通行密钥还是密码加验证码:防钓鱼更强,恢复更难选

|作者: QUASA 编辑团队|2 分钟阅读| 1
通行密钥还是密码加验证码:防钓鱼更强,恢复更难选

对个人账号,同步通行密钥和设备绑定 FIDO2 凭证通常比强密码加验证码更能抵御仿冒登录页。NIST 的认证器要求指出,WebAuthn 会将认证结果绑定到验证方的域名;手动输入的一次性验证码没有这种绑定,可能被假网站转交给真实网站使用。

但防钓鱼更强,不等于丢失设备后更容易找回账号。同步通行密钥可以在获准设备间恢复,设备绑定凭证要依靠事先登记的备用凭证,密码加验证码则取决于密码库和第二因素各自如何备份。个人账号的选择,应把日常登录和失去设备后的进入路径一起考虑。

先分清三种凭证

英国国家网络安全中心在个人账号逐场景比较中,将可同步的通行密钥、留在单台设备或实体安全密钥上的 FIDO2 凭证,以及密码配合传统第二因素分开讨论。这个区分关系到恢复:前两者登录时具有相同的域名绑定优势,凭证能否从另一台设备取得却不同。该比较针对个人用途,企业账号还涉及设备管理和组织内部的恢复规则。

  • 同步通行密钥:密钥可经凭证管理服务备份,并提供给同一同步体系中的获准设备。换掉一台手机后,另一台已接入的设备仍可能持有凭证;如果所有设备都不可用,就要依靠同步账号的恢复流程。
  • 设备绑定 FIDO2 凭证:密钥留在创建它的设备或实体安全密钥上,不通过同步服务复制。丢失唯一载体意味着失去这份凭证;另一把预先登记的密钥可以保留登录路径。
  • 密码管理器加验证码:管理器保存各网站的独立密码,第二因素可能是短信码、验证器动态码或确认通知。密码库能否同步,与验证码能否在新设备上取得,是两个分别需要回答的问题。

为什么强密码加验证码仍会遇到钓鱼

强密码使猜测和跨站重复使用更难奏效,验证码又增加了登录步骤;两者都不会自动核对用户正在访问的网站是否是真正的验证方。假页面可以收集用户输入的密码,并在验证码有效时把它转交给真实网站。即使密码管理器不会在可疑域名自动填充,用户仍可能被诱导手动输入。

FIDO2 登录由设备和浏览器针对当前网站完成密码学验证。网站名称看起来相近,域名仍可能不同;为假域名发起的认证不能直接用于真域名。指纹、面容或设备密码通常用于在本地批准使用凭证,不是发送给网站、供攻击者重新输入的验证码。这解释了防钓鱼优势,也限定了它的范围:已经登录后的会话、受损设备和网站保留的其他登录入口,仍需各自保护。

把四种常见情形放在一起看

  • 碰到仿冒登录页:同步与设备绑定 FIDO2 凭证都依靠域名绑定,不能把假网站上的认证结果直接用于原网站。密码加手动输入的验证码仍可能遭遇实时转交;验证码种类和网站实现会影响其他攻击风险。
  • 丢失日常设备:同步通行密钥可望从另一台获准设备取得。设备绑定凭证必须使用另一份已登记的凭证,否则要走网站恢复流程。密码方案要分别确认密码库和接收或生成验证码的设备是否还可用。
  • 换用陌生设备:同一同步体系中的获准设备可能直接提供通行密钥;没有保存凭证的设备,也可能通过网站支持的跨设备流程,借助附近仍持有凭证的手机登录。设备绑定密钥需要带在身边或使用这样的流程;密码方案则要取得密码和第二因素。
  • 需要找回账号:恢复同步库,是重新取得原有凭证;恢复某个网站账号,则可能通过邮箱、短信或其他身份核验重新建立登录资格。两条路径的保护强度并不必然相同。

设备丢失后,备份放在哪里很关键

同步通行密钥的便利有条件:持有另一台已获准设备时,通常可以继续登录;只剩新设备时,先要证明自己有权进入同步账号。以 Apple 的实现为例,iCloud 钥匙串说明列出全部设备丢失后的恢复联系人路径,以及须通过 Apple 账号、受信任号码和设备密码等条件的恢复路径。因此,“能同步”不等于任何新设备都能立即取回凭证。

设备绑定密钥把问题转到实体备份。如果一把安全密钥是某账号唯一的 FIDO2 凭证,遗失或损坏后无法从同步服务复制出原凭证;预先登记另一把密钥或另一台设备,才能继续用 FIDO2 登录。没有备份时,能否重新进入账号由网站的恢复规则决定,而不是由密钥本身决定。

密码加验证码也没有固定的恢复优势。未同步的密码库可能随设备一起丢失;动态码若只保存在同一部手机上,记得密码仍不足以登录。相反,若密码库和第二因素各有可用的恢复安排,设备丢失未必导致账号中断。把密码与动态码都放进同一个可同步的管理器,可以简化换机,但也使该管理器账号的保护更重要。

同步服务受损,与网站恢复入口是两种风险

同步通行密钥把凭证复制到受控的同步体系,因此该体系的账号登录、添加设备和恢复流程会影响密钥安全。NIST 的同步认证器要求规定,同步密钥应以加密形式保存、限制访问,并用相当于多因素认证的保护控制用户获取密钥;其中还单列了同步服务受损和云端恢复遭未经授权使用的风险。这些是标准对实现方的要求,不能据此推断每一家服务的实际配置相同。

设备绑定凭证不经同步服务复制,因而不承担这条复制路径上的风险,但它更依赖备用载体。同步密码管理器则同样需要保护服务账号:如果密码、动态码及恢复邮箱都能通过同一账号间接取得,该账号失守可能影响多项登录凭证。分开放置降低这种集中依赖,也增加了维持备份可用的工作。

网站自己的备用入口还可能改变整个账号的保护效果。Google 账号的通行密钥说明明确写明,新增通行密钥不会自动移除现有的认证或恢复因素;丢失设备后,用户可从仍能访问的设备移除相应密钥。因而,即使日常登录改用 FIDO2,原有密码或账号恢复路径仍可能成为另一条进入账号的路线。

个人账号怎样选

经常换机、在多台设备间使用账号的人,通常适合优先采用同步通行密钥:它保留 FIDO2 的防钓鱼能力,又降低单台设备遗失造成的凭证丢失风险。选择的前提是同步账号本身受到可靠保护,并且失去所有设备后仍有可执行的恢复路径。对于不希望密钥经过同步服务、又能保管备用载体的人,设备绑定 FIDO2 凭证更符合需求;重要账号应在原设备仍可用时登记备份。

网站尚未支持通行密钥时,用密码管理器保存各站独立密码并开启可用的第二因素,仍是有意义的选择。若网站同时提供通行密钥与密码入口,账号的整体防钓鱼能力还取决于旧入口是否继续开放,以及恢复流程如何核实身份。真正要做的选择不是只看登录画面少输几步,而是确认凭证、备用凭证和账号恢复各由谁控制。

相关阅读:

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0