开发者生态
morning
我不喜欢密码
摘要
For the past few years, the tech industry has kept pushing passkeys as the ultimate solution to logging in. Many Big Tech companies “helpfully” inform you every time you sign in how much easier and ef...
the
passkeys
and
you
are
for
security
account
but
every
2026-09-18
1 阅读
约5分钟阅读
ethanhawksley
字号:
在过去的几年里,科技行业一直在推动将密码作为登录的最终解决方案。许多大型科技公司会在您每次登录时“帮助”地告诉您密码是多么容易和轻松。让他们停下来的唯一方法是要么承认并设置万能钥匙,要么深入设置以找到关闭开关。谷歌甚至将设置命名为“尽可能跳过密码”(在新选项卡中打开),而微软则宣传您应该让您的帐户无密码(在新选项卡中打开)。万能钥匙是一项很棒的技术。由于它们绑定到为其创建的网站,因此无法通过黑客的虚假登录屏幕进行网络钓鱼。如果站点遭受数据泄露,密钥是不对称的,并且无法从服务器端详细信息中恢复。这导致密钥非常适合企业环境,但不太适合个人安全。对于个人而言,最大的风险是帐户永久锁定、帐户自动禁止和设备丢失。通过使用密钥,您可以获得更好的安全性,抵御中间人攻击,但面临失去帐户访问权限的可能性更高。通过标准登录流程进行的网络钓鱼可以通过密钥消除,但它会产生一种错误的安全感。帐户的安全性仍然由最弱的恢复方法决定:短信、电子邮件链接、安全问题等。如果未启用这些恢复方法,则用户仍然面临永久锁定的风险。硬件密钥 根据设计,您无法在硬件密钥上创建密钥备份:密钥只能添加或删除,而不能移动。相反,您需要购买 2-3 个硬件密钥并为每个站点注册每个密钥。随着帐户数量开始增长,这很快就会变得昂贵并且无法很好地扩展。硬件密钥支持可发现的凭据,网站可以查询您的用户名,而无需您输入。这些在网站开发人员中越来越受欢迎,但每个硬件密钥的帐户数限制为 25-100 个(在新选项卡中打开),而顶级密钥最多可以有 300 个。一旦超过限制,您必须删除一些帐户,或者必须购买另一组硬件密钥。同步密钥 Apple 和 Google 都希望您的身份锚定到他们的操作系统上。他们设备上的“最佳途径”是使用与您的 Apple 或 Google 帐户绑定的同步密钥管理。如果他们的自动化系统有一天决定禁止您的帐户(在新选项卡中打开),您也将不可逆转地失去对所有第三方帐户使用的所有密码的访问权限。 FIDO 联盟一直致力于提高互操作性并使导出密钥变得更加容易,但各提供商的体验仍然支离破碎且不一致。这将在未来几年得到改善,但目前还不够成熟,无法依赖。与密码相比,密码只是一个字符串,您可以在必要时轻松手动导出。第三方同步密钥 当将密钥存储在 Bitwarden(在新选项卡中打开)或 KeePassXC(在新选项卡中打开)等密码管理器中时,您最终会与平台作斗争。尽管操作系统最近引入了供第三方工具使用的 API(例如 Android 的凭据管理器(在新选项卡中打开)),但体验仍然支离破碎,并且缺乏数十年针对密码自动填充的 UX 完善。浏览器外部和本机应用程序内部的自动填充仍然特别不一致。未来,我相信第三方密钥将是前进的方向,但我们还没有做到这一点。当万能钥匙不起作用时 在您拥有的设备上登录帐户是万能钥匙的理想方案。当你必须处理同事的电脑时,这就变得更加不方便。您可以插入硬件密钥,但您并不总是有权访问端口。您可以登录并使用同步密钥,但这需要信任计算机不会泄露您的所有其他密钥。最后一个选项是使用“混合传输”(在新选项卡中打开),您可以扫描二维码并同时通过蓝牙连接到计算机。虽然此选项在理论上是安全且有效的,但现实却受到连接失败或直接不支持蓝牙的边缘情况的困扰。密钥尚未准备好 我相信企业用户有充分的理由使用密钥,但生态系统对于个人来说还不够成熟。虽然 TOTP 代码存在已知的网络钓鱼漏洞,但密钥的恢复和锁定风险对大多数人来说比 AiTM 代理(在新选项卡中打开)带来更大的日常风险。存储在第三方密码管理器中的随机生成的密码与独立的 TOTP 应用程序相结合,可以为用户提供控制权,而不会放弃纯文本的灵活性。对于以前在所有网站上重复使用密码的用户来说,密钥是一个巨大的进步。对于其他人来说,目前这是一个倒退。
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱