通行密钥正在改变身份验证方式,但密码仍深植于旧系统和账户恢复流程中。了解如何循序渐进、更安全地完成过渡。
密码已不再是唯一实用的登录方式。通行密钥、硬件安全密钥、设备绑定凭据和联合身份可以提供更强的保护,同时减轻用户的操作负担。然而,密码仍深植于网站、企业目录、旧应用和账户恢复流程中,不太可能在所有场景中同时消失。
为什么密码仍然存在
支持广泛:几乎所有设备和应用都能接受用户名和密码,无需专用硬件。
旧系统:许多业务应用、协议和目录集成方案都是围绕密码凭据设计的。
熟悉的恢复流程:组织已经建立了密码重置和服务台支持流程,尽管这些流程本身也可能遭到攻击。
部署成本:更换身份验证方式会影响注册、设备管理、支持、无障碍使用、合作伙伴和灾难恢复,而不仅仅是登录界面。
这些优势解释了密码为何被广泛采用,但并不意味着密码本身就是安全的。密码可能被钓鱼攻击窃取、被重复使用、被猜中、被恶意软件记录,也可能因服务器端存储保护不足而暴露。
“无密码”究竟意味着什么
通行密钥基于公钥密码学。服务端存储公钥,私钥则由用户的设备或凭据提供方保护。用户通过设备 PIN 或生物特征等本地验证因素解锁凭据。生物特征不会发送给网站。
由于凭据与合法网站的身份绑定,通行密钥可以抵御钓鱼网站采用的凭据中继攻击。它们也使服务器无需存储可重复使用的密码秘密。FIDO 安全密钥具有类似的抗钓鱼特性,对管理员和高风险用户尤为有用。
主要登录流程无需密码,并不意味着所有环节都不再依赖密码。安全性较弱的邮箱备用验证方式、客服通话、恢复代码或旧协议,仍可能绕过更强的验证方式。因此,迁移必须涵盖注册、恢复、身份验证器更换、会话撤销和旧系统访问。
组织可采用的务实方案
梳理身份验证路径。涵盖移动应用、APIs、VPNs、管理员、服务账户、恢复流程和第三方访问。
优先保护影响最大的账户。提供抗钓鱼的验证方式,并在可行的情况下要求特权访问使用这些方式。
改进仍在使用的密码机制。采用密码长度要求、已泄露密码筛查、密码管理器支持、安全哈希处理和风险触发的密码重置,而不是定期更换密码或规定字符组合。
让恢复流程达到同等的安全保证水平。如果客服仅凭不足以核实身份的证据就能重置登录方式,再强的登录保护也会失去意义。
衡量采用情况和备用方式的使用情况。跟踪成功注册、恢复失败、旧协议流量,以及仍仅依赖密码的账户。
逐步移除备用方式。保留经过测试的应急流程,但不要为每个使用通行密钥的账户永久保留一条薄弱的密码访问路径。
个人现在可以做什么
在可信服务提供通行密钥时,使用通行密钥。
对于仍需使用的密码,使用密码管理器,并为每个账户设置不同的长密码。
启用多因素身份验证;高价值账户优先使用通行密钥或安全密钥。
对用于恢复的邮箱账户和设备,保护力度至少应与服务本身相当。
检测到密码因数据泄露而暴露或安全性已遭破坏时,及时更换密码。
结论
密码的重要性会先降低,之后才可能消失。近期的目标不是贴上某个营销标签,而是确保仅凭窃取或猜中一个可重复使用的秘密,就无法接管账户。通行密钥和抗钓鱼身份验证器是值得推进的方向,但在过渡期间,仍然需要设计完善的密码安全措施。
有关实施细节,请参阅NIST 身份验证指南和FIDO Alliance 通行密钥资源。



