<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>通行密钥 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Wed, 12 Aug 2026 08:51:23 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>通行密钥并非铁壁：Pass-ta-key 暴露安全盲区</title>
		<link>https://mylogs.cn/pass-ta-key-attack-passkey-security/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 08:50:59 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[Google 密码管理器]]></category>
		<category><![CDATA[Passkey]]></category>
		<category><![CDATA[Windows]]></category>
		<category><![CDATA[密码管理]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[身份验证]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/pass-ta-key-attack-passkey-security/</guid>

					<description><![CDATA[上周，安全公司帕洛阿尔托网络（Palo Alto Networks）旗下 Unit 42 的研究员阿里·奥尔什 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">上周，安全公司帕洛阿尔托网络（Palo Alto Networks）旗下 Unit 42 的研究员阿里·奥尔什泰因（Arie Olshtein）披露了一种被称为 Pass-ta-key 的攻击手法，称其发现了通行密钥（passkey）生态中的「新型攻击面」。这一说法在普通用户与安全从业者中引发了困惑：通行密钥不是被认为比密码更安全吗，怎么会整体失守？</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880c4b86f7c&quot;}" data-wp-interactive="core/image" data-wp-key="6a880c4b86f7c" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="562" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header.webp" alt="通行密钥并非铁壁：Pass-ta-key 暴露安全盲区" class="wp-image-4563" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header-300x141.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header-1024x480.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/58b1fd78b9ac17c8cdab7e67d96bd75f_header-768x360.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Unit 42 / Palo Alto Networks</figcaption></figure>





<h2 class="wp-block-heading">攻击到底做了什么</h2>



<p class="wp-block-paragraph">按照奥尔什泰因的描述，Pass-ta-key 能在运行了恶意软件的 Windows 机器上，提取谷歌密码管理器（Google Password Manager，简称 GPM）中存储的全部通行密钥。这让许多人感到意外——因为大家普遍以为通行密钥只存放在可信平台模块（TPM）里。TPM 是固化在芯片中的隔离安全区，专门保管加密密钥等高度敏感信息。如果密钥真在 TPM 中，Pass-ta-key 又如何能整批取出？</p>



<p class="wp-block-paragraph">答案有些反直觉：行业组织 FIDO 联盟管理的 FIDO2 规范，其实并没有强制要求把通行密钥存放在 TPM 或其他专用硬件里。事实上，多数平台与第三方通行密钥管理软件都不把密钥放在这类硬件中。几乎唯一的例外是微软——它向用户（主要面向企业）提供了把通行密钥存入 Windows TPM 的可选项。</p>



<h2 class="wp-block-heading">为什么大多平台改用本地存储</h2>



<p class="wp-block-paragraph">在几年前的架构调整中，除 Windows 之外的所有平台都把通行密钥改成了「设备本地存储」。原因在于，通行密钥若想被广泛采用，必须能轻松同步到用户的所有设备；而一旦要求存入 TPM，同步就几乎不可能——每换一台新设备都得重新逐个创建密钥。</p>



<p class="wp-block-paragraph">FIDO 规范的制定者最终认为，把密钥放在设备上总体是安全的：macOS、iOS、Android 等系统的应用权限足够细粒度，潜伏在设备上的恶意软件通常无法访问构成通行密钥安全核心的私钥，除非操作系统本身被某种零日漏洞攻破。迄今为止，这一假设在真实环境中被证明基本成立。</p>



<h2 class="wp-block-heading">Windows 是那个例外</h2>



<p class="wp-block-paragraph">唯一的例外是 Windows。与其他平台不同，Windows 上的应用通常以用户的全部权限运行，沙箱隔离的防护能力有限，无法阻止未沙箱的恶意软件读取已沙箱应用的数据——沙箱只在一个方向上起作用。这意味着 Windows 上的恶意软件访问其他应用的数据要容易得多。</p>



<p class="wp-block-paragraph">正因如此，许多第三方开发者为 Windows 上的通行密钥管理另选了方案：把密钥以端到端加密的「数据块」形式存放在云端。如今不仅是 Windows 版 GPM，1Password、Dashlane 等第三方应用也采用了服务端存储的设计。</p>



<h2 class="wp-block-heading">攻击的本质：并不「新颖」</h2>



<p class="wp-block-paragraph">Pass-ta-key 的三类变种中，威力最大的一招是让被感染的 Windows 机器伪装成一台 iPhone，从而触发 GPM 的同步功能，把存储的所有通行密钥转移到这台被感染的设备上。攻击者借此拿到密钥后，便能登录用户在各类网站上的账户。</p>



<p class="wp-block-paragraph">但安全研究者丹·古丁（Dan Goodin）指出，这种风险早已存在，也是部分人始终认为密码管理器不够安全的原因。一旦设备被感染且已登录敏感账户，攻击者几乎可以为所欲为——无论里面存的是密码还是通行密钥。换句话说，Pass-ta-key 并非什么新事物，它的攻击面涵盖一切需要身份验证才能访问的数据。</p>



<p class="wp-block-paragraph">通行密钥的设计目标是消除可被钓鱼、可在服务端泄露的共享密钥，它本就不承诺能抵御针对「存放密钥的设备」本身的物理或本地攻击。真正值得记取的教训或许是：当一台（尤其是运行 Windows 的）设备在被登录状态下被攻陷，存放在其中的一切数据都门户大开——这一点，与是否使用通行密钥无关。</p>



<p class="has-small-font-size wp-block-paragraph">来源：Ars Technica</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>密码管理器横评：免费开源的它比付费更好用</title>
		<link>https://mylogs.cn/%e5%af%86%e7%a0%81%e7%ae%a1%e7%90%86%e5%99%a8%e6%a8%aa%e8%af%84%ef%bc%9a%e5%85%8d%e8%b4%b9%e5%bc%80%e6%ba%90%e7%9a%84%e5%ae%83%e6%af%94%e4%bb%98%e8%b4%b9%e6%9b%b4%e5%a5%bd%e7%94%a8/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sun, 02 Aug 2026 12:32:22 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[1Password]]></category>
		<category><![CDATA[Bitwarden]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[对比评测]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e5%af%86%e7%a0%81%e7%ae%a1%e7%90%86%e5%99%a8%e6%a8%aa%e8%af%84%ef%bc%9a%e5%85%8d%e8%b4%b9%e5%bc%80%e6%ba%90%e7%9a%84%e5%ae%83%e6%af%94%e4%bb%98%e8%b4%b9%e6%9b%b4%e5%a5%bd%e7%94%a8/</guid>

					<description><![CDATA[密码管理器横评：免费开源的它比付费更好用]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">密码这件事一直存在一个死结：足够安全的密码往往难以记住，容易记住的密码又几乎起不到保护作用。于是绝大多数人选择了省事的一边——直到 2026 年，&#8221;password&#8221; 和 &#8220;123456&#8221; 依然稳居全球最常用密码前两名，&#8221;admin&#8221; 同样排名靠前。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880c4b87d29&quot;}" data-wp-interactive="core/image" data-wp-key="6a880c4b87d29" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="628" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header.webp" alt="密码管理器横评：免费开源的它比付费更好用" class="wp-image-3306" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header-300x157.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header-1024x536.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/5cf5ee6e829484f6b883336673f140e3_header-768x402.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：WIRED</figcaption></figure>





<p class="wp-block-paragraph">科技媒体 WIRED 在 2026 年 8 月更新了其密码管理器选购指南，基于新一轮实测重新梳理了推荐名单。结论并不复杂：真正适合大多数人的那一款，恰恰是完全免费且开源的产品。</p>



<h2 class="wp-block-heading">综合首选：Bitwarden</h2>



<p class="wp-block-paragraph">在这份榜单中拿到&#8221;最适合大多数人&#8221;评价的是 Bitwarden。它的免费版没有条目数量或设备数量限制，客户端完成度高，操作逻辑清晰。更关键的是它开源——驱动 Bitwarden 的代码任何人都能查看、寻找漏洞并提交修复，同时它还接受第三方安全审计。理论上看代码的人越多，安全性越接近无懈可击。对不放心云端的用户，Bitwarden 还允许部署在自己的服务器上，自行托管密码库。</p>



<p class="wp-block-paragraph">平台覆盖方面，Bitwarden 提供 Windows、macOS、iOS、Linux、Android 客户端，以及全部主流浏览器扩展，桌面端支持 Windows Hello 与 Touch ID 生物识别解锁。它同样支持无密码登录，可以用一次性验证码、生物识别或安全密钥进入密码库，对通行密钥（passkey）的支持也很完整，甚至可以直接用通行密钥打开密码库本身。附加功能包括加密文件分享工具 Bitwarden Send、内置双因素验证器（仅付费版）以及活跃的社区支持。</p>



<p class="wp-block-paragraph">付费门槛在同类产品中最低：Bitwarden Premium 每年 10 美元，可获得 1GB 加密文件存储、支持 YubiKey/FIDO U2F/Duo 等设备的双因素验证、密码健康度报告以及优先客服。</p>



<h2 class="wp-block-heading">免费版最强：Proton Pass</h2>



<p class="wp-block-paragraph">几乎所有密码管理器都提供免费版，但 Proton Pass 的免费额度明显更慷慨：无限条目、无限设备、浏览器与移动桌面客户端、密码生成器、通行密钥支持、密码强度检测，还附带 10 个邮箱别名用于隐藏真实邮箱地址。这套配置足以对标 1Password、Dashlane 的付费方案，短板主要在于缺少家庭共享。</p>



<p class="wp-block-paragraph">Proton Pass 能迅速跻身第一梯队，也得益于母公司在安全与隐私领域长期积累的口碑。需要留意的是，它的客户端与扩展开源，但服务端组件并未开源，这也是评测者仍将 Bitwarden 排在其之上的原因之一。付费方案 Pass Plus 年费 36 美元，家庭版年费 60 美元。</p>



<h2 class="wp-block-heading">共享场景：Keeper；进阶之选：1Password</h2>



<p class="wp-block-paragraph">Keeper 在 WIRED 评测中获得 7 分，价格高于前两者，免费版还缺少暗网监控等功能（需付费加购）。但在多人共享登录信息这件事上，它的表现最突出：不是把数据切成一个个独立密码库，而是像 Google Drive 那样用文件夹加权限体系来管理，还支持一次性分享链接和&#8221;阅后即焚&#8221;记录。企业版最高可达每用户每月 85 美元，小型团队则可从每用户每月 4 美元起步。</p>



<p class="wp-block-paragraph">1Password 拿到 8 分，胜在附加功能的丰富程度：覆盖 macOS、iOS、Android、Windows、Linux、ChromeOS 的客户端，还有一套可在任意环境运行的命令行工具。评测者最欣赏的是&#8221;旅行模式&#8221;——跨境前先把敏感数据从设备上清除，入境后一键恢复，避免密码库在边境检查中被完整读取。它采用密码加密钥双重解锁机制，安全性更高，但也意味着解锁凭据之一并非用户自己设定，需要妥善保管。</p>



<p class="wp-block-paragraph">榜单中另外两个位置分别给了功能最全面的 Dashlane 和适合捆绑购买的 NordPass。</p>



<h2 class="wp-block-heading">为什么不直接用浏览器自带的？</h2>



<p class="wp-block-paragraph">主流浏览器都内置了基础的密码保存功能，比什么都不做要好，但局限明显。虽然密码在浏览器中经过加密，一旦有人能接触到这台电脑，解密并不困难。因此如果设备可能被他人使用，就不建议依赖浏览器密码管理。</p>



<p class="wp-block-paragraph">苹果的密码管理方案通过 iCloud 同步，与 Safari 整合良好，也有独立应用，安全性没有问题，但只要用户手上还有非苹果设备，密码就无法同步过去。</p>



<h2 class="wp-block-heading">通行密钥会取代密码吗</h2>



<p class="wp-block-paragraph">由 FIDO 联盟推动的通行密钥，是当下最主流的&#8221;去密码化&#8221;方案，苹果创造的 passkeys 这一称呼已被广泛接受。它由设备生成并保管一对加密密钥，通过生物识别或 PIN 码保护，登录时网站发送公钥、设备用私钥比对，整个过程无需记忆任何字符串。</p>



<p class="wp-block-paragraph">不过评测者认为密码短期内不会消失。目前几乎所有推荐产品都能存储通行密钥，Bitwarden 与 1Password 更是可以生成、保存、同步通行密钥并跨设备使用。合理的思路是：把通行密钥当成钱包里的信用卡，密码则是现金，两者共存的阶段仍会持续一段时间，用密码管理器统一保管才是当下更省心的做法。</p>



<h2 class="wp-block-heading">挑选时看什么</h2>



<p class="wp-block-paragraph">理想的密码管理器应建立在零知识（zero-knowledge）或零访问架构之上——密码在存储和同步过程中对服务商不可见，服务商没有任何解密手段。1Password 在此基础上还加了设备绑定密钥，每台新设备都需单独注册。</p>



<p class="wp-block-paragraph">如果完全不想把数据交给远端服务器，自建同样可行：Bitwarden 支持自托管，Enpass 则允许同步到网盘。评测者提醒，在网络安全配置到位的前提下，自托管的安全性最高，但应避免把密码库同步到第三方网盘。</p>



<p class="wp-block-paragraph">来源：WIRED《8 Best Password Managers (2026), Tested and Reviewed》</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>通行密钥只设一把？换台设备就可能登不回来</title>
		<link>https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 08:33:46 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[Windows Hello]]></category>
		<category><![CDATA[备份]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[账号安全]]></category>
		<category><![CDATA[身份验证]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</guid>

					<description><![CDATA[第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows H [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows Hello 就把凭据保存好了，整个过程几秒钟结束。正因为太顺，绝大多数人设完第一把就再也没有回头看过那页设置。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880c4b89054&quot;}" data-wp-interactive="core/image" data-wp-key="6a880c4b89054" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="800" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp" alt="通行密钥只设一把？换台设备就可能登不回来" class="wp-image-3025" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-300x200.webp 300w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-1024x683.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-768x512.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">MakeUseOf 撰稿人 Afam Onyimadu 分享了自己被安全从业者提醒后的复盘：问题从来不在刷脸登录本身，而在于把唯一的通行密钥拴死在一个平台、一台设备或一个生态里。一旦那个入口出问题，连锁反应会比预想的严重得多。</p>



<h2 class="wp-block-heading">风险不在 Windows Hello，而在「只有一把」</h2>



<p class="wp-block-paragraph">Windows Hello 创建通行密钥时，会把凭据绑定到设备硬件上，由保护 PIN 码的同一块安全芯片看守，这是相当扎实的安全实现，本身没有可指摘之处。</p>



<p class="wp-block-paragraph">真正被忽略的是保存位置的选择。系统询问把新通行密钥存到哪里时，看似只是个无关紧要的小选项，实际上是在决定：当其他一切登录方式都失效时，最后能依靠的是哪个账号。</p>



<h2 class="wp-block-heading">一个账号背后连着多少扇门</h2>



<p class="wp-block-paragraph">打开微软账号设置就能看清全貌：它不只管 Windows 登录，还牵着 Outlook 邮箱、OneDrive、Microsoft 365 订阅、商店购买记录以及跨设备同步的系统设置。</p>



<p class="wp-block-paragraph">更关键的是，那个 Outlook 邮箱地址往往在很多年前就被填进了银行、电商、社交平台的「找回账号联系方式」栏，之后再没人想起过。也就是说，一旦这个账号本身出现问题，被锁在门外的远不止微软自家服务。</p>



<p class="wp-block-paragraph">需要区分的是，使用 Microsoft Authenticator 应用时，部分通行密钥可以跨设备同步；而 Windows Hello 生成的通行密钥只留在本机。但无论哪种形式，底层那个账号的分量没有变——它依然是单点故障。换个厂商也解决不了问题，真正需要的是一套不会因为某一环断裂就全线崩溃的方案。</p>



<h2 class="wp-block-heading">四种方案的取舍</h2>



<ul class="wp-block-list"><li><strong>只有一把 Windows Hello 通行密钥</strong>：日常最方便，但设备丢失或账号找回受阻时都撑不住，只适合无关紧要的低风险账号；</li><li><strong>Windows Hello 加第二把通行密钥</strong>：日常同样方便，能扛住丢一台设备，账号找回出问题时也有一定余地，适合大多数人；</li><li><strong>密码管理器搭配备份通行密钥</strong>：方便且能同时扛住设备丢失和账号找回问题，适合跨多设备、多系统使用的人；</li><li><strong>硬件安全密钥加备份</strong>：便利性中等，但两类风险都能覆盖，适合网银、主力邮箱这类丢不起的账号。</li></ul>



<h2 class="wp-block-heading">补上第二把的具体步骤</h2>



<p class="wp-block-paragraph">很多人并不知道，同一个账号大多允许注册多把通行密钥：Gmail 可以添加多个，微软支持注册多种登录方式，GitHub 允许绑定多把安全密钥，亚马逊也能挂上若干把。只是第一把指纹登录跑通之后，几乎没有人再往下走一步。</p>



<ol class="wp-block-list"><li><strong>注册第二把通行密钥</strong>，优先选择第二台设备、密码管理器或硬件安全密钥，避免与第一把落在同一处；</li><li><strong>把恢复码存到另一台设备上</strong>——存成手机备忘录是没有意义的，手机本身丢了，恢复码也跟着一起丢；</li><li><strong>换一台设备实测登录</strong>，确认新方案真的能走通，而不是停留在「设置页面显示已添加」；</li><li><strong>确认替代方案可用之后，再删除旧的通行密钥</strong>，顺序千万不要颠倒。</li></ol>



<p class="wp-block-paragraph">这套流程只需要做一次，之后就可以放着不管，但账号被彻底锁死的风险已经拆掉了。</p>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">保留 Windows Hello 并没有错，日常登录快且安全，没必要为了安全刻意给自己找麻烦。要补的是它周围的冗余：至少准备一把不依赖微软账号的通行密钥；用来找回账号的邮箱应当独立加固，不能和待找回的账号绑在同一个体系里；真正输不起的账号，再额外配一把硬件安全密钥。</p>



<p class="wp-block-paragraph">一个可以立刻执行的自查动作：打开一个丢不起的账号，进入安全设置页面，如果只注册了一把通行密钥、且只绑定在一台设备上，那就是该马上补第二把的信号。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
