Fc04d4dfd28a83794d0eee3705776a53
[核心提示] 洋葱是一款可以通过扫码等方式解决登录需求的 App,不需要记住登录密码,也不需要 1Password 这样的管理软件,一个洋葱就够了。

2011 年,中国网民常用十大密码是:

hei.001.jpg

2013 年,全球十大最危险用户密码是:

hei1.001.jpg

到了 2014 年年末购票信息泄露时,123456、1314、520、521 这些数字还是我国人民最爱用的密码元素。

用 123456 做密码的人要小心了,还有 iloveyou 这么重要的事儿,放在心里说三遍就好了。

专家不厌其烦的说要在不同的网站用不同的用户名和密码,专家还说只用数字的弱口令不行,一定要符号、数字、英文大小写俱全。专家还说,三个月……不,最好一个月换一次密码!这么反人类的规则,为了信息和财产安全,也为了不在找回密码上花费太多时间,1Password、LastPass 等密码保管服务应运而生。

然而就在几日前,全球最热门的密码保管服务之一 LastPass 发布警告,攻击者攻破了运行公司密码管理服务的设备,并盗取了用户的受保护密码及其他敏感的数据——这是在过去四年中第二次发生数据泄露情况。对了,登录 LastPass,你还是需要一串主密码

来自可汗大学的古代密码学课程入门,能给你一些关于密码的启示

说到底,密码就是一串你和对方之间共同认定的信息(密码的表现形式是口令——一串设定好的字符),归根结底是要让对方知道你是你(你妈是你妈),其他人并不知道这把通向你房间钥匙的模样(或者知道了也很难复制)。而让每个人记住手中一大串钥匙的细节,显然对每个人来说都不可能。

如果有一把无法被复制的万能钥匙呢?身份证、指纹、虹膜、声音、你的脸……或者一款叫洋葱的 App?

干掉密码

洋葱就是这样一款用扫码和生物识别方式解决登录需求的应用,不需要密码,也就不用担心密码泄露。

「使用洋葱,当你需要登录、支付或其他类型的账号认证时,洋葱会提示你通过手机扫码、声纹、指纹或人脸识别完成账号认证。对于你已经开始使用登录令牌的网站,洋葱还能做到令牌统一管理,无需单独为每一个应用单独安装 app 令牌。」

简单来说,用户只要使用洋葱客户端将网站账号同洋葱客户端进行关联,此后只需扫描二维码即可登录。再也不需要输入密码,一部手机就能登录多个网站账号。

洋葱.jpg洋葱的界面很简单,只有两个功能;设置里可以开启更多验证方式

如果一定要究其原理,洋葱为用户登录的每个网站赋予了一串各不相同的加密的字符(有兴趣可以查看「哈希值」、「加密加盐」等词条),截获该字符并破解就需要大量时间和计算能力,同时破解后也没有更多用处——毕竟洋葱登录每一个网站使用的都是没有规律、并不相同的字符串。

破解密码是博弈的过程,需要的计算量太多、获得的价值太少便不会有人「费力不讨好」。同时洋葱的「扫码」登录方式既能保护安全,操作也更加便捷。

那么洋葱的安全如何保护?除了手势密码,洋葱也支持人脸、声纹和指纹密码解锁洋葱,从而保证洋葱客户端的安全。

对于还不支持扫码登录的网站,洋葱的「动态验证码」支持 Google、Microsoft、Amazon、Facebook、小米、Dropbox、Evernote、GitHub 等网站二次登录验证(六位数字动态口令),通过扫一扫即可添加。如果刚巧手机没有网络,6 位洋葱验证码也可以用来登录关联网站。

如果你是开发者或者企业

「密码学加密算法难学易错」,现有的账号认证体系开发流程十分复杂。不用部署额外服务器和维护、也不用额外的硬件设备或者软件 App,想使用洋葱服务的开发者只需要在主页面上点击「我是开发者」,就能得到 API 文档及 PHP、Python、NodeJS 等语言的 API 调用示例。洋葱提供主流开发语言的 SDK,从布局到调试需要的时间大概在 3 小时左右。

Snip20150624_4.png如果你是开发者,洋葱提供便捷的设置方法

企业用户使用洋葱即可去密码登录,防止员工设定简单密码并多人共享后发生安全事故。同时在涉及支付等请求的关键业务上可以使用人脸识别进行二次验证。即便被「脱裤」(窃取数据库),他人依然无法登陆该系统。

对于个人用户洋葱完全免费,而企业也很少需要付费——洋葱计划提供一些商业接口,如果企业根据自己的要求定制企业级服务(如内部员工管理,权限控制等),则需要支付一定的费用。

从 5 月中旬投入使用,洋葱已经接入华夏名网、多备份、站长之家、云立方等多家云服务、域名服务网站,并将很快接入 Ucloud、新网、蘑菇街内网和明道内网。

洋葱安全不安全?

洋葱的背后是 20 名开发人员的辛勤努力,设计之初吴洪声(奶罩)便要求就算发生洋葱被黑这种极端情况,也必须保证用户的账号信息安全。

Wu_Hong_Sheng-660x330.jpgDNSPod 创始人吴洪声。2012年,腾讯以4000万元收购 DNSPod 100% 股权。

没错,洋葱的背后是成功打造了 DNSPod「传奇」的吴洪声。比起第一次创业,吴洪声选择了账号安全这个不太容易解决的需求作为新的创业目标,并取名为洋葱——希望账号如洋葱的心一般被层层包裹、无比安全。同时他也希望洋葱能够成为人们「漫游互联网世界中的新身份证」。

洋葱的国际版 Secken 已经同步上线,名字来源于「Security Token」的结合,同时「Sec」也代表「Second」——第二次创业。一句「Do not trust your password」的 Slogan,正在向这个充满密码却仍不安全的世界宣战。

信息安全洋葱密码

已有26条回复我要回复

Default avatar
极客漫游者·2015-06-24

苂囦

Default avatar
极客漫游者·2015-06-24

支持奶罩

Default avatar
极客漫游者·2015-06-24

支持!加油

Default avatar
极客漫游者·2015-06-24
大奶
Default avatar
极客漫游者·2015-06-24
大奶罩
Default avatar
极客漫游者·2015-06-24

大奶罩,,,

Default avatar
极客漫游者·2015-06-24
我想我所有的密码都能靠你来记住
Medium b71dfae1eb64a42e6dbc7378b2108a9d
Oooooyeah·2015-06-24

洋葱对开发者部分问题还是挺多的, 可以改进的地方还很多, 继续努力~

Default avatar
极客漫游者·2015-06-24

友情提醒:前两天因为ios和mac os的系统漏洞 1password也沦陷了(非越狱状况下)

Medium e2876158ee670ff91ce0a45f72c34c8f

!¥%##¥%#¥%%……¥&

天啊!

3
俯仰玩主·2015-06-24

“忘记密码”作为一个比较初期的“痛点”,出现一款类 1password  应用的构想应该并不难。但是作为一名有志气的黑客,绝不容忍在身边喊道“啊,你们谁是贼啊”的质疑者。既然固定密码不保密,即时动态密码可以作为解决方案之一。

Medium e2876158ee670ff91ce0a45f72c34c8f

是的所以洋葱最开始想要做动态密码的集合,后来发现二维码可能更适合用户行为,所以动态密码成为了第二功能——绑定之后用起来挺方便:)


Default avatar
极客漫游者·2015-06-25

怎么下载?

Medium e2876158ee670ff91ce0a45f72c34c8f

App Store 、安卓应用商店都有,

或者也可以去扫那些已经部署了这套系统的洋葱二维码,会自动跳到下载页面^w^

Default avatar
极客漫游者·2015-06-25

我觉得记忆密码可以锻炼大脑。防止大脑变蠢。我所有的密码都不同

7
陈钰文·2015-06-25

那么问题来了:你的身份证、指纹、虹膜、声音、你的脸···被别有用心的人通过各种方法保存了下来以后,是不是就可以做很多事情了呢?

Medium e2876158ee670ff91ce0a45f72c34c8f

可以,比如面部识别,以前可以让摄像头刷照片,后来改为动态识别眼睛是否眨动这种指标判定是不是真实的人;再后来有人用仿生材料面具戴在自己的头上假冒他人,但成本太高,要不是身价百万之类的也没人去冒充吧。总之掌握的财富(还有信息,信息也是财富)越多的人,越需要注意子自己的生理数据不要被复制。

现在还有静脉识别blabla的啦~

不过正常的人类应该用不到的啦~

而且,干这个就是博弈的过程,如果花费的时间和物质成本太高人们就不会干啦(☆w☆)

Default avatar
极客漫游者·2015-06-25

^_^

Default avatar
极客漫游者·2015-06-25

其实指纹最不靠谱,试想一下,偷了手机,满手机都是指纹……如果只有指纹密码,直接用手机解决所有事情。当然,这只是用户个人的问题。记得以前看了本书说过,信息安全技术层面已经基本没什么漏洞,更多都是人为因素。


Default avatar
极客漫游者·2015-06-26

安全没有绝对的,只能是通过技术逐渐提高,有了指纹识别,起码我们看到,支付宝、微信支付都开始使用指纹,因为方便了,安全性也提高了。但是说绝对安全,那是不可能的,比如被特工盯上了

Default avatar
极客漫游者·2015-06-26

这些信息,在移动互联时代,只要你进入网络,就已经被收集了,你用美图照相,你用语音输入等等,哪个不收集的,堵是堵不住的,只能看如何用好这些东西,如果能用于自身的安全保护,也是不错的方法。支持生物识别

Default avatar
极客漫游者·2015-06-25

触目惊心的泄漏:

12306:131,653条

Gmail:4,929,090条

天涯:31,758,468条

163邮箱:18,882,366条

126邮箱:9,357,528条

QQ:84,357,484条

CSDN:6,428,559条

新浪微博:4,442,915条

Medium 9981d446ca061e5743f7911e449f81a3
MONAWOLF·2015-06-25

太可怕……

Medium 9981d446ca061e5743f7911e449f81a3
MONAWOLF·2015-06-25

声纹认证 ⁄(⁄ ⁄•⁄ω⁄•⁄ ⁄)⁄

Medium a6e2e36d52e4698c7f6e392a7a06b543
Beat先生·2015-06-26

注册的时候记住密码绝对是比起名字还要困难的事情…

Default avatar
极客漫游者·2015-09-11

一群大傻逼

手势,用塑胶手头

人脸,用照片

声纹,用录音

Default avatar