第一次给账号启用通行密钥(Passkey)的体验往往顺滑得让人来不及思考:脸一刷、指纹一按,Windows Hello 就把凭据保存好了,整个过程几秒钟结束。正因为太顺,绝大多数人设完第一把就再也没有回头看过那页设置。

MakeUseOf 撰稿人 Afam Onyimadu 分享了自己被安全从业者提醒后的复盘:问题从来不在刷脸登录本身,而在于把唯一的通行密钥拴死在一个平台、一台设备或一个生态里。一旦那个入口出问题,连锁反应会比预想的严重得多。
风险不在 Windows Hello,而在「只有一把」
Windows Hello 创建通行密钥时,会把凭据绑定到设备硬件上,由保护 PIN 码的同一块安全芯片看守,这是相当扎实的安全实现,本身没有可指摘之处。
真正被忽略的是保存位置的选择。系统询问把新通行密钥存到哪里时,看似只是个无关紧要的小选项,实际上是在决定:当其他一切登录方式都失效时,最后能依靠的是哪个账号。
一个账号背后连着多少扇门
打开微软账号设置就能看清全貌:它不只管 Windows 登录,还牵着 Outlook 邮箱、OneDrive、Microsoft 365 订阅、商店购买记录以及跨设备同步的系统设置。
更关键的是,那个 Outlook 邮箱地址往往在很多年前就被填进了银行、电商、社交平台的「找回账号联系方式」栏,之后再没人想起过。也就是说,一旦这个账号本身出现问题,被锁在门外的远不止微软自家服务。
需要区分的是,使用 Microsoft Authenticator 应用时,部分通行密钥可以跨设备同步;而 Windows Hello 生成的通行密钥只留在本机。但无论哪种形式,底层那个账号的分量没有变——它依然是单点故障。换个厂商也解决不了问题,真正需要的是一套不会因为某一环断裂就全线崩溃的方案。
四种方案的取舍
- 只有一把 Windows Hello 通行密钥:日常最方便,但设备丢失或账号找回受阻时都撑不住,只适合无关紧要的低风险账号;
- Windows Hello 加第二把通行密钥:日常同样方便,能扛住丢一台设备,账号找回出问题时也有一定余地,适合大多数人;
- 密码管理器搭配备份通行密钥:方便且能同时扛住设备丢失和账号找回问题,适合跨多设备、多系统使用的人;
- 硬件安全密钥加备份:便利性中等,但两类风险都能覆盖,适合网银、主力邮箱这类丢不起的账号。
补上第二把的具体步骤
很多人并不知道,同一个账号大多允许注册多把通行密钥:Gmail 可以添加多个,微软支持注册多种登录方式,GitHub 允许绑定多把安全密钥,亚马逊也能挂上若干把。只是第一把指纹登录跑通之后,几乎没有人再往下走一步。
- 注册第二把通行密钥,优先选择第二台设备、密码管理器或硬件安全密钥,避免与第一把落在同一处;
- 把恢复码存到另一台设备上——存成手机备忘录是没有意义的,手机本身丢了,恢复码也跟着一起丢;
- 换一台设备实测登录,确认新方案真的能走通,而不是停留在「设置页面显示已添加」;
- 确认替代方案可用之后,再删除旧的通行密钥,顺序千万不要颠倒。
这套流程只需要做一次,之后就可以放着不管,但账号被彻底锁死的风险已经拆掉了。
注意事项
保留 Windows Hello 并没有错,日常登录快且安全,没必要为了安全刻意给自己找麻烦。要补的是它周围的冗余:至少准备一把不依赖微软账号的通行密钥;用来找回账号的邮箱应当独立加固,不能和待找回的账号绑在同一个体系里;真正输不起的账号,再额外配一把硬件安全密钥。
一个可以立刻执行的自查动作:打开一个丢不起的账号,进入安全设置页面,如果只注册了一把通行密钥、且只绑定在一台设备上,那就是该马上补第二把的信号。
来源:MakeUseOf
发表回复