11

我已经开始摆弄 U2F,它看起来很有希望。给自己弄了一些安全密钥并开始深入研究。我设法创建了一个有效的注册/登录演示网站,该网站使用 U2F 令牌和 U2F Chrome 扩展程序运行良好。

然而......这就是我的问题出现的地方:我还为我的 Google 帐户注册了一个安全密钥,并立即被它在不使用 U2F Chrome 扩展程序的情况下工作的事实所震惊。事实上,我已经完成了所有的谷歌注册和登录,甚至没有安装扩展。这怎么可能?我已经阅读了(部分)FIDO 规范,发现可能有两个 API 级别:high - 这是扩展公开的 u2f 命名空间,而 low - 涉及使用 MessagePort API。也许这就是谷歌的做法?(也尝试自己做一个 chrome.runtime.connect(...) ,但 chrome.runtime 对象在我的网页中未定义)

在这一刻,任何指向正确方向的指针都将受到赞赏和巨大的价值,因为在这个名为 U2F 的年轻项目上可用的资源并不多。

4

1 回答 1

7

Chrome 将 Google 域列入白名单。非 Google 域现在必须使用该扩展程序。但是,根据 Google 的说法,这将“很快”发生变化——这在此处记录并由 Google 开发人员在此网络研讨会中提及。

编辑: Chrome 41 不再需要该扩展程序。您可以在此处对其进行测试(注意:从旧版 Chrome 访问或不通过 HTTPS 访问时,该站点将回退到使用该扩展程序)。

于 2014-11-27T06:57:04.647 回答