FIDO Alliance publicerar branschstandarder för konsumenter att enkelt och säkert överföra lösenord mellan plattformar och lösenordshanterare.
Låt oss träffa företagen bakom Credential Exchange Protocol (CXP), en uppsättning tekniska industristandarder för lösenordshanterare att implementera. Nyligen publicerad kommer CXP att hjälpa till att säkerställa säker, end-to-end krypterad lösenordsmigrering från en plattform eller tjänst till en annan. Gruppen, med stöd från FIDO Alliance, inkluderar utvecklare från:
Äpple
Bitwarden
Dashlane
Google
Microsoft
NordPass
1 Lösenord
Samsung
SK Telecom
WebAuthn, W3C- och FIDO-specifikationen som gör det möjligt för servrar att registrera och autentisera användare med kryptografi med offentlig nyckel istället för ett lösenord, skapades från början med tankesättet att referenser alltid skulle finnas i hårdvaran.
Detta paradigmskifte är anledningen till att nya industristandarder behövs.
"Genom att ändra paradigmet till var nycklarna kan synkroniseras, behövde en hel del omtanke om säkerhetsegenskaper och interoperabilitet ske", säger René Léveillé, senior utvecklare på 1Password.
Credential Exchange Protocol för lösenord är en produkt av utvecklare som kände igen denna förändring och ville göra lösenord mer universellt adopterade.
Till skillnad från lösenord har lösenord inte en standardkodningsrepresentation, vilket gör dem komplexa för import och export. För att möta denna möjlighet, gick utvecklare från 1Password, Dashlane, Bitwarden och Nordpass samman i början av 2023 för att bygga ett begränsat proof of concept för lösenord som flyttar mellan applikationer.
"Feedbacken var överväldigande positiv", sa Léveillé. "Därifrån samlade vi de andra intresserade parterna med vilka vi arbetade med det som nu kallas Credential Exchange Protocol and Format med målet att inte bara stödja lösenord, utan alla referenser som kan finnas i en lösenordshanterare."
Därifrån gick andra lösenordshanterare med och bildade en fungerande allians för att bygga ett universellt accepterat protokoll för säker överföring av lösenord, samt stärka den övergripande användningen av lösenordsnyckeln bland företag och konsumenter.
Sedan Bitwarden tillkännagav lösenordshantering och support tidigare i år har den övergripande adoptionen konsekvent accelererat. Den dagliga skapandet av lösenord nådde en topp i somras med mer än 500 % från toppfrekvensen i början av 2024.
Nästan 50 % av de totala lösenorden som skapats med Bitwarden har lagts till under de senaste 3 månaderna eftersom branschledare som Apple, Google, Amazon och många andra fortsätter att aktivera lösenordsteknologi för användare.
Under de senaste 6 månaderna har det Bitwarden-gemenskapsdrivna PasskeyIndex sett en 76 % ökning av inlämningar av tjänster som stöder autentisering av lösenord. Dessa tjänster sträcker sig över miljontals användare, vilket understryker organisationers växande engagemang för att använda lösenord som en modern, säker autentiseringsmetod, som driver en lösenordslös framtid för användare över hela världen.
Alla användare drar nytta av bekvämligheten och den förbättrade säkerheten med att lagra lösenord i Bitwarden, vilket säkerställer tillgänglighet över plattformar.
Nyckelnycklar är i sig säkrare än lösenord, vilket ger ett snabbare, säkrare och interoperabelt sätt att logga in på alla konton eller tjänster. Som sagt, befintliga import- och exportfunktioner är ofta baserade på okrypterade CSV-filer, vilket undergräver säkerheten och potentiellt öppnar lösenordsägaren för sårbarheter. Credential Exchange syftar till att definiera normativa datastrukturer för att möjliggöra interoperabilitet och kontroll av resursägare över lösenordsuppgifter som behöver migreras. Exchange-protokollet stöder massexport, säkerhetskopiering, med ytterligare framtida användningsfall i takt med att specifikationerna utvecklas.
Det nya protokollet kan också tillämpas på alla referenser, inte bara lösenord. "Både företag och konsumenter kommer att gynnas på flera sätt, inte bara genom att undvika låsning", säger Anders Aberg, chef för lösenordslös på Bitwarden. "Befintliga import- och exportfunktioner är ofta baserade på okrypterade csv-filer. Protokollet för utbyte av autentiseringsuppgifter kommer att göra migrering av lösenord mycket säkrare, även för autentiseringsuppgifter utan lösenord."
FIDO Alliances utkast till specifikationer – Credential Exchange Protocol (CXP) och Credential Exchange Format (CXF) – definierar ett standardformat för överföring av autentiseringsuppgifter i en autentiseringshanterare inklusive lösenord, lösenord och mer till en annan tillhandahållare på ett sätt som säkerställer att överföringen inte görs i klartext och är säkra som standard.
Arbetsutkastets specifikationer är öppna för gemenskapsgranskning och feedback; de är ännu inte avsedda för implementering eftersom specifikationerna kan ändras. De som är intresserade kan läsa arbetsutkasten och ge feedback om Alliansens GitHub-repo.
In iOS, apps initiate the export process within them. Go to the app you wish to export from and select Export Data to Another App or similar.
Note: Passkeys that use a hidden “counter” for security are not able to be transferred through the CXP process.
Let’s meet the companies behind the Credential Exchange Protocol (CXP), a set of technical industry standards for password manager vendors to implement. Recently published, CXP will help ensure secure, end-to-end encrypted passkey migration from one platform or service to another. The group, with support from the FIDO Alliance, includes developers from:
Apple
Bitwarden
Dashlane
Google
Microsoft
NordPass
1Password
Samsung
SK Telecom
WebAuthn, the W3C and FIDO specification that allows servers to register and authenticate users using public key cryptography instead of a password, was initially created with the mindset that credentials would always be in the hardware.
This paradigm shift is why new industry standards are needed.
“By changing the paradigm to where the keys can be synced, a lot of rethinking of security properties and interoperability needed to happen,” said René Léveillé, senior developer at 1Password.
The Credential Exchange Protocol for passkeys is the product of developers who recognized this shift, and wanted to make passkeys more universally adopted.
Unlike passwords, passkeys do not have a standard encoding representation, making them inherently complex for import and export. To address this opportunity, developers from 1Password, Dashlane, Bitwarden, and Nordpass came together in early 2023 to build a limited proof of concept for passkeys moving between applications.
“Feedback was overwhelmingly positive,” said Léveillé. “From there we gathered the other interested parties with whom we worked on what is now known as the Credential Exchange Protocol and Format with the goal of not only supporting passkeys, but any credential that may be in a password manager.”
From there, other password managers joined and formed a working alliance to build a universally accepted passkey secure transfer protocol, as well as strengthen overall passkey adoption among businesses and consumers.
Since Bitwarden announced passkey management and support earlier this year, overall adoption has consistently accelerated. Daily passkey creation peaked this summer at more than 500% from the peak rate at the beginning of 2024.
Nearly 50% of total passkeys created with Bitwarden were added in the last 3 months as industry leaders such as Apple, Google, Amazon, and many others continue to enable passkey technology for users.
Over the past 6 months, the Bitwarden community-driven PasskeyIndex saw a 76% increase in submissions of services that support passkey authentication. These services span millions of users, underscoring the growing commitment of organizations to adopt passkeys as a modern, secure authentication method, driving a passwordless future for users worldwide.
All users benefit from the convenience and enhanced security of storing passkeys in Bitwarden, ensuring cross-platform availability.
Passkeys are inherently more secure than passwords, providing a faster, safer, and interoperable way to sign into any account or service. That said, existing import and export features are often based on unencrypted CSV files, which undermines security and potentially opens the passkey owner to vulnerabilities. The Credential Exchange aims to to define normative data structures to allow for interoperability and control by resource owners over passkey credentials that need to be migrated. The exchange protocol supports bulk export, backup, with additional future use cases as specs evolve.
The new protocol can also be applied to all credentials, not just passkeys. “Businesses and consumers alike will benefit in multiple ways, not just avoiding lock in," said Anders Aberg, director of passwordless at Bitwarden. “Existing import and export features are often based on unencrypted csv files. The credential exchange protocol will make passkey migrations a lot safer, even for non-passkey credentials.”
FIDO Alliance’s draft specifications – Credential Exchange Protocol (CXP) and Credential Exchange Format (CXF) – define a standard format for transferring credentials in a credential manager including passwords, passkeys and more to another provide in a manner that ensures transfer are not made in the clear and are secure by default.
The working draft specifications are open to community review and feedback; they are not yet intended for implementation as the specifications may change. Those interested can read the working drafts and provide feedback on the Alliance’s GitHub repo.
