大多数安全密钥出厂时未设置PIN码,且网站很少会要求输入

钥匙圈上的安全密钥看起来安全系数极高。这是一件无人能远程窃取的硬件设备。美国网络安全局(CISA)在其2022年10月发布的事实说明中,将“抗钓鱼登录”称为“黄金标准”,并指出FIDO和WebAuthn是“目前唯一广泛可用的抗钓鱼认证方案”。
鲜为人知的是:许多此类密钥开箱即用,只需轻触一下即可。无需 PIN 码,无需指纹,什么都不需要。对背后的服务提供商而言,持有该设备的人就是合法所有者。
这并非疏忽,也不是廉价产品的问题,而是用户手册中明确写明的。 Yubico 在其《技术手册》中以附注形式说明:“默认情况下,未设置 PIN 码。”而在下一段中又提到:存储的凭据“可以保持解锁状态,并用于强单因素身份验证”。
换言之,这仅是一种单因素身份验证。而这恰恰是密钥本应取代的。
轻触还是验证,这才是区别
FIDO2 包含两个级别,且两者均带有相同的认证标识。“用户在场”仅表示有人在场并触碰了密钥。至于是谁触碰的,密钥并不进行核查。“用户验证”则意味着该用户通过 PIN 码或指纹证明了自己的身份。
在所有制造商中,Nitrokey 的文档最能体现第一级别的单薄程度。 Nitrokey 的 FIDO2 指南中写道:“连接 Nitrokey FIDO2 后两秒内,首次 FIDO 操作将自动被接受。”插入设备即被视为在场证明。同一页面还补充说明,配置和重置操作不以此方式被接受。 Nitrokey Passkey 指南中包含相同的表述,但未提及该限制;而对于 Nitrokey 3,制造商则完全未记录其行为特性。
在飞天(Feitian)的 BioPass K26、K27 和 K45 型号上,LED 指示灯会给出提示:缓慢闪烁的绿色灯光表示“轻触”,快速闪烁则表示“放置手指”。同一设备,两种安全级别,仅凭闪烁频率即可区分。
通常由网站决定您的 PIN 码
第二个令人困扰的问题是:即使设置了 PIN 码,也不意味着系统一定会要求输入。
Token2 对此的解释比其他任何厂商都更直白:“是否需要使用 PIN 码通过安全密钥进行身份验证,由各网站或身份验证服务自行决定。” 登录时,服务会设置一个名为 userVerification 的参数,该参数有三种可能的取值。当值为“不建议”时,不会要求输入 PIN 码;当值为“首选”(标准情况)时,仅在已设置 PIN 码的情况下才会提示输入。 只有当参数值为“required”时,PIN 码才成为强制要求,此时服务会在注册过程中强制用户设置 PIN 码。
这对你来说意味着:如果未设置 PIN 码,即使参数值为“preferred”,系统也不会要求输入;而即使设置了 PIN 码,如果服务发送的参数值为“discouraged”,系统同样不会要求输入。有一种方法可以改变这种行为,稍后将详细说明。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名
值得注意的是,要求开箱即用PIN码的产品群体非常小:仅包括Yubico的Enhanced PIN系列和Token2的PIN+(固件版本R3.3)。其他所有产品出厂时均不带PIN码。表格的后半部分展示了当PIN码最终无法匹配时会发生什么情况。
购买时如何辨别质量
表格中的数字并不能说明密钥的制造质量如何。FIDO联盟的认证等级正是为此而设,且出现在每家制造商的数据表中。共有五个等级:L1、L1+、L2、L3和L3+。
L1是防范网络钓鱼及服务提供商数据泄露的基础级别。该级别可采用纯软件实现,并通过问卷调查进行核查。L2级别额外要求在硬件中建立隔离的执行环境,以确保受感染的操作系统无法接触密钥。从L3级别起,设备还必须抵御物理篡改,而L3+则将这一要求扩展至芯片层面。 从 L2 级别起,将由经认证的实验室进行测试,测试内容包括访问源代码和渗透测试等。
对于大多数个人用户而言,L2 是合理的最低标准。Token2 宣称其 PIN+ 系列已达到该级别,但在生物识别产品 Bio3 上,认证仅涵盖固件部分。据制造商称,指纹识别部分的认证工作仍在进行中。
那个能覆盖网站设置的开关
有一种解决方法,它被称为alwaysUV,是“始终要求用户验证”(always require user verification)的缩写。启用该功能后,无论服务端提出何种请求,密钥都会要求输入PIN码。Token2对此效果的描述是:“此设置在所有情况下都强制要求输入PIN码,无论资源提供方(RP)是否提出此要求。” 因此,即使服务方发送了“不建议”的提示,该功能仍会生效。
如何启用该开关则是另一回事。从固件 R3.3 版本起,Token2 出厂时默认已启用该功能。 截至 2026 年 8 月 5 日,PIN+ Bio3 仍运行 R3.2 固件,据制造商称,该设备将永远不会升级到 R3.3,而是直接跳至 R3.4,而 R3.4 中 alwaysUV 同样默认开启。Yubico 在 Enhanced PIN 系列和 Bio 系列中启用了该功能。 在常规的 YubiKey 5 上,您需要自行设置该功能,且相关文档仅针对 ykman 命令行工具。对于 OnlyKey、飞天和 Google 的产品,我们在查阅的文档中完全未提及 alwaysUV;而 Nitrokey 仅在 2026 年 6 月的候选版本中提及,用户手册中则未包含相关内容。
但仍有一个问题。Token2 已记录,在较旧的 Windows 版本中,启用 alwaysUV 并配合“不建议使用”模式时,系统会卡住,屏幕会在“触摸您的安全密钥”和“输入 PIN 码”之间无限循环切换。 根据其测试表,Windows 10 22H2 及早期 Windows 11 版本均受此问题影响。从 Windows 11 23H3 开始,Token2 报告该问题已修复。
一个特殊案例说明了人们有多容易产生误解。OnlyKey宣传其PIN码需在设备上输入,而非在计算机上输入。对于设备PIN码而言确实如此,但对于FIDO2 PIN码则不然:OnlyKey在其命令文档中明确写道,FIDO2 PIN码需“通过键盘输入”。因此,它与其他情况一样,最终还是需要通过计算机键盘输入。 至少这两个 PIN 码是串联的,锁定的 OnlyKey 完全无法执行任何 FIDO2 操作。更引人注目的是:OnlyKey 的最新固件发布于 2022 年 12 月,而 Yubico 则在 2026 年 7 月推出了 5.8 版固件。
连续输入八次错误密码,所有登录记录即告失效
PIN码的安全性是有代价的,但几乎无人提及这一点。Yubico、Token2和Nitrokey均规定允许八次输入错误。FIDO标准CTAP将上限设定为八次,而根据CTAP 2.1规范,制造商可允许更少的尝试次数。 Yubico补充说明,输入三次错误后必须拔出密钥并重新插入。重要提示:此处指的是连续八次输入错误,只要输入一次正确密码,计数器就会重置。任何真正忘记PIN码的用户都只有这八次尝试机会。
此后,“终结”的含义远超大多数人的预期。 Yubico 写道:“重置密钥将清除 PIN 码,但也会销毁 YubiKey 上所有 U2F 和 FIDO2 凭证,无论这些凭证是否可被检测到。”密钥曾注册过的每个服务都必须重新设置。Nitrokey 和 Token2 对此也有相同说明。
因此,一个你能真正记住的良好 PIN 码,比一个极其复杂的 PIN 码更为重要。Token2 实施了标准中未要求的规则:PIN+ 型号至少六位数字,Octo 固件至少八位数字,或十个字符的字母数字组合。不允许出现递增或递减序列、回文,且相同数字不得超过三个。
在指纹传感器方面,各厂商的做法差异很大。Yubico和Token2在三次指纹识别失败后会回退到PIN码。飞天(Feitian)表示,K26、K27和K45在连续十五次指纹识别失败后,密钥将被锁定,根据说明书,此时只有通过工厂重置(会导致数据丢失)才能解决。 对于飞天公司以 BioPass FIDO2 Plus 名义申报的较新型号 K49 和 K50,相关数据尚未公布。 YubiKey Bio 尤其令人头疼:在普通 U2F 登录模式下,没有 PIN 码作为备用方案,三次登录失败后密钥会直接进入“生物识别被锁定”状态。Yubico 自身在一份开发者说明中指出,Bio 系列不适合用作此类登录工具。
您现在应采取的措施
设置 PIN 码。这一步骤将单因素认证转变为双因素认证。在 Yubico Authenticator 上通过 Yubico 完成设置;在 Nitrokey 3 上通过 Nitrokey App 2 或 nitropy 完成设置;对于较旧的 Nitrokey FIDO2,请在首次注册时直接在浏览器中设置,因为该应用不支持该型号。 在 Token2 上,请通过内部工具进行设置。
检查是否支持 alwaysUV 功能。在 Yubico 设备上,可通过 ykman fido info 和 ykman fido config toggle-always-uv 进行设置;在 Token2 上,该功能自 R3.3 版本起已默认启用。对于其他厂商的产品,建议咨询技术支持,因为相关文档未作说明。
注册第二把密钥。连续输入八次错误信息,所有注册记录都将清零。抽屉里备有一把备用密钥是唯一的保障。
不要仅依赖单一厂商的数据。Yubico的技术手册中,5系列在某处标注支持25个通行密钥,而在能力矩阵中则标注为100个。 Token2在同一页面上将芯片认证标注为EAL5+和EAL6+。请自行检查您的设备。
留意固件和认证信息。在Token2和Yubico的产品中,已认证型号的固件无法更新,这是刻意为之。设备在购买时具备的功能,将永久保持不变。 例如,Yubico 2026年7月发布的5.8版固件可以强化重置机制,例如通过NFC阻止重置或要求持续触摸五秒。不过,这些是编程时设置的出厂选项。在正常购买的密钥上,这些选项默认是关闭的。











