BTCC / BTCC Square / PanewslabTW /
慢霧CISO:WebAuthn密鑰登錄存在繞過風險

慢霧CISO:WebAuthn密鑰登錄存在繞過風險

PanewslabTW
發佈時間:
2025-09-22 15:05:44
0

PANews 9月22日消息,據慢霧科技首席信息安全官23pds在X平台發文稱,研究人員發現一種可繞過基於WebAuthn密鑰登錄的新型攻擊。 攻擊者可通過惡意瀏覽器擴展或利用網站的XSS漏洞劫持WebAuthn API,從而強制降級為密碼登錄或篡改密鑰註冊流程以竊取用戶憑據。 該攻擊無需訪問設備或Face ID,受害者在存在惡意擴展或漏洞的網站上使用密鑰登錄時可能會遭遇身份冒充,導致賬戶被攻破。

WebAuthn(Web Authentication)是由W3C和FIDO聯盟制定的一項Web標準,旨在通過公鑰密碼學實現安全認證,替代或補充傳統密碼。 用戶可使用硬件安全密鑰(如YubiKey)、內置平台認證器(如Windows Hello、Touch ID、Android生物識別)或符合FIDO2標準的設備完成登錄

本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。