从反复记密码到免密码,通行密钥Passkeys带来了哪些改变

安策数据加密保护-从反复记密码到免密码,通行密钥Passkeys带来了哪些改变

  十几年前,人们对账号安全的理解是"设一个复杂点的密码";后来是自动填充工具,再后来是短信验证码、动态令牌。每一步都在给用户增加操作,也都在和攻击者赛跑。通行密钥Passkeys的出现,换了一条赛道:不再让秘密在网络上传递。
  密码的困境从来不在复杂度
  再复杂的密码,也要在登录时送到服务器端比对。传输链路、服务器存储、钓鱼页面,每一处都可能成为泄露点。用户被迫记住几十组口令,于是重复使用、写在便签上、交给浏览器保存,安全设计的前提在现实操作中被一点点消解。问题不在用户不听话,而在机制本身逼着人偷懒。
  通行密钥Passkeys把验证搬到了本地

  它的思路基于公私钥体系:设备在本地生成一对密钥,公钥交给网站保存,私钥不外传,通常由设备的安全芯片保管。登录时网站发来一段挑战,设备用私钥签名后返回,服务器验签即可确认身份。由于没有可被窃取的共享秘密,钓鱼网站即便高仿页面,也拿不到能与真实域名匹配的签名。用户侧的操作则简化成指纹、人脸或设备解锁。

通行密钥Passkeys

  便利与安全之间仍有取舍
  Passkeys并非毫无约束。设备丢失、跨平台迁移、企业统一管理,都提出了新问题。如今云同步与跨设备迁移机制逐步成熟,同一账号在多个终端之间流转已不是难事;企业场景则需要考虑终端合规与账号找回流程,避免因设备更换把员工挡在门外。
  与既有认证方式的并存期
  多数组织的现实做法是渐进过渡:新系统优先支持 Passkeys,存量系统保留动态口令与短信作为补充,高风险操作再叠加一层校验。多因素认证的价值本就来自因子组合,通行密钥Passkeys恰好提供了一个抗钓鱼能力更强的因子选项,也让认证体验更接近用户的直觉。通行密钥Passkeys的推广速度,归根结底取决于终端生态与网站支持的覆盖程度,而不只是技术本身的成熟度。多因素认证体系能否顺利接纳这个新因子,也取决于业务系统的改造节奏。
  身份认证的技术栈正处在更替节点上,提前理解 Passkeys 的机制与适用范围,比等到供应商催着升级时再补课要从容得多。
  安策信息长期提供身份认证产品的选型与实施服务,能够结合企业终端环境评估 Passkeys 的适配路径。如果你正在规划认证体系升级,欢迎联系安策信息交流。

十几年前,人们对账号安全的理解是"设一个复杂点的密码";后来是自动填充工具,再后来是短信验证码、动态令牌。每一步都在给用户增加操作,也都在和攻击者赛跑。通行密钥Passkeys的出现,换了一条赛道:不再让秘密在网络上传递。

- -安策数据安全治理加密保护的好帮手。本文关注从反复记密码到免密码,通行密钥Passkeys带来了哪些改变
密钥管理图

从反复记密码到免密码,通行密钥Passkeys带来了哪些改变在信息安全中经常被关注

本栏目主要了解最新信息安全行业资讯,包括加密狗,身份认证,加密机,以及软件加密,动态口令,以提升数据安全实践能力。

安全资讯最新发布

为您的产品出海欧盟,最好评测了吗?
或许就差一次交流?

无需准备,沟通其实很简单!

立即开聊

与我们一起实践过安全的企业代表