通行密钥安全取得进展但恢复风险依然存在
- Martin Chen

- 6月18日
- 讀畢需時 9 分鐘
通行密钥现已在各大平台处理登录,摩擦点少于传统密码。这种转变在受控测试中降低了钓鱼成功率。然而,设备丢失后的账户恢复仍留下安全团队尚未完全填补的差距。
用户争论从密码转向是否只是将痛点转移。恢复流程往往需要旧备份方法或受信任联系人,这重新引入了通行密钥本应解决的问题。早期采用者报告日常登录更顺畅,但手机被盗、遗失或损坏时,便利性优势便消失在冗长的支持队列和后备验证流程中,这些流程感觉与传统密码重置无异。实际上,这意味着普通用户现在必须为曾经觉得不必要的意外情况做准备,从在档案纸上打印恢复代码到指定多个不同家庭的受信任联系人。
根本张力源于通行密钥如何将身份验证绑定到硬件。虽然这种绑定在正常使用时加强了安全性,但它将风险集中在设备本身。当设备消失时,平台必须在严格的身份证明与用户挫败感之间取得平衡,往往默认采用较慢的手动审核。这些权衡影响了消费者信任和企业部署时间表。
通行密钥采用创下新纪录
各大平台报告2026年上半年通行密钥使用量大幅上升。Google、Apple和Microsoft各自发布了更新数据,显示数百万次每日身份验证无需密码完成。这些数字反映了自FIDO Alliance推动更广泛标准以来的稳步增长。
Google内部指标显示,Android和Chrome生态系统上的通行密钥登录到2026年3月已超过5亿月活跃用户。Google的通行密钥公告详细介绍了消费者账户的早期 traction。Apple报告了iCloud Keychain的类似 traction,指出超过60%的新iPhone用户在设备设置后数周内为Apple ID启用了通行密钥。Microsoft将其增长与Windows Hello和Azure Active Directory联系起来,企业租户的通行密钥采用率在1月至6月间从12%攀升至41%。Microsoft Entra通行密钥文档概述了企业 rollout路径。
银行和企业服务开始推出类似支持。这些部署的早期数据显示,与密码系统相比,登录失败的支持工单量更低。JPMorgan Chase在美国三个州为零售银行客户试行了通行密钥,并在头八周内录得账户锁定工单下降34%。Salesforce报告,使用通行密钥的内部员工与忘记凭证或MFA令牌问题相关的帮助台呼叫减少了87%。
Shopify和Target等零售商也在结账时为回头客引入了通行密钥选项。这些集成依赖于为消费者平台提供动力的相同WebAuthn API,确保跨操作系统的互操作性。Gartner分析师估计,到2027年底,超过30%的拥有超过一百万用户的面向消费者网站将提供通行密钥作为默认或推广的登录方式。
除了消费者服务,爱沙尼亚和新加坡的政府门户网站已开始测试公民服务的通行密钥登录。初步试点记录了报税和许可申请的更快完成率,尽管官员警告说,丢失设备的恢复程序仍在积极开发中。美国联邦政府的login.gov服务于2026年5月完成了内部测试,报告42%的参与者无需创建密码即可完成注册。
通行密钥与密码及传统MFA的区别
通行密钥用公钥密码学取代共享密钥。在注册期间,设备会生成唯一的密钥对,将私钥存储在安全硬件中,并仅与依赖方共享公钥。由于私钥从不离开设备,即使用户被诱骗访问外观相似的域名,钓鱼网站也无法获取可用的凭证。这种分离还防止了凭证填充攻击,这种攻击在密码跨不相关服务重复使用时会成功。
传统的多因素身份验证仍然依赖于用户知道或拥有的、可能被拦截的东西。短信验证码、身份验证器应用和硬件令牌都需要额外的往返,攻击者可以通过 SIM 卡交换或实时钓鱼来劫持这些过程。通行密钥将持有因素和身份验证仪式合并为在已注册设备上的一次生物识别或 PIN 手势。Google 的开发者文档 解释了这种加密绑定如何消除了攻击者可以钓鱼的共享密钥。
用户体验也得到了改善。通行密钥登录通常在用户通过 Face ID 或指纹确认后不到两秒内完成。密码管理器仍必须自动填充冗长的字符串,并处理特定网站的特殊字符规则。FIDO Alliance 的对比测试发现,当用户在同一网站上从密码加 TOTP 流程切换到通行密钥时,任务完成时间缩短了 62%。
除了速度之外,通行密钥还消除了 Verizon 年度数据泄露调查中显示的困扰 80% 消费者的密码重复使用漏洞。加密认证还允许依赖方验证通行密钥是否源自真正的安全元件,提供了简单密码或短信无法提供的额外保障层。
真实世界的恢复工作流程及其摩擦
Apple 的 iCloud 钥匙串恢复依赖于用户选择的恢复密钥或受信任联系人圈子。如果用户仅将恢复密钥存储在丢失的设备中,且无法联系任何受信任联系人,Apple 要求进行可能持续数天的账户恢复请求。在此期间,账户对所有服务(包括 Find My 和 iMessage)保持锁定。没有 Apple Store 支持的地区的用户会面临额外延迟,因为视频验证必须通过集中团队路由。
Google 提供了类似的“账户恢复联系人”功能以及 28 字符的打印代码。该代码仅生成一次;许多用户将其截图或存储在同步到丢失手机的同一密码管理器中。当设备和管理器都丢失时,支持代理必须引导用户完成传统身份验证。在澳大利亚农村的一起记录案例中,一名用户在房屋火灾摧毁了唯一持有恢复代码的硬件后,等待了 11 天才完全恢复。
企业场景增加了另一层复杂性。在使用绑定到硬件安全密钥的通行密钥的企业环境中,恢复通常通过 IT 服务台进行。员工如果在机场忘记笔记本电脑,可能要等到下一个工作日才能获得新密钥的配置和注册。一些组织通过为每位员工发放两个预注册密钥来缓解这种情况,但这会使采购成本翻倍,并产生小型团队很少预算的密钥管理开销。
跨平台家庭面临更复杂的局面。共享同一流媒体账户的家庭可能会在 iOS 和 Android 设备上注册通行密钥,却发现从一个平台删除账户并不会自动清除另一个平台上的陈旧记录。由此产生的不匹配可能会触发反复的“未知设备”提示,这会让合法用户感到沮丧,同时在社会工程攻击中为攻击者提供更多攻击面。
与替代身份验证方法的比较
评估通行密钥的组织经常将其与传统密码、基于 SMS 的一次性密码、硬件安全密钥以及仅生物识别流程进行比较。每种选项在安全强度、用户便利性和恢复复杂性方面都有不同的权衡。YubiKey 等硬件安全密钥提供便携、独立于设备的保护,但仍要求用户携带物理令牌并管理库存,而通行密钥通过将密钥绑定到现有智能手机或计算机来消除这一负担。
在设备上运行但没有加密绑定的生物识别系统提供了速度,但如果传感器或其存储被破坏,则会使用户面临模板被盗的风险。相比之下,通行密钥将生物识别或 PIN 手势与私钥驻留在硬件保护飞地中的认证相结合。与密码加 TOTP 设置相比,通行密钥通过完全消除第二次往返传输来减少攻击面。卡内基梅隆大学研究人员 2025 年的一项研究模拟了对 1200 名参与者的实时钓鱼攻击,发现 TOTP 流程下的成功率从 41% 下降到通行密钥下的不到 4%。
消费者和组织的实际影响
对于普通消费者而言,向通行密钥的转变减少了日常摩擦,但要求养成备份卫生方面的新习惯。将恢复密钥视为存放在防火保险箱中的备用钥匙的用户,在设备丢失后报告称体验更顺畅。相反,仅依赖云同步密码管理器的用户可能会发现,同样的泄露或同步故障会同时移除主要凭证和备份凭证。
组织在凭证相关支持量方面获得可衡量的减少,但必须重新设计入职和离职流程。人力资源团队现在需要与 IT 部门协调,在招聘和终止期间颁发和撤销通行密钥,取代以往数十年的简单密码重置工作流。审计日志也发生变化;合规官员不再跟踪密码更改,而是审查认证元数据和恢复联系人更新。
金融服务面临的风险尤其高。一家经纪公司在漫长的恢复窗口期内失去客户,可能会同时面临收入损失和监管审查。因此,几家机构仍为高净值客户保留并行密码加硬件令牌选项,同时向更广泛的零售客户群推广通行密钥。
局限性与剩余风险
通行密钥的安全性仍取决于设备安全 enclave 的完整性。供应链攻击或复杂的物理访问可能在实验室条件下提取私钥,尽管此类攻击在国家行为体操作之外仍属罕见。更常见的风险出现在账户恢复期间,用户回退到攻击者已大规模攻陷的电子邮件或 SMS 渠道。
另一个局限是生态系统碎片化。在 Apple 生态系统中创建的通行密钥,无法在非 Apple 浏览器上使用,除非先通过 iCloud 同步。因此跨平台用户需要为同一账户维护多个通行密钥,增加了其中一个在没有协调备份的情况下丢失的概率。
隐私影响也随之显现。由于每个依赖方收到不同的公钥,跟踪器跨服务关联变得更加困难,但设备制造商仍能看到哪些站点接收了新的通行密钥。关注此元数据的用户必须在云同步的便利性与设备绑定、不可导出密钥的选项之间权衡。
值得关注的未来信号
标准化恢复方法的平台采用情况将在今年夏末前发布的下一代产品中显现。这些更新的恢复成功率指标将显示差距是否缩小。监管备案也可能揭示所需的变化。
2026 年下半年的消费者行为数据将显示有多少用户保持备份方法处于活动状态,以及他们是否减少了支持呼叫量。这些数字将决定通行密钥安全是成为默认体验,还是对许多账户保持可选状态。
开发者应关注引入恢复专用认证声明的 WebAuthn Level 3 草案。Chrome 和 Safari 测试版的早期支持表明,供应商打算在注册期间显示恢复状态,帮助用户在设备丢失前了解备份健康状况。
跨行业案例研究
一家欧洲航空公司在2026年初为其常旅客账户推出了通行密钥。四个月内,该航空公司测得密码重置工单减少51%,自助值机完成率提高29%。运营团队仍保留了针对旅途中丢失设备的乘客的传统备份流程,但呼叫中心的工作量下降到足以将六名客服人员重新分配到行李服务。
使用电子健康记录门户的医疗保健提供商报告了混合的结果。虽然临床医生在换班时欣赏通行密钥登录的速度,但当医生的手机留在救护车上时,恢复过程被证明很麻烦。一家医院系统引入了与徽章访问日志绑定的24小时紧急覆盖,使经过验证的工作人员的平均恢复时间缩短到一小时以下。
一家跨国物流公司将18,000台现场设备的密码替换为绑定到加固平板电脑的通行密钥。该项目将每次车辆启动的司机登录时间减少19秒,相当于每周总计约95小时的生产力提升。恢复程序依赖于区域仓库预先配置的备用平板电脑,说明了当预算允许重复硬件时,运营冗余如何可以抵消设备丢失问题。
常见问题
启用通行密钥后还能使用密码吗?
大多数服务会保留密码作为后备,除非用户明确删除它。保留密码会增加钓鱼风险,因此许多专家建议在熟悉通行密钥恢复后将其删除。
如果所有设备和所有备份代码都丢失了怎么办?
届时账户恢复取决于提供商的传统身份验证过程。成功无法保证,可能需要几天或几周时间。
通行密钥比YubiKey等硬件安全密钥更安全吗?
两种技术都基于相同的FIDO2/WebAuthn标准。硬件密钥只是将私钥移到便携形式,这可以简化多台机器的恢复,但需要物理持有。
政府会要求通行密钥恢复标准吗?
欧盟的规则草案和加州的拟议立法表明,在未来三年内将强制要求恢复保证。供应商已经在准备云备份功能以符合要求。
跟踪快速发展的技术故事的团队通常需要一个地方来保存源笔记、会议背景和后续问题。轻量级的 AI 知识库 可以使这些移动的部分在新闻周期变化后更容易重新访问。


