本报北京讯(记者 张明远) 一项名为“OAuth for all”的全球性技术倡议近日在旧金山正式宣布启动。该计划由国际互联网工程任务组(IETF)联合谷歌、微软、苹果、Meta等科技巨头共同发起,旨在全面普及OAuth 2.0及更新的OAuth 2.1认证协议,推动所有在线服务、应用和网站采用基于令牌的授权机制,以彻底淘汰传统密码登录模式。这标志着互联网身份认证领域正经历一场根本性的范式转变。
密码之殇:为何必须“All in OAuth”?
过去二十年间,密码作为最基础的认证手段,暴露出致命缺陷:用户弱密码偏好、重复使用习惯、钓鱼攻击频发、数据库泄露事件层出不穷。据全球网络安全公司赛门铁克的年度报告,2023年全球因密码泄露导致的数据泄露事件超过12万起,影响账户超30亿个,直接经济损失高达数百亿美元。
OAuth(开放授权)协议自2012年发布2.0版本以来,已逐步成为主流第三方登录的技术基石——用户通过“使用Google登录”“使用微信登录”等方式,无需向第三方应用直接暴露密码。但事实上,大量中小型站点和应用仍然依赖传统的用户名+密码认证。IETF主席拉里·迈尔斯在发布会上直言:“我们正站在一个十字路口:要么继续容忍密码的脆弱性,要么让OAuth成为互联网的默认认证语言。”
计划内容:三年内覆盖90%的在线服务
“OAuth for all”计划设定了明确的里程碑:到2026年底,全球90%以上的在线服务(包括网站、移动应用、IoT设备等)应至少支持OAuth 2.1作为主要认证方式之一。为实现这一目标,发起方将采取三大核心举措:
第一,技术标准升级。 IETF同步发布了OAuth 2.1正式文档,相比2.0版本,它移除了隐含授权码流、资源拥有者密码凭证流等不安全的模式,强制使用证明密钥用于代码交换(PKCE)扩展,并要求所有令牌使用JWT格式且必须加密传输。这意味着“OAuth for all”并非简单复制旧协议,而是一次安全增强。
第二,免费工具与SDK分发。 谷歌、微软等企业将提供开源认证中间件、库和云服务组件,帮助开发者在数小时内完成OAuth集成,同时提供自动化迁移脚本,将现有密码登录流程无缝升级为OAuth授权码流程。苹果公司甚至宣布将为使用OAuth的应用免除部分App Store内购抽成,以此激励生态迁移。
第三,全球培训与认证。 一个名为“OAuth大使”的社区项目将培训10000名开发者,并通过在线课程、黑客松等形式覆盖发展中国家市场。计划特别强调“让OAuth可及,而非精英化”——必须降低中小团队的技术门槛。
行业震动:从密码管理器到生物识别的连锁反应
这一消息在安全行业引发强烈反响。密码管理器厂商如1Password、Dashlane的股价在消息公布后出现小幅波动,市场担忧如果OAuth全面普及,密码管理器需求可能降低。但分析师指出,OAuth本身仍然需要管理授权令牌和刷新令牌,密码管理器可转型为“令牌保险箱”,反而迎来新机遇。
与此同时,FIDO联盟(快速身份在线联盟)表示“非常欢迎OAuth for all”,因为OAuth与FIDO2/WebAuthn标准可以协同工作:用户可以先用生物特征(指纹、面部识别)或安全密钥在设备端完成本地认证,然后利用OAuth将身份凭证传递给服务端。苹果与谷歌已联合演示了该模式:一个基于Face ID解锁并生成OAuth令牌的身份验证流程,全程无密码输入。
挑战犹存:遗留系统、隐私与垄断隐忧
然而,这项宏大计划并非坦途。全球仍有数以百万计的遗留系统(如银行核心系统、政府门户、老式企业内部应用)深度绑定密码逻辑,改造周期长、成本高。更棘手的是,部分国家地区网络基础设施薄弱,OAuth所需的多跳HTTP重定向与令牌刷新可能在低带宽环境下体验不佳。
隐私倡导者也发出警告:OAuth协议依赖的授权服务器(如Google、Facebook)可能获取用户“在何处使用何种服务”的详细行为轨迹。“让所有网站都用Google登录,等于将所有鸡蛋放在一个篮子里。”欧洲数字权利组织(EDRI)的声明指出,“OAuth for all”计划应强制要求支持多种身份提供商(包括自托管),并提供最小化权限声明。
对此,IETF回应称,OAuth 2.1规范已将“匿名令牌”“盲签名”等隐私增强技术列为推荐实现,并且计划中的“OAuth联邦”概念允许用户选择任何符合标准的身份源,而非仅限巨头。
未来已来:我们准备好了吗?
无论争议如何,技术浪潮不可逆转。“OAuth for all”的启动仪式上,一位开发者代表用“密码的黄昏,令牌的黎明”来形容这一时刻。对于普通用户而言,这意味着未来三年内,你将越来越少地输入密码,取而代之的是点击“授权”按钮、扫描二维码,甚至只是看一眼摄像头。
对于开发者而言,这是一个必须加速学习的信号。正如微软身份安全部门副总裁在演讲中所述:“如果在2026年你的服务还在要求用户创建密码,那它可能已经不是现代互联网的一部分了。” “OAuth for all”不仅仅是一句口号,它正在成为一张检验安全成熟度的标尺。