安全与合规高并发系统的安全与发布:加固的边缘层与零停机部署
从 CDN、WAF 到私有网络的安全分层,以及由滚动发布、blue/green 和 expand and contract 迁移组成的交付流水线,最后附上流量尖峰当天的上线清单。
密码和短信验证码总是被钓鱼。本文用大白话讲清通行密钥的原理,告诉你谁该先切换,以及手机丢失、柜台共用设备、外部承包人员和备用登录该怎么处理。
Author
Anichur Rahaman

发薪日早上 8:50,一家 40 人公司的财务负责人登不上系统,而 36 个人的工资要在中午 12 点前批准发放。昨晚她的手机落在了出租车上。
能重置她账号的只有一位 IT 外包人员,而且只能在聊天里找到他。任何人只要报出她的名字,再编一个像样的理由,十分钟就能拿到重置。这是一个假设的场景,但每家公司都会遇到这样的时刻。
通行密钥能从根上去掉密码被盗的风险,但它到底能护住多少,取决于恢复这条路有多结实。企业遭遇的入侵,多数不是从高深的黑客技术开始的,而是从一次登录开始:在仿冒页面里输入的密码,或者五年前在某个论坛用过的旧密码。
如今 Apple、Google 和 Microsoft 的手机、电脑和浏览器都已内置通行密钥(passkey),技术不再是难点,推广才是:谁先用、手机丢了怎么办、收银台那台共用平板怎么处理。这篇文章用大白话讲清楚通行密钥,并给出一份按岗位划分的落地方案,包括大多数指南都略过的恢复与备用规则。
密码出问题,原因在人:没人记得住几十个又长又不重复的密码,所以大家都在重复使用。一个网站泄露,攻击者就拿同一组邮箱和密码去撞其他所有网站,这叫撞库(credential stuffing)。它不需要技术,只要一份名单和一段脚本。
数据也印证了这一点。根据 Verizon《2025 年数据泄露调查报告》(DBIR),22% 的泄露事件里,攻击者是靠被盗凭据进来的,是最常见的入口,其后是利用漏洞(20%)和网络钓鱼(16%)。到了 2026 年版,利用漏洞在该报告 19 年的历史中第一次升到首位,但凭据依然关键:攻击者拿到第一个立足点后,靠它在内部横向移动,一路摸到有价值的数据。
再加一道一次性验证码确实有帮助,但没有多数人想的那么大:
三种手法的软肋是同一个:用户手里有一样可以被骗走的东西。通行密钥恰恰把它拿掉了。
通行密钥是一对加密密钥,在你注册某个网站时生成。私钥留在你的设备上,永远不会离开;公钥保存在业务应用那一边。登录时,应用发来一个一次性的挑战,你用指纹、人脸或屏幕 PIN 解锁设备,设备就对挑战签名,应用再用公钥验证这个签名。
背后的标准是 WebAuthn(浏览器部分)和 FIDO2,所以你会看到这两个名字同时出现。推广时不必深究细节,但有两个特性,说明了它为什么重要。
通行密钥只为一个网站地址创建,浏览器也只会在这个地址上提供它。在一个长得再像的仿冒域名上,根本没有可匹配的通行密钥,既没什么可输入,也没什么可偷。这就是"抗钓鱼"的含义:不再指望用户去识破假网站。

服务器手里没有任何能被攻击者利用的东西。就算业务应用的数据库泄露,里面也只有公钥,单独拿着毫无用处。对比一下泄露的密码表,它正是其他各处撞库攻击的起点。
通行密钥分两类,制定策略时,这个差别很重要。
| 类型 | 密钥存放位置 | 优点 | 薄弱环节 |
|---|---|---|---|
| 同步型通行密钥 | 平台账户或密码管理器,在本人的各台设备间同步 | 容易推广,丢了手机也不会丢 | 安全性取决于负责同步的那个账户 |
| 设备绑定型通行密钥 | 单个物理设备,例如硬件安全密钥 | 密钥无法被复制或导出 | 设备丢失就需要备用方案 |
对大多数员工来说,同步型是务实的选择,不用额外随身带东西就能受益。至于管理员和能经手资金的人,设备绑定型那点成本花得值:每人配两把硬件密钥,比一笔被骗走的付款便宜得多。
你并不是第一批吃螃蟹的人。维护该标准的 FIDO 联盟在 2025 年 10 月发布了通行密钥指数(Passkey Index),数据来自九家大型服务的登录记录,其中包括 Amazon、Google、Microsoft 和 PayPal。报告显示,使用通行密钥登录的成功率为 93%,其他方式为 63%;平均登录用时 8.5 秒,其他方式为 31.2 秒;采用通行密钥的公司,与登录相关的服务台工单减少了 81%。这些是大型消费级服务的数据,请把它当作趋势,而不是对你团队的承诺。不过趋势很明确:通行密钥既更安全也更省事,这在安全领域并不多见。
这也是你在公司内部最有力的论据。比现在用的更快的东西,大家自然愿意换。
不要在某个周一让所有人一起切换。先从出事后损失最大的地方开始,在小范围里积累经验,再逐步扩大。

这些账户可以改价格、导出客户数据、批准退款、修改银行信息。把通行密钥设为强制,每人注册两个(比如一台笔记本加一把硬件密钥),恢复码离线保管,并为这些岗位关闭短信验证码。
在下一次登录时要求设置通行密钥,保留验证器应用作为备用,再安排一次 20 分钟的答疑。每周统计注册进度。一个人人看得见的数字,比如"已完成 74%",会让大家有动力把事做完。
这一阶段需要单独的规则,所以下一节专门来讲。
在客户正常登录之后,于账户页面提供一键启用通行密钥的选项。保留邮件链接或密码登录作为备用,千万别在结账中途强推新方式。正要付款的客户,不该撞上一种陌生的登录方式。
通行密钥认的是人,而柜台上的共用平板,谁当班谁用。这两个事实要正面解决,别想着绕过去。
开始之前,有一个问题必须白纸黑字写好答案:"万一有人把手机弄丢了怎么办?"下面这张流程图把整套规则放在了一页上。

把恢复流程当作安全体系的一部分,而不是一扇旁门。重置流程薄弱的话,再强的通行密钥也只有重置流程那么强。
一段时间内你还得保留一些备用方式。按强度排序,先淘汰最弱的:通行密钥,其次是验证器应用(基于时间的验证码),再次是邮件链接,短信排在最后。短信聊胜于无,但对关键岗位的人来说,它是最先该去掉的。
| 岗位 | 主要登录方式 | 备用方式 | 一律禁止 |
|---|---|---|---|
| 管理员 | 通行密钥,优先硬件密钥 | 第二个通行密钥加离线恢复码 | 短信验证码、共用账号 |
| 财务与薪资 | 通行密钥,优先硬件密钥 | 验证器应用 | 短信验证码 |
| 普通员工 | 同步型通行密钥 | 验证器应用 | 共用账号 |
| 柜台与 POS | 硬件密钥,或锁定设备上的个人 PIN | 主管授权,留痕 | 整个班次共用一个账号 |
| 外部承包人员 | 有有效期账号上的通行密钥 | 验证器应用 | 借用员工账号 |
| 客户 | 可选的通行密钥 | 邮件链接或密码 | 结账时强制注册 |
推广效果取决于软件能帮你强制执行到什么程度。开始之前,先确认你的 ERP、店铺后台和 POS 能做到以下几点:
有些平台已经具备这些能力。比如 StoreConsole 允许管理员注册通行密钥并强制两步验证。无论你用哪一款,在推给别人之前,都要自己先把恢复流程走一遍。
想了解技术背景和已支持通行密钥的服务清单,FIDO 联盟的通行密钥页面是一个中立而可靠的起点。Verizon 的报告可在 Verizon 的 DBIR 页面获取。
回到发薪日的早上。因为注册了两个通行密钥,财务负责人 8:55 就在笔记本上登录,并把丢失的手机从列表里移除。如果她只带了手机这一样,外包人员会先要求视频通话和经理批准,才发放一次性恢复码,聊天里那个陌生人则一无所获。工资中午 12 点发出,审计日志记下了每一步。
Anichur Rahaman 是一名软件架构师,也是 StoreConsole 的创建者。他为成长型企业设计电商与 ERP 系统,专注于事件驱动架构、数据完整性和自托管部署。
About the Author
Anichur Rahaman
Continue Reading