证明你就是你的几种办法
假设门口站着一个保安。要进去,就得让保安看清你是谁。有人报上名字和暗号,有人亮出门禁卡,有人靠脸通过。登录电脑时也一样。证明你就是你,这就叫认证。
登录是证明你就是你的关口
上一讲说过,安全
就是定好要护的东西、把其余挡住。
但在挡之前,先要问一句。
此刻站在门口的这个人是谁?
是主人就该放进来,
是陌生人就该拦下。
所以对每个进来的人,
我们设一道关口问:你真是你吗?
这道关口就是登录。
在这里亮明你是你,就叫认证。
点门口的人确认是谁。只有通过认证的人才进得去。
只有确认了的人进去了。
认证就是这道分辨谁是谁的关口。
但你拿什么来亮明你是谁呢?
光报名字,谁都能模仿,
所以光名字不够。
得有只有你才能拿出的凭据。
这样的凭据大致分三种。
咱们一个一个看。
知道的、拥有的、本人的
亮明你是你的凭据有三支。
第一是知道的东西。
像密码或暗号,只在脑子里。
第二是拥有的东西。
像手机、钥匙、门禁卡,在你手上的物件。
第三是本人的东西。
像指纹或脸,长在身上的特征。
知道的东西会忘、会泄;
拥有的东西会丢;
本人的东西总在身上,却难改。
各有各的长处和短处。
把三个要素一个个点开看看。它会告诉你各自的长处和短处。
三个各有不同的短处。
所以只信一个很危险。
只用一个密码,它一泄,
别人就能直接冒充你。
那怎么挡得更牢呢?
很简单。
要求两个不同的要素叠在一起就行。
下面来看这层叠的力量。
叠上几层就更安全
门上只装一把锁,
丢了那把钥匙谁都开得了。
但装上两把锁,
要用两把不同的钥匙都开,
丢了一把还有另一把挡着。
认证也一样。
对上密码(知道的东西),
还要用我的手机(拥有的东西)再确认,
就算密码泄了,没有手机也进不来。
这样把不同要素叠着问,
就叫多因素认证。
点一下比较只用一个要素和叠两个要素时的安全度。
两层比一层,
要捅破难得多了。
因为攻击方得同时拿到两样。
既要知道密码,又要拿到我的手机,
那要罕见得多。
所以越重要的地方,越要叠上几层。
那么,可放进来之后又是个问题。
进到里面,
不等于什么都能做。
下面来说这件事。
你是谁和你能做什么不同
假设你进了公司大楼。
用门禁卡证明了你是员工。
这是认证,确认了你是谁。
但身为员工,
不等于每个房间都能进。
金库室只有特别获准的人能进。
这样定你能做什么,
就是授权。
认证问你是谁,
授权则在那之后定你能做什么。
而且授权必要时还能收回。
用认证确认是谁,用授权定能做什么。权限还能收回。
确认是谁,
和定能做什么,是分开运作的。
同一个人,权限可以多给,
也可以收回。
操作系统也这样,对每个用户,
另行规定能做什么。
就算用认证过了门,
没有权限也有碰不得的地方。
把两者分开,就能
分别管理谁进来了,
以及那个人能碰什么,
这样更安全。
来理一理
归成一句话,是这样。
认证就是证明你就是你。
证明的材料有三种,
知道的、拥有的、本人的。
只用一个很弱,
把不同要素叠上几层就更安全。
这就是多因素。
而且认证不等于授权。
认证问你是谁,
授权定你能做什么。
确认是谁,用层叠加固,做的事另定。这就是认证。
依次点要点回顾一下。(证明你是你 -> 知道的/拥有的/本人的 -> 多层多因素 -> 认证不等于授权)
现在你从里到外都明白了
门口的保安在做什么。
它分辨出你就是你,
用几层牢牢确认,
连你在里面能碰什么也另行规定。
这三样咬合到一起,
才能安心地把门打开。
下回怎么让通过之后来回说的话
在半路上不被泄露,
咱们接着一起看下去。