微软宣布要逐步停用短信验证后,Windows 11 很快就不能再用短信来验证或恢复你的微软账户了。

微软官网发布了一则最新公告,称将开始逐步淘汰短信验证,因为“基于短信的验证现在成了诈骗的主要来源”。

微软没给出具体的时间,只是强调“未来的验证方式将是无密码、安全又用户友好的”。

通行密钥真的比密码强吗?

通行密钥真的比密码强吗?

“通过转向无密码账户、通行密钥和经过验证的电子邮件,我们帮你应对不断变化的威胁,同时让登录更简单、更顺畅,”该通告写道。

通行密钥的原理跟密码和一次性验证码不一样。不用再输那些你可能忘掉或者被人偷走的东西,通行密钥使用一对加密密钥:一个存在设备上,另一个存在服务商那边。

当用户登录时,设备通过指纹、面部扫描或设备PIN等方式证明自己拥有正确的密钥。实际密钥永远不会离开设备,使通行密钥在抵御网络钓鱼和数据泄露方面更加安全。

它们被吹捧为一种更优越的解决方案,在几十年后终于要“干掉”密码。

不过,并不是所有人都这么看——2025年,SquareX的研究人员公布了新的发现,声称用来管理通行密钥流程的浏览器本身可能被利用,从而绕过浏览器自身的保护机制。

“通行密钥是一种特别可信的登录方式,所以当用户看到生物识别验证提示时,就会觉得这下安全了,”SquareX研究员Shourya Pratap Singh当时说。“但他们不知道,攻击者可以通过拦截浏览器中的通行密钥流程,轻松假冒通行密钥的注册和认证。这样一来,几乎所有面向企业和消费者的应用都有风险,包括银行、云存储这些关键应用。”

不管怎么说,把短信从各种身份验证里淘汰掉,这事儿值得表扬。多年来,安全专家一直在警告说,短信不该用来做双因素认证,也不该用来做别的身份验证,因为现在SIM卡换卡攻击很常见,别人很容易就能盗用你的账号,搞出大乱子。