仅靠密码还不够:如何真正保障账户安全

你是否曾有过这样的感受:每当又有一份关于数据泄露的报告发布时,你就会担心自己的密码是否也在被泄露之列?这种担忧是有道理的。过去数据泄露事件中泄露的数十亿条登录凭证正在网络上流传,而现代钓鱼网站则在实时窃取密码。 强密码固然重要,但这仅仅是道防线。一旦密码泄露,你的账户便会完全暴露。好消息是:通过双因素认证,或者更理想地使用密钥,你只需几分钟就能大幅提升账户安全性。BSI 正是如此建议的。
为何仅靠密码已不再足够
密码存在三大漏洞,即便是最复杂的密码也无法防范。首先是数据泄露:如果某项服务遭到黑客攻击,数百万条登录凭证就会流入网络,任何重复使用同一密码的用户都会同时丢失多个账户。其次是网络钓鱼:一个看似真实的登录页面会要求你输入密码,而你会主动输入。 第三,SIM卡交换:诈骗者接管您的手机号码,并利用它拦截短信验证码。据美国联邦调查局(FBI)统计,仅2024年造成的损失就高达约2600万美元,而SIM卡交换仍是报告频率最高的攻击类型之一。 双因素认证增加了一道攻击者难以轻易跨越的障碍。
从短信到密钥:各种验证方法概述
并非所有双因素认证方法都同样有效。 通过短信或电子邮件发送的验证码是最为人熟知的选择,虽好过没有,但也是最脆弱的。手机上的身份验证应用每30秒在设备本地生成一个新代码(即所谓的TOTP),且无需连接蜂窝网络。这使其不受SIM卡交换攻击的影响。 密钥则更进一步:它不再使用一次性验证码,而是将加密密钥存储在设备中,并通过指纹、面部识别或PIN码解锁。正如FIDO联盟所描述的那样,私钥绝不会离开您的设备。 硬件密钥(如 YubiKey)是一种小型 USB 或 NFC 适配器,它在硬件层面实现了相同的工作原理。在德国,还有两种额外的高度安全方法——chipTAN 和国民身份证,专门用于银行和政府机构。
根据德国联邦信息安全局(BSI)的说法,什么才是真正的保护
为什么一种双因素认证方法比另一种更安全?BSI 对常见方法进行了技术评估,关键区别在于能否提供针对网络钓鱼的实时保护。使用短信和电子邮件时,当您毫无戒心地在攻击者的假网站上输入验证码时,攻击者可以轻松地通过中间服务器转发该代码。 BSI指出,身份验证应用也无法对此类实时攻击或数据泄露提供可靠防护。而密钥和硬件密钥则与网站的实际地址绑定,在假冒网站上根本无法使用,从而使网络钓鱼企图失效。 BSI指出,chipTAN和国民身份证甚至能够抵御所有已考虑的攻击。BSI在此提出了一个基本假设:以强密码为基础,并使用两台独立的设备。
几分钟内即可设置通行密钥
通行密钥是实现高安全性最简单的方式,因为您通常只需使用自己日常已有的生物识别方式(如指纹或面部)即可解锁。它们适用于运行 iOS 16 或更高版本的 iPhone、运行 Android 9 或更高版本的 Android 设备,以及 Windows 10 和 11 系统,并兼容所有当前主流浏览器。 Google、Apple、Microsoft、Amazon、PayPal 和 GitHub 等公司均支持该技术,且支持方数量正在迅速增长。据 FIDO 联盟预测,到 2026 年全球活跃的密钥数量将达到约 50 亿个,目前公众对此技术的认知度已达到 90%。
设置方法如下:在 Google 上访问 g.co/passkeys;在 Apple 上访问 appleid.apple.com;在 Microsoft 上访问 account.microsoft.com;只需点击几下即可创建通行密钥。之后,您只需通过指纹或面部识别确认登录,无需再输入密码。 在共用电脑上,“身份验证器”应用是一个不错的替代方案:安装 Google Authenticator、Microsoft Authenticator 或开源的 Aegis 等应用;进入该服务的“安全”部分,扫描显示的二维码。就这样,用应用取代了短信验证码。
为最敏感的账户配备硬件密钥
如果您希望为最重要的账户(例如接收所有密码重置邮件的邮箱)提供最高级别的安全保护,建议使用硬件密钥。这些是 FIDO2 令牌,例如 YubiKey(可在亚马逊这里购买)或谷歌的 Titan Key,登录时只需将其短暂插入设备,或通过 NFC 将其靠近手机即可。 它们在抵御网络钓鱼攻击方面的效果与通行密钥一样出色,但作为独立设备,任何人都无法远程复制。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名
提供一些背景信息,因为此事曾在2024年引发热议:研究人员通过“EUCLEAK”攻击演示了,某些固件版本低于5.7的YubiKey 5系列密钥可以被克隆。这听起来很惊人,但对普通用户几乎没有影响。 该攻击需要物理接触设备并使用昂贵的专用实验室设备;它并非远程攻击。Yubico 已通过固件版本 5.7 修复了该漏洞。实际上,这仅仅意味着:请务必购买最新型号。再给个建议:准备两把密钥,其中一把作为备用。
别忘了恢复机制,以下是各方的职责分工
最常见的漏洞并非双因素认证本身,而是恢复流程。如果某项服务允许你在丢失手机后仅通过一封简单邮件就重新登录,那么整个双因素安全机制便已失效。 因此,BSI 建议采用两步式恢复流程。将各服务在设置过程中提供的备用代码保存在安全的地方,可以是离线存储,也可以存放在密码管理器中。对于硬件密钥,第二把密钥正是作为这种备用方案存在的。
那么,哪种方式最适合谁呢?对于大多数账户而言,密钥在安全性和便利性之间实现了最佳平衡,并且通常可以完全省去密码。如果尚未支持密钥,请使用身份验证应用代替短信验证。同时,请使用硬件密钥来保护您最敏感的账户。虽然所需投入的精力微乎其微,但带来的安全差异却十分显著。






