网络安全 · 阅读约 6 分钟2FA 与通行密钥:
2FA 与通行密钥:
正确的顺序。
仅靠唯一的密码已经不够了。但并非所有第二因素都一样,通行密钥在不取代一切的前提下改变了局面。
你已经为每个账户使用唯一的密码了,很好。但如果其中一个仍然泄露(网络钓鱼、恶意软件或服务漏洞),第二把锁可以限制损失。这就是双因素认证(2FA)的作用。
接下来要选择哪种:短信、应用、物理密钥、通行密钥。本文不堆砌术语,也不承诺“牢不可破”,而是帮你理清顺序。
99.9%
采用多因素认证后账户被入侵风险的降幅,据 Microsoft
2
需要组合的因素类别:你知道的,你拥有的
01 / 原则第二因素就是第二把锁
Microsoft 在 2019 年表示,根据其研究,启用多因素认证的账户被入侵的可能性要低 99.9% 以上。这个数字需要结合背景(大规模自动化攻击)来理解,但逻辑是成立的:仅仅盗取密码已经不够了。
唯一的密码仍是地基。第二因素是上面一层:在地基被绕过的那天保护你。
02 / 并非所有因素都一样从最脆弱到最稳固
短信验证码总比没有好,但可能被拦截或转移。基于时间的验证码应用更可靠。最稳固的方式被称为抗钓鱼:物理安全密钥和通行密钥,因为验证绑定在真正的网站上,无法在假网站上重复使用。
⚠️ 更脆弱
- 短信验证码:可能被拦截或转移
- 在网页上输入的验证码:可能被假网站转发
- 安全问题:答案往往容易猜到
✅ 更稳固
- 基于时间的验证码应用
- 物理安全密钥
- 绑定真实网站的通行密钥
- 无需在假网站上重新输入任何秘密
03 / 通行密钥通行密钥会取代密码吗?
据 FIDO Alliance,通行密钥基于公钥密码学,旨在抵御网络钓鱼:没有可从服务器窃取的密码,也没有可在假网站上输入的密码。
实际上,过渡是渐进的:并非所有服务都已支持。目前最现实的做法:在支持的地方启用通行密钥,在其他所有地方继续使用唯一的密码和第二因素。
并非“全有或全无”
你不必在密码和通行密钥之间二选一。两者还会共存很长时间;重要的是,不要让任何关键账户只靠密码保护。
04 / 实践六个习惯
QubKey 提供专用于恢复码和通行密钥的条目类型,让你把设备丢失时所需的内容集中存放在同一个本地加密保险库中。适用于 Windows 和 macOS,测试期间免费。
按顺序执行的 2FA 计划
- 从主邮箱开始:它能重置所有其他账户。
- 启用 2FA:在银行、支付和云服务上,优先选择应用或密钥,而不是短信。
- 启用通行密钥:在服务支持的地方。
- 妥善保存恢复码:放在远离被保护设备的地方。
- 保留唯一的密码:用于每个尚无通行密钥的账户。
- 定期检查访问权限:每年一两次,删除不再使用的账户。