你想避免网络钓鱼攻击和数据泄露吗?立即拥抱这个流行的新选择吧。

如果你最近老听到“通行密钥”这个词,那是有原因的。

在2022年得到更广泛应用后,通行密钥因其易用性和比传统密码更高的安全性而迅速流行起来。推动通行密钥开发和采用的FIDO联盟在2026年的一项调查中提到,目前全球约有50亿个通行密钥在用,约90%的人都知道这东西。五月的第一个星期四,以前叫“世界密码日”,现在改叫“世界通行密钥日”。

正当网络钓鱼和复杂的AI驱动黑客攻击使得在线保护自己比以往任何时候都更加重要之际,通行密钥的采用激增。专家指出,只要条件允许,就尽量用通行密钥替代密码,这样能降低远程钓鱼攻击窃取员工登录信息的风险。

“通行密钥是消除这种风险的关键,但不是万能药,”微软身份与网络访问企业副总裁埃里克·萨克斯表示。“现在AI来了,其他网络安全问题照样存在,但如果你能消除头号风险,就可以将注意力转向其他地方。”

通行密钥到底是什么?

通行密钥到底是什么?

通行密钥和密码差不多,都是用来登录网站的机制。但它不是由个人或密码管理器创建的一系列数字、字母和符号来访问任意数量的网站,而是随机字节的数据,仅用于访问一个特定的网站。

它们分两部分。第一部分是设备(或密码管理器)来验证,确认登录的人确实是本人。第二部分是把通行密钥传给指定网站。密码管理器Bitwarden的首席客户官加里·奥伦斯坦将这一过程描述为“提供商与用户之间的专属对接”。

“通行密钥协议的一部分是验证确实是你本人在使用通行密钥,”奥伦斯坦补充道。“另一部分则是与网站的对接。一个需要通行密钥的网站会发出一个通行密钥验证请求,而只有你的通行密钥才能通过验证。”

它们是如何工作的?

它们是如何工作的?

据微软的萨克斯介绍,通行密钥依赖于用户与设备之间的物理距离。这可以通过生物识别数据(如指纹或面部扫描)、复杂密码,甚至通过蓝牙来确认。

“用户要么在手机上按指纹,要么用摄像头扫脸。还有一种通行密钥是通过蓝牙来工作的,”他说。“这两种方式都能确保登录者就在设备旁边,只要你有那个‘设备在身边的信号’,就不用担心远程黑客。”

萨克斯表示,对于选择使用生物识别验证的用户,这些信息只存在设备本地,永远不会传出去。此外,在隐私方面,他指出“通行密钥提供商根本没必要记下你上过哪些网站。”

它们解决了什么问题?

它们解决了什么问题?

正如萨克斯早些时候提到的,通行密钥主要是用来对付网络钓鱼的。这是一种黑客手法,靠冒充真人或正规机构,逼着受害者交出账号密码。那些想骗账号密码的网络犯罪分子,通常会搞假网站,也就是做个山寨版,骗你输入账号密码,然后他们拿这些信息去偷钱、偷数据,或者敲诈公司。

骗人相信假网站或假消息是真的,这倒不难,但想骗过设备或浏览器,就没那么容易了。

“这就像是让浏览器自己搞清楚,哪个账号密码配哪个网站,绝不会发错地方,”数字隐私非营利组织电子前沿基金会的高级技术人员兼Let's Encrypt项目负责人雅各布·霍夫曼-安德鲁斯表示。“人一着急或者赶时间,就容易把密码输错网站。但浏览器不会着急,也不会赶时间,它每时每刻都清清楚楚自己上的是哪个网站。”

奥伦斯坦表示,大家老爱在好多网站上用同一个密码,这会让网络钓鱼的危害更大——而通行密钥正好能治这个毛病。

他说:“通行密钥最棒的一点在于,它们只对特定用户和特定网站有效。如今发生的许多欺诈和诈骗都是由于网络钓鱼,有人盗取了你的谷歌、苹果或奈飞密码,结果他们银行账户用的也是同一个密码。”

奥伦斯坦表示,通行密钥并非万无一失,但网络犯罪分子并不经常将其作为目标,因为与密码相比,偷了也捞不到多少好处。另外,萨克斯将网站的登录信息比作房屋的“前门”。虽然通行密钥能大大加强所谓“前门”的漏洞,但一个存在其他弱点的平台还是会被黑客盯上。

通行密钥可能看起来很复杂,但说白了很简单:如果有机会设置一个,你就该用上。你的数据和隐私会感谢你。