One self-hosted console to run your entire business — commerce, ERP, HRM, CRM & manufacturing

企业应用的通行密钥(Passkey)落地指南:抗钓鱼登录该怎么推广

密码和短信验证码总是被钓鱼。本文用大白话讲清通行密钥的原理,告诉你谁该先切换,以及手机丢失、柜台共用设备、外部承包人员和备用登录该怎么处理。

Author

Anichur Rahaman

1 个月前10 min read1 views
企业应用的通行密钥(Passkey)落地指南:抗钓鱼登录该怎么推广

发薪日早上 8:50,一家 40 人公司的财务负责人登不上系统,而 36 个人的工资要在中午 12 点前批准发放。昨晚她的手机落在了出租车上。

能重置她账号的只有一位 IT 外包人员,而且只能在聊天里找到他。任何人只要报出她的名字,再编一个像样的理由,十分钟就能拿到重置。这是一个假设的场景,但每家公司都会遇到这样的时刻。

通行密钥能从根上去掉密码被盗的风险,但它到底能护住多少,取决于恢复这条路有多结实。企业遭遇的入侵,多数不是从高深的黑客技术开始的,而是从一次登录开始:在仿冒页面里输入的密码,或者五年前在某个论坛用过的旧密码。

如今 Apple、Google 和 Microsoft 的手机、电脑和浏览器都已内置通行密钥(passkey),技术不再是难点,推广才是:谁先用、手机丢了怎么办、收银台那台共用平板怎么处理。这篇文章用大白话讲清楚通行密钥,并给出一份按岗位划分的落地方案,包括大多数指南都略过的恢复与备用规则。

密码和短信验证码为什么总是出问题

密码出问题,原因在人:没人记得住几十个又长又不重复的密码,所以大家都在重复使用。一个网站泄露,攻击者就拿同一组邮箱和密码去撞其他所有网站,这叫撞库(credential stuffing)。它不需要技术,只要一份名单和一段脚本。

数据也印证了这一点。根据 Verizon《2025 年数据泄露调查报告》(DBIR),22% 的泄露事件里,攻击者是靠被盗凭据进来的,是最常见的入口,其后是利用漏洞(20%)和网络钓鱼(16%)。到了 2026 年版,利用漏洞在该报告 19 年的历史中第一次升到首位,但凭据依然关键:攻击者拿到第一个立足点后,靠它在内部横向移动,一路摸到有价值的数据。

再加一道一次性验证码确实有帮助,但没有多数人想的那么大:

  • 钓鱼中继。假登录页先要密码,再要验证码,转手就把两样东西实时递给真实网站。用户每一步都"做对了",照样中招。
  • SIM 卡劫持(SIM swap)。攻击者哄骗运营商把你的号码转到他自己的 SIM 卡上,你的短信验证码就落到了他手里。
  • 疲劳轰炸与社会工程。疲惫的员工晚上十一点随手点了"批准",或者把验证码念给了冒充 IT 部门的来电者。

三种手法的软肋是同一个:用户手里有一样可以被骗走的东西。通行密钥恰恰把它拿掉了。

用大白话讲通行密钥

通行密钥是一对加密密钥,在你注册某个网站时生成。私钥留在你的设备上,永远不会离开;公钥保存在业务应用那一边。登录时,应用发来一个一次性的挑战,你用指纹、人脸或屏幕 PIN 解锁设备,设备就对挑战签名,应用再用公钥验证这个签名。

背后的标准是 WebAuthn(浏览器部分)和 FIDO2,所以你会看到这两个名字同时出现。推广时不必深究细节,但有两个特性,说明了它为什么重要。

与真实域名绑定

通行密钥只为一个网站地址创建,浏览器也只会在这个地址上提供它。在一个长得再像的仿冒域名上,根本没有可匹配的通行密钥,既没什么可输入,也没什么可偷。这就是"抗钓鱼"的含义:不再指望用户去识破假网站。

钓鱼攻击对比图:使用密码加一次性验证码时,攻击者实时转发两者并接管账户;使用通行密钥时,浏览器在仿冒域名上找不到对应的通行密钥,登录安全地失败
同一个假页面:密码加验证码可以被转发,通行密钥不行。

网络上不传输任何秘密

服务器手里没有任何能被攻击者利用的东西。就算业务应用的数据库泄露,里面也只有公钥,单独拿着毫无用处。对比一下泄露的密码表,它正是其他各处撞库攻击的起点。

同步型还是设备绑定型:按风险来选

通行密钥分两类,制定策略时,这个差别很重要。

类型密钥存放位置优点薄弱环节
同步型通行密钥平台账户或密码管理器,在本人的各台设备间同步容易推广,丢了手机也不会丢安全性取决于负责同步的那个账户
设备绑定型通行密钥单个物理设备,例如硬件安全密钥密钥无法被复制或导出设备丢失就需要备用方案

对大多数员工来说,同步型是务实的选择,不用额外随身带东西就能受益。至于管理员和能经手资金的人,设备绑定型那点成本花得值:每人配两把硬件密钥,比一笔被骗走的付款便宜得多。

推广情况有哪些证据

你并不是第一批吃螃蟹的人。维护该标准的 FIDO 联盟在 2025 年 10 月发布了通行密钥指数(Passkey Index),数据来自九家大型服务的登录记录,其中包括 Amazon、Google、Microsoft 和 PayPal。报告显示,使用通行密钥登录的成功率为 93%,其他方式为 63%;平均登录用时 8.5 秒,其他方式为 31.2 秒;采用通行密钥的公司,与登录相关的服务台工单减少了 81%。这些是大型消费级服务的数据,请把它当作趋势,而不是对你团队的承诺。不过趋势很明确:通行密钥既更安全也更省事,这在安全领域并不多见。

这也是你在公司内部最有力的论据。比现在用的更快的东西,大家自然愿意换。

按岗位推进的落地方案

不要在某个周一让所有人一起切换。先从出事后损失最大的地方开始,在小范围里积累经验,再逐步扩大。

通行密钥分四个阶段推广:管理员与财务、可接触数据的员工、共用设备与外部承包人员、最后是客户
风险最高的先上,客户最后。

第一阶段:管理员与财务

这些账户可以改价格、导出客户数据、批准退款、修改银行信息。把通行密钥设为强制,每人注册两个(比如一台笔记本加一把硬件密钥),恢复码离线保管,并为这些岗位关闭短信验证码。

第二阶段:能接触客户或库存数据的员工

在下一次登录时要求设置通行密钥,保留验证器应用作为备用,再安排一次 20 分钟的答疑。每周统计注册进度。一个人人看得见的数字,比如"已完成 74%",会让大家有动力把事做完。

第三阶段:共用设备与外部承包人员

这一阶段需要单独的规则,所以下一节专门来讲。

第四阶段:客户

在客户正常登录之后,于账户页面提供一键启用通行密钥的选项。保留邮件链接或密码登录作为备用,千万别在结账中途强推新方式。正要付款的客户,不该撞上一种陌生的登录方式。

共用柜台、POS 终端与外部承包人员

通行密钥认的是人,而柜台上的共用平板,谁当班谁用。这两个事实要正面解决,别想着绕过去。

  • 即使在共用设备上,也让每个人用自己的身份登录。在设备解锁之上,用硬件密钥或员工个人短 PIN 登录,好过全员共用一个账号,因为审计记录能看出谁卖了什么。
  • 柜台员工使用硬件安全密钥,适用于营业区不许带手机的场合。它不用电池,也不用配对。
  • 把设备本身锁好。单应用(kiosk)模式、自动锁屏和受管浏览器,与登录方式同样重要。
  • 给外部承包人员发有有效期的账号,适用同样的通行密钥规则并设定截止日期,而不是借用员工账号。

恢复流程:决定方案能否成功的环节

开始之前,有一个问题必须白纸黑字写好答案:"万一有人把手机弄丢了怎么办?"下面这张流程图把整套规则放在了一页上。

账户恢复流程图:如果还有另一个通行密钥,直接登录并移除丢失的设备;否则由管理员当面或视频核实身份,发放一次性恢复码,注册新的通行密钥并撤销旧设备;无法核实身份则账户保持锁定并上报
手机丢了:先用备用通行密钥,其次靠人工核实身份,除此之外没有捷径。
  1. 每个人至少注册两种登录方式:两个通行密钥,或者一个通行密钥加一个验证器应用。
  2. 同步型通行密钥能应付常见情况。用同一个平台账户登录的新手机,会自动带上通行密钥。
  3. 管理员的恢复码打印后离线保管,别和硬件密钥放在同一个包里。
  4. 服务台重置必须真正核实身份。通过聊天或电话提出的重置,是攻击者最爱走的门。要求经理批准或视频通话,并记录每一次重置。
  5. 丢失的设备要立即移除,从用户已注册的通行密钥列表里删掉。

把恢复流程当作安全体系的一部分,而不是一扇旁门。重置流程薄弱的话,再强的通行密钥也只有重置流程那么强。

备用验证方式与按岗位制定的策略

一段时间内你还得保留一些备用方式。按强度排序,先淘汰最弱的:通行密钥,其次是验证器应用(基于时间的验证码),再次是邮件链接,短信排在最后。短信聊胜于无,但对关键岗位的人来说,它是最先该去掉的。

岗位主要登录方式备用方式一律禁止
管理员通行密钥,优先硬件密钥第二个通行密钥加离线恢复码短信验证码、共用账号
财务与薪资通行密钥,优先硬件密钥验证器应用短信验证码
普通员工同步型通行密钥验证器应用共用账号
柜台与 POS硬件密钥,或锁定设备上的个人 PIN主管授权,留痕整个班次共用一个账号
外部承包人员有有效期账号上的通行密钥验证器应用借用员工账号
客户可选的通行密钥邮件链接或密码结账时强制注册

该向业务软件提哪些要求

推广效果取决于软件能帮你强制执行到什么程度。开始之前,先确认你的 ERP、店铺后台和 POS 能做到以下几点:

  • 管理员登录支持通行密钥,而不只是面向客户。
  • 按岗位强制两步验证,这样你说"财务必须使用通行密钥",系统就会守住这条线。
  • 会话管理:活跃会话列表、远程登出和较短的空闲超时。
  • 登录审计日志,能看到谁、从哪里、用什么方式登录,以及每一次重置和新增设备。
  • 每人独立的账号与权限,让共用设备不等于共用身份。

有些平台已经具备这些能力。比如 StoreConsole 允许管理员注册通行密钥并强制两步验证。无论你用哪一款,在推给别人之前,都要自己先把恢复流程走一遍。

拖慢推广的五个错误

  • 在大家都有备用方式之前就强制执行,结果发薪日当天把财务负责人锁在了门外。
  • 为了"以防万一"保留短信验证,结果攻击者直接挑最弱的那扇门。
  • 忘了服务台,它反而成了绕过新登录方式的最简单路径。
  • 跳过共用设备,悄悄给它们保留一个共用密码。
  • 通行密钥达到 100% 就宣布成功,而旧密码仍然有效。统计一下还有多少账号依然能用密码登录,并把这个数字降下来。

想了解技术背景和已支持通行密钥的服务清单,FIDO 联盟的通行密钥页面是一个中立而可靠的起点。Verizon 的报告可在 Verizon 的 DBIR 页面获取。

回到发薪日的早上。因为注册了两个通行密钥,财务负责人 8:55 就在笔记本上登录,并把丢失的手机从列表里移除。如果她只带了手机这一样,外包人员会先要求视频通话和经理批准,才发放一次性恢复码,聊天里那个陌生人则一无所获。工资中午 12 点发出,审计日志记下了每一步。

核心要点

  • 被盗凭据仍然是数据泄露的核心环节,通过短信发送或在页面里输入的验证码,可以被钓鱼或中继。
  • 通行密钥与真实域名绑定,用户手里没有可交出去的秘密,所以能抵御钓鱼。
  • 大多数员工用同步型通行密钥,管理员、财务和柜台用硬件安全密钥。
  • 按风险推进:先管理员和财务,再到普通员工,共用设备和外部承包人员另立规则,客户最后且自愿。
  • 强制执行任何规则之前,先写好恢复流程,并把服务台重置和登录本身同样严格地保护起来。
  • 选择能按岗位强制通行密钥、并保留登录审计日志的软件。

Anichur Rahaman 是一名软件架构师,也是 StoreConsole 的创建者。他为成长型企业设计电商与 ERP 系统,专注于事件驱动架构、数据完整性和自托管部署。

About the Author

Anichur Rahaman

Continue Reading