<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>身份验证 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%E8%BA%AB%E4%BB%BD%E9%AA%8C%E8%AF%81/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Wed, 12 Aug 2026 08:51:23 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>通行密钥并非铁壁：Pass-ta-key 暴露安全盲区</title>
		<link>https://mylogs.cn/pass-ta-key-attack-passkey-security/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 08:50:59 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[Google 密码管理器]]></category>
		<category><![CDATA[Passkey]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[密码管理]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[身份验证]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/pass-ta-key-attack-passkey-security/</guid>

					<description><![CDATA[上周，安全公司帕洛阿尔托网络（Palo Alto Networks）旗下 Unit 42 的研究员阿里·奥尔什 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">上周，安全公司帕洛阿尔托网络（Palo Alto Networks）旗下 Unit 42 的研究员阿里·奥尔什泰因（Arie Olshtein）披露了一种被称为 Pass-ta-key 的攻击手法，称其发现了通行密钥（passkey）生态中的「新型攻击面」。这一说法在普通用户与安全从业者中引发了困惑：通行密钥不是被认为比密码更安全吗，怎么会整体失守？</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a8048b641f36&quot;}" data-wp-interactive="core/image" data-wp-key="6a8048b641f36" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="562" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header.webp" alt="通行密钥并非铁壁：Pass-ta-key 暴露安全盲区" class="wp-image-4563" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header-300x141.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header-1024x480.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header-768x360.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Unit 42 / Palo Alto Networks</figcaption></figure>





<h2 class="wp-block-heading">攻击到底做了什么</h2>



<p class="wp-block-paragraph">按照奥尔什泰因的描述，Pass-ta-key 能在运行了恶意软件的 Windows 机器上，提取谷歌密码管理器（Google Password Manager，简称 GPM）中存储的全部通行密钥。这让许多人感到意外——因为大家普遍以为通行密钥只存放在可信平台模块（TPM）里。TPM 是固化在芯片中的隔离安全区，专门保管加密密钥等高度敏感信息。如果密钥真在 TPM 中，Pass-ta-key 又如何能整批取出？</p>



<p class="wp-block-paragraph">答案有些反直觉：行业组织 FIDO 联盟管理的 FIDO2 规范，其实并没有强制要求把通行密钥存放在 TPM 或其他专用硬件里。事实上，多数平台与第三方通行密钥管理软件都不把密钥放在这类硬件中。几乎唯一的例外是微软——它向用户（主要面向企业）提供了把通行密钥存入 Windows TPM 的可选项。</p>



<h2 class="wp-block-heading">为什么大多平台改用本地存储</h2>



<p class="wp-block-paragraph">在几年前的架构调整中，除 Windows 之外的所有平台都把通行密钥改成了「设备本地存储」。原因在于，通行密钥若想被广泛采用，必须能轻松同步到用户的所有设备；而一旦要求存入 TPM，同步就几乎不可能——每换一台新设备都得重新逐个创建密钥。</p>



<p class="wp-block-paragraph">FIDO 规范的制定者最终认为，把密钥放在设备上总体是安全的：macOS、iOS、Android 等系统的应用权限足够细粒度，潜伏在设备上的恶意软件通常无法访问构成通行密钥安全核心的私钥，除非操作系统本身被某种零日漏洞攻破。迄今为止，这一假设在真实环境中被证明基本成立。</p>



<h2 class="wp-block-heading">Windows 是那个例外</h2>



<p class="wp-block-paragraph">唯一的例外是 Windows。与其他平台不同，Windows 上的应用通常以用户的全部权限运行，沙箱隔离的防护能力有限，无法阻止未沙箱的恶意软件读取已沙箱应用的数据——沙箱只在一个方向上起作用。这意味着 Windows 上的恶意软件访问其他应用的数据要容易得多。</p>



<p class="wp-block-paragraph">正因如此，许多第三方开发者为 Windows 上的通行密钥管理另选了方案：把密钥以端到端加密的「数据块」形式存放在云端。如今不仅是 Windows 版 GPM，1Password、Dashlane 等第三方应用也采用了服务端存储的设计。</p>



<h2 class="wp-block-heading">攻击的本质：并不「新颖」</h2>



<p class="wp-block-paragraph">Pass-ta-key 的三类变种中，威力最大的一招是让被感染的 Windows 机器伪装成一台 iPhone，从而触发 GPM 的同步功能，把存储的所有通行密钥转移到这台被感染的设备上。攻击者借此拿到密钥后，便能登录用户在各类网站上的账户。</p>



<p class="wp-block-paragraph">但安全研究者丹·古丁（Dan Goodin）指出，这种风险早已存在，也是部分人始终认为密码管理器不够安全的原因。一旦设备被感染且已登录敏感账户，攻击者几乎可以为所欲为——无论里面存的是密码还是通行密钥。换句话说，Pass-ta-key 并非什么新事物，它的攻击面涵盖一切需要身份验证才能访问的数据。</p>



<p class="wp-block-paragraph">通行密钥的设计目标是消除可被钓鱼、可在服务端泄露的共享密钥，它本就不承诺能抵御针对「存放密钥的设备」本身的物理或本地攻击。真正值得记取的教训或许是：当一台（尤其是运行 Windows 的）设备在被登录状态下被攻陷，存放在其中的一切数据都门户大开——这一点，与是否使用通行密钥无关。</p>



<p class="has-small-font-size wp-block-paragraph">来源：Ars Technica</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>通行密钥只设一把？换台设备就可能登不回来</title>
		<link>https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 08:33:46 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[Windows Hello]]></category>
		<category><![CDATA[备份]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[账号安全]]></category>
		<category><![CDATA[身份验证]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</guid>

					<description><![CDATA[第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows H [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows Hello 就把凭据保存好了，整个过程几秒钟结束。正因为太顺，绝大多数人设完第一把就再也没有回头看过那页设置。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a8048b642d07&quot;}" data-wp-interactive="core/image" data-wp-key="6a8048b642d07" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="800" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp" alt="通行密钥只设一把？换台设备就可能登不回来" class="wp-image-3025" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-300x200.webp 300w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-1024x683.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-768x512.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">MakeUseOf 撰稿人 Afam Onyimadu 分享了自己被安全从业者提醒后的复盘：问题从来不在刷脸登录本身，而在于把唯一的通行密钥拴死在一个平台、一台设备或一个生态里。一旦那个入口出问题，连锁反应会比预想的严重得多。</p>



<h2 class="wp-block-heading">风险不在 Windows Hello，而在「只有一把」</h2>



<p class="wp-block-paragraph">Windows Hello 创建通行密钥时，会把凭据绑定到设备硬件上，由保护 PIN 码的同一块安全芯片看守，这是相当扎实的安全实现，本身没有可指摘之处。</p>



<p class="wp-block-paragraph">真正被忽略的是保存位置的选择。系统询问把新通行密钥存到哪里时，看似只是个无关紧要的小选项，实际上是在决定：当其他一切登录方式都失效时，最后能依靠的是哪个账号。</p>



<h2 class="wp-block-heading">一个账号背后连着多少扇门</h2>



<p class="wp-block-paragraph">打开微软账号设置就能看清全貌：它不只管 Windows 登录，还牵着 Outlook 邮箱、OneDrive、Microsoft 365 订阅、商店购买记录以及跨设备同步的系统设置。</p>



<p class="wp-block-paragraph">更关键的是，那个 Outlook 邮箱地址往往在很多年前就被填进了银行、电商、社交平台的「找回账号联系方式」栏，之后再没人想起过。也就是说，一旦这个账号本身出现问题，被锁在门外的远不止微软自家服务。</p>



<p class="wp-block-paragraph">需要区分的是，使用 Microsoft Authenticator 应用时，部分通行密钥可以跨设备同步；而 Windows Hello 生成的通行密钥只留在本机。但无论哪种形式，底层那个账号的分量没有变——它依然是单点故障。换个厂商也解决不了问题，真正需要的是一套不会因为某一环断裂就全线崩溃的方案。</p>



<h2 class="wp-block-heading">四种方案的取舍</h2>



<ul class="wp-block-list"><li><strong>只有一把 Windows Hello 通行密钥</strong>：日常最方便，但设备丢失或账号找回受阻时都撑不住，只适合无关紧要的低风险账号；</li><li><strong>Windows Hello 加第二把通行密钥</strong>：日常同样方便，能扛住丢一台设备，账号找回出问题时也有一定余地，适合大多数人；</li><li><strong>密码管理器搭配备份通行密钥</strong>：方便且能同时扛住设备丢失和账号找回问题，适合跨多设备、多系统使用的人；</li><li><strong>硬件安全密钥加备份</strong>：便利性中等，但两类风险都能覆盖，适合网银、主力邮箱这类丢不起的账号。</li></ul>



<h2 class="wp-block-heading">补上第二把的具体步骤</h2>



<p class="wp-block-paragraph">很多人并不知道，同一个账号大多允许注册多把通行密钥：Gmail 可以添加多个，微软支持注册多种登录方式，GitHub 允许绑定多把安全密钥，亚马逊也能挂上若干把。只是第一把指纹登录跑通之后，几乎没有人再往下走一步。</p>



<ol class="wp-block-list"><li><strong>注册第二把通行密钥</strong>，优先选择第二台设备、密码管理器或硬件安全密钥，避免与第一把落在同一处；</li><li><strong>把恢复码存到另一台设备上</strong>——存成手机备忘录是没有意义的，手机本身丢了，恢复码也跟着一起丢；</li><li><strong>换一台设备实测登录</strong>，确认新方案真的能走通，而不是停留在「设置页面显示已添加」；</li><li><strong>确认替代方案可用之后，再删除旧的通行密钥</strong>，顺序千万不要颠倒。</li></ol>



<p class="wp-block-paragraph">这套流程只需要做一次，之后就可以放着不管，但账号被彻底锁死的风险已经拆掉了。</p>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">保留 Windows Hello 并没有错，日常登录快且安全，没必要为了安全刻意给自己找麻烦。要补的是它周围的冗余：至少准备一把不依赖微软账号的通行密钥；用来找回账号的邮箱应当独立加固，不能和待找回的账号绑在同一个体系里；真正输不起的账号，再额外配一把硬件安全密钥。</p>



<p class="wp-block-paragraph">一个可以立刻执行的自查动作：打开一个丢不起的账号，进入安全设置页面，如果只注册了一把通行密钥、且只绑定在一台设备上，那就是该马上补第二把的信号。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>忘记密码？谷歌让你拍段自拍就能找回账号</title>
		<link>https://mylogs.cn/%e5%bf%98%e8%ae%b0%e5%af%86%e7%a0%81%ef%bc%9f%e8%b0%b7%e6%ad%8c%e8%ae%a9%e4%bd%a0%e6%8b%8d%e6%ae%b5%e8%87%aa%e6%8b%8d%e5%b0%b1%e8%83%bd%e6%89%be%e5%9b%9e%e8%b4%a6%e5%8f%b7/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Fri, 24 Jul 2026 00:43:51 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[深度伪造]]></category>
		<category><![CDATA[生物识别]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[自拍视频]]></category>
		<category><![CDATA[谷歌]]></category>
		<category><![CDATA[账号恢复]]></category>
		<category><![CDATA[身份验证]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e5%bf%98%e8%ae%b0%e5%af%86%e7%a0%81%ef%bc%9f%e8%b0%b7%e6%ad%8c%e8%ae%a9%e4%bd%a0%e6%8b%8d%e6%ae%b5%e8%87%aa%e6%8b%8d%e5%b0%b1%e8%83%bd%e6%89%be%e5%9b%9e%e8%b4%a6%e5%8f%b7/</guid>

					<description><![CDATA[丢过手机的人都知道那种绝望感——你的整个数字生活都绑定在谷歌账号上，从邮件到日历到照片云备份，一旦设备丢失、密 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">丢过手机的人都知道那种绝望感——你的整个数字生活都绑定在谷歌账号上，从邮件到日历到照片云备份，一旦设备丢失、密码遗忘，找回账号的过程堪称一场数字噩梦。谷歌现在给出了一个新方案：拍一段自拍视频。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a8048b6439d0&quot;}" data-wp-interactive="core/image" data-wp-key="6a8048b6439d0" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="821" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/07/cb1fce0e9dd17a6e588a6c9600ac7a2a_header.webp" alt="忘记密码？谷歌让你拍段自拍就能找回账号" class="wp-image-782" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/07/cb1fce0e9dd17a6e588a6c9600ac7a2a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/07/cb1fce0e9dd17a6e588a6c9600ac7a2a_header-300x205.webp 300w, https://mylogs.cn/wp-content/uploads/2026/07/cb1fce0e9dd17a6e588a6c9600ac7a2a_header-1024x701.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/07/cb1fce0e9dd17a6e588a6c9600ac7a2a_header-768x525.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">AI生成配图</figcaption></figure>





<h2 class="wp-block-heading">自拍视频如何充当&#8221;备用钥匙&#8221;</h2>



<p class="wp-block-paragraph">谷歌产品经理克莱尔·福尔斯特（Claire Forszt）将这项功能比作&#8221;藏在灌木丛里的备用钥匙&#8221;。当用户丢失设备或无法使用密码钥匙（passkey）时，可以通过录制一段自拍视频来验证身份、恢复账号访问权限。</p>



<p class="wp-block-paragraph">设置过程不到5分钟：打开谷歌账号，进入&#8221;安全和登录&#8221;选项卡，向下滚动到&#8221;您如何登录谷歌&#8221;部分。如果该功能已对你的账号开放，你会看到&#8221;自拍视频&#8221;作为一个新选项出现。谷歌正在向全球大多数账号逐步推送此功能。</p>



<p class="wp-block-paragraph">录制时，系统会提示你保持面部可见、目光直视摄像头，使用标准光线。录制过程中需要缓慢抬起下巴、盯着天花板停留一秒，再将头部回正。谷歌建议画面中只能出现你一个人的面孔——连身后的家庭合影都不行。</p>



<h2 class="wp-block-heading">防深伪攻击的三重保障</h2>



<p class="wp-block-paragraph">这项功能的安全性设计值得关注。谷歌采用&#8221;活体检测&#8221;（liveness detection）技术来防御深度伪造（deepfake）攻击，通过比对实时录制视频与云端加密存储的参考视频来确认身份。这意味着犯罪分子无法用从社交媒体窃取的照片或AI生成的伪造视频冒充你。</p>



<p class="wp-block-paragraph">用户对生物识别数据拥有完全控制权：可以选择是否允许自拍视频数据用于训练面部识别和年龄估算模型，也可以随时在账号设置中删除已保存的自拍视频。</p>



<p class="wp-block-paragraph">需要注意的是，这项功能无法在用户已经锁定或正在账号恢复过程中时添加——必须提前设置。如果电脑没有摄像头，可以通过扫描二维码在手机上完成设置。</p>



<h2 class="wp-block-heading">适用范围与限制</h2>



<p class="wp-block-paragraph">目前，该功能仅面向个人谷歌账号开放，不支持以下账号类型：Google Workspace企业账号、儿童监管账号、以及高级保护计划（Advanced Protection Program）用户。</p>



<p class="wp-block-paragraph">福尔斯特强调，自拍视频只是最新的额外选项，谷歌仍建议用户设置多种恢复方式。其他可选方式包括恢复联系人和备用代码。如果系统检测到可疑活动，仅凭自拍视频可能不足以通过验证——整体风险评估基于多个因素综合判断。</p>



<h2 class="wp-block-heading">生物识别的时代信号</h2>



<p class="wp-block-paragraph">这项功能的推出时机颇具意味。今年7月，Meta因自动将Instagram用户纳入AI图像生成功能而引发隐私风暴，仅三天后就被迫撤回。谷歌此前也在Gemini应用中推出了AI头像工具，允许用户创建自己的数字分身。</p>



<p class="wp-block-paragraph">在生成式AI让伪造人脸变得前所未有的容易的背景下，谷歌选择用&#8221;活体检测+加密比对&#8221;的方式将面部识别用于账号安全，而非内容创作。这或许传递了一个信号：生物识别技术的价值，不在于让AI&#8221;变成你&#8221;，而在于帮你证明&#8221;你就是你&#8221;。</p>

]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
