- 最多 安全性 钥匙(FIDO2)出厂时不需要PIN码,最初作为简单的单因素硬件运行。
- 是否要求输入 PIN 码通常取决于相关网站,而不仅仅是密钥本身。
- 连续8次输入错误PIN码后,密钥将被重置,所有存储的凭证都将丢失。
简单敲击的陷阱
当你手里拿着安全密钥时,你会认为你已经阻止了所有可能的攻击途径。根据…… CISA官方文件, 钓鱼抗干扰登录被认为是身份验证的黄金时代。
大多数用户没有意识到的是,知名厂商的设备只需简单触摸即可开箱即用。根据其技术手册, Yubico默认情况下未设置密码。任何人找到或偷走您的钥匙都可以立即获得访问权限。
此功能对应于FIDO2协议的用户存在级别。该按键并不控制触摸者的身份,而只是确认是否有人曾位于设备前方。
谁来决定密码?
即使您手动设置了 PIN 码,并非所有系统都会在登录时要求输入 PIN 码。 tokenxnumx 在其文档中,该决定完全属于为您提供服务的网站或服务。
登录时,该服务会设置一个名为 userVerification 的参数。如果该值设置为 discouraged,即使您已启用 PIN 码,系统也不会要求您输入 PIN 码。
少数厂商,例如 Yubico 的增强型 PIN 系列和 Token2 的 R3.3 固件版本,从一开始就强制要求设置 PIN 码。其他情况下,安全仍然掌握在您自己手中。
如何制定自己的规则
可以通过启用 alwaysUV(始终需要用户验证)功能来绕过网站选择。此设置会强制密钥要求输入 PIN 码,无论服务要求什么。
根据他们 Yubico 指令指南您可以通过命令行使用相应的管理工具进行干预。其他制造商,例如 Nitrokey,也正在逐步将此功能集成到其新版软件中。
然而,有一个鲜为人知的重大风险。如果您连续八次输入错误 PIN 码,FIDO 标准会强制自动重置,删除所有已存储的凭证,并切断您的服务。
TechNoid 的观点
购买未设置有效密码的钥匙就像买了保险箱却不锁门一样。制造商常犯的错误是,发货时钥匙已准备就绪,无需用户进行更高级的身份验证,为了用户体验而牺牲了安全性。
如果您投资于物理安全,请不要依赖出厂设置。直接进入设备管理软件,设置一个强密码,在支持的情况下启用 alwaysUV,最重要的是,购买第二个密钥作为备份。如果没有备份,一旦恢复失败,就意味着您的设备将与外界完全隔离。
关于安全钥匙和安全密码的常见问题
FIDO2 安全密钥是否一定需要 PIN 码?
默认情况下并非如此,因为许多按键开箱即用,只需简单触摸即可操作,除非您启用此功能。
谁决定登录时是否需要输入密码?
网站或身份验证服务本身会决定您登录时是否需要用户验证。
alwaysUV 函数是什么?
该设置强制密钥始终要求输入 PIN 码,绕过每个网站的说明。
允许输入错误密码多少次?
连续八次输入错误密码后,密钥将被锁定并执行完全重置。
如果安全密钥被重置会发生什么?
所有已保存的凭据将被永久删除,您必须重新配置与服务的连接。
用户在线状态和用户验证有什么区别?
前者只是确认有人触摸了钥匙,而后者则需要通过 PIN 码或生物识别技术来证明身份。
生物识别钥匙比传统钥匙更安全吗?
它们提供了便利,但在某些型号上,如果无法读取指纹,设备可能会直接被锁定。

