通行密钥上线别急着删密码:恢复流程才是最难一关

|作者: QUASA 编辑团队|2 分钟阅读| 1
通行密钥上线别急着删密码:恢复流程才是最难一关

网站部署通行密钥,应先让 WebAuthn 与现有登录方式并行,再打通注册、跨设备使用、无通行密钥设备登录、凭据管理和账号恢复。密码入口要等恢复流程得到验证后再考虑弱化;Trusona 的部署指南将这些用户旅程的设计与测试列为实施中最困难、最耗时的工作。

可执行的顺序是:先在现有账号中开放创建和登录,再覆盖换设备及无法使用通行密钥的场景,随后完善凭据管理,最后演练失去全部认证器后的恢复。恢复流程尤其影响密码能否退居次要位置:站点既要让真正的用户重新取得账号,也要防止冒领者借设备丢失之名添加自己的凭据。

先让注册与原有登录并行

从已登录账号开始较容易控制风险:用户在有效会话内主动创建通行密钥,创建完成后仍可用原有方式登录。新账号也可以提供通行密钥注册,但用户取消操作、设备无法创建或服务端保存失败时,应能返回可用的注册路径,避免留下没有认证方式的账号。

接入时,先按W3C 的 WebAuthn 规范设定依赖方标识和允许的页面来源;注册时由服务端核对挑战值,并将验证通过的凭据标识和公钥关联到现有账号;登录时核对签名及所需的用户验证结果。浏览器弹出创建或登录提示,只表示客户端开始了流程,不能代替服务端检查。

产品应在服务端成功保存凭据后才提示创建完成;重复提交、用户中途取消或保存失败时,界面都应给出明确的返回路径。灰度阶段分别统计流程发起、完成、取消及验证失败的情况,才能判断障碍出在用户选择、设备环境还是服务端。

跨设备使用要区分同步和重新创建

换手机后能否直接使用原通行密钥,取决于凭据的保存方式及用户能否访问相应的同步服务。产品提示应区分三种实际动作:在新设备上使用已同步的凭据,借助另一台设备完成当前登录,或先用现有方式登录、再为新设备创建凭据。显示“已创建通行密钥”并不等于承诺所有设备都能直接使用它。

测试要覆盖同一生态内换机、跨生态换机、浏览器变化,以及用户未开启同步功能的情况。每条成功路径都应回到原账号;在新设备上添加凭据时,不能意外触发新账号注册。面向企业管理设备的服务还应先明确组织是否允许凭据进入个人同步服务,再确定向这类用户提供哪些创建选项。

没有通行密钥的设备仍要能登录

旧设备、浏览器版本或设备解锁设置,都可能使通行密钥流程无法按预期完成。登录页应保留清晰的其他入口,并允许用户在调用失败或主动取消后返回。兼容性检测可以决定展示哪条路径,却不应让用户失去访问已有账号的机会。

需要分别检查“当前设备不能创建”和“当前设备不能使用已有凭据”。前者可以延后创建;后者需要已有密码、其他认证器或可用的跨设备登录路径。错误提示也应保留区别:主动取消可以直接返回,环境不支持需要说明替代入口,服务端拒绝验证则应进入排查流程,不能一律显示为用户操作失败。

凭据管理应先于密码入口收缩

账号设置中应能查看本站登记的通行密钥,提供足以辨认的创建时间和设备信息,并允许用户撤销不再使用的凭据。撤销后,站点应拒绝该凭据再次登录;界面应把这一结果说清楚,避免承诺同时删除设备或同步服务中保存的副本。

新增或撤销认证器属于敏感操作,应要求足够可信的现有登录状态,保留操作轨迹,并向账号持有人发送通知。删除最后一枚可用凭据前,先检查账号是否还有其他登录或恢复方式;如果没有,应引导用户建立替代路径。这样,用户整理旧设备时不会因一次撤销操作而把自己锁在账号外。

恢复账号时,重新确认控制权

用户失去手机、无法访问同步账号,又没有备用认证器时,客服也不能仅凭“设备丢了”的陈述重置登录方式。NIST 的数字身份指南将同步服务的账号恢复列为需要评估的风险,并列出预存恢复码、发出的恢复码、恢复联系人及重新核验身份等方法;账号恢复还应通知用户。具体采用哪种组合,应与服务的账号风险相称。

网站需要把身份核验、绑定新凭据、撤销丢失凭据和发送通知接成受控流程。如果使用邮件或短信接收恢复码,应考虑联系渠道本身被接管的可能;如果安排人工处理,应规定核验依据、升级条件和操作留痕。通行密钥的抗钓鱼能力不会自动保护较弱的恢复入口。

演练应同时观察两种结果:合法用户失去主要设备后能否重新取得访问权,冒领者能否仅凭备用渠道添加自己的通行密钥。恢复完成后,用户还应能查看现存凭据和活跃会话,撤销无法确认的访问路径。若这些动作需要客服代办,处理边界也应在正式扩大上线前确定。

根据完整路径的结果调整密码入口

上线可分为小范围并行、扩大通行密钥展示、评估密码入口三个阶段。观察指标不宜只看创建量,还应包括注册完成率、首次登录成功率、跨设备失败情况、恢复完成情况、重复求助量和客服处理恢复申请的工作量。创建成功后换机受阻的用户,只有跟踪后续登录路径才会进入统计。

当无通行密钥设备有可达的登录入口,用户能管理本站凭据,恢复流程经过演练,支持团队也能处理异常时,团队才有条件评估降低密码入口的显著程度。是否进一步移除密码,应结合目标用户的设备覆盖、账号风险和恢复成本决定。

相关阅读:

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0