設(shè)備——通過USB、NFC或藍(lán)牙。
該密鑰最初是為內(nèi)部谷歌使用而設(shè)計的,并在公司內(nèi)部積極使用了一年多,直到去年7月才向公司外部的客戶提供。
為什么谷歌花了這么長時間才擴展到全球的門店?我們聯(lián)系了谷歌詢問,一位發(fā)言人很自然地說,這取決于鑰匙在更多地區(qū)的使用速度。公司正在努力。谷歌拒絕透露泰坦安全密鑰在美國的銷售情況。
在美國,泰坦安全密鑰的售價為50美元。加拿大的價格在國外是相似的:它花費65美元CAD(約49美元),在日本的售價¥6000(約56美元)和法國客戶支付€55(約61美元)。在英國是50英鎊。航運是免費的。
]]>谷歌說,微軟最初發(fā)現(xiàn)了這個漏洞,并向生產(chǎn)受影響產(chǎn)品的公司披露了它。
谷歌長期以來一直引領(lǐng)著雙因素認(rèn)證(2FA)的潮流。尤其值得一提的是,比起簡單的認(rèn)證應(yīng)用程序(或者更糟糕的短信),它一直在推動它的Titan安全密鑰作為一種更安全的方式來啟用2FA。谷歌在這一點上并沒有錯,但是考慮到它的目的是提供更高級別的安全性,對任何潛在的安全漏洞都將進行更高級別的檢查。
相關(guān)的
用于雙因素身份驗證的最佳硬件安全密鑰
谷歌披露了兩個漏洞。首先,如果攻擊者在您按下按鈕驗證登錄時處于您密鑰的30英尺藍(lán)牙低能量范圍內(nèi),那么他們可以將自己的設(shè)備連接到您的安全密鑰。如果他們有你的密碼,他們就可以進入你的賬戶。第二個可能的情況是,當(dāng)你對一個關(guān)鍵的第一次,攻擊者可以“冒充你的影響安全關(guān)鍵和連接到你的設(shè)備,”然后做同樣的事情在你的設(shè)備,其他藍(lán)牙設(shè)備,如鍵盤或鼠標(biāo)。
因此:攻擊者需要意識到這個漏洞,讓軟件能夠利用它,并且需要在正確的時間執(zhí)行攻擊。這是一系列不太可能的事件,但是像泰坦這樣的物理安全密鑰需要達(dá)到更高的標(biāo)準(zhǔn),才能保持人們的信任。
正如TechCrunch指出的,Yubico的創(chuàng)始人批評谷歌推出BLE密鑰,因為她認(rèn)為它不會像USB或NFC那樣安全。谷歌披露的泰坦安全密鑰藍(lán)牙漏洞并不影響最近發(fā)布的使用Android手機作為物理安全密鑰的能力。這種方法不像泰坦和飛天密鑰那樣依賴藍(lán)牙配對。
如果你的泰坦密鑰上有一個“T1”或“T2”,你就有資格換一個。這似乎是顯而易見的,但是這些FIDO密鑰被設(shè)計成不能作為軟件升級的安全措施。在您等待它到達(dá)時,谷歌建議您繼續(xù)使用您的安全密鑰。它仍然可能比其他2FA方法更安全,而且絕對比完全不使用2FA更安全。