返回专业洞察

用 Passkey 替代验证码:迁移到抗钓鱼身份验证

多因素认证能够降低风险,但并非所有第二因素都能抵抗钓鱼。用户可能把短信或应用验证码输入假网站。基于 FIDO/WebAuthn 的 Passkey 与合法域名进行密码学绑定,不会泄露可重复使用的秘密。

V
Virtek 网络安全团队基础设施与数据保护

按风险选择认证器

Passkey 可以在用户设备间同步,也可以绑定到单一设备或硬件安全密钥。同步方式便于恢复和大规模推广,设备绑定方式提供更严格的物理控制。管理员、财务操作和关键系统可采用比普通办公更严格的策略。

检查完整登录链路

不仅要测试主要 SSO,还要覆盖 VPN、VDI、移动应用、旧协议、紧急账号、承包商和恢复流程。如果旧登录方式仍是旁路,总体风险不会明显下降。还需决定是否要求设备证明、允许哪些安全密钥以及如何识别受管设备。

设计注册和恢复

首次注册必须建立在已验证身份之上。入职、换手机、丢失密钥和设备锁定应有不同流程。支持人员不能通过一次简短电话绕过强认证。建议准备第二认证器或受控恢复路径,记录密钥添加与删除,通知用户并在事故后快速撤销会话。

分阶段推广

先覆盖使用不同操作系统、浏览器、移动设备和远程访问的员工,统计注册成功率、登录错误、支持请求和恢复时间,再扩展到特权与高风险用户。

关闭旧旁路

Passkey 加入账户并不等于迁移完成。应按策略关闭易受钓鱼影响的方式,并检查旧会话、旧认证协议、恢复码和人工例外。好的部署既提高安全性,也让员工获得更简单清晰的登录体验。

需要适合业务的
技术架构?

我们将分析输入条件、风险和限制,并提出有依据的解决方案。

咨询工程师