本发明实施例提供了一种身份验证方法及装置,涉及网络安全领域。客户端获取用户的人脸图像并将该人脸图像上传至服务端,服务端接收入脸图像并向客户端发送图像集,该图像集包括与人脸图像关联的预设图像,客户端显示预设图像并获取用户对预设图像进行响应的眼动数据,客户端将获取的眼动数据上传至服务端,服务端将眼动数据与预设的眼动数据进行比对,当获取的眼动数据满足预设规则时,通过身份验证。上述方法通过双向身份验证的方式,可解决现有身份认证系统的单向核对验证方式存在的缺陷,通过验证图像集内是否含有预设图像来判断即将访问的服务器是否为虚假服务器,从而避免被虚假服务器骗取个人信息,且密码暗藏在图像中不易被偷窥。