安全密钥:无需PIN码,且受网站控制

文章摘要

  • 最多 钥匙(FIDO2)出厂时不需要PIN码,最初作为简单的单因素硬件运行。
  • 是否要求输入 PIN 码通常取决于相关网站,而不仅仅是密钥本身。
  • 连续8次输入错误PIN码后,密钥将被重置,所有存储的凭证都将丢失。

简单敲击的陷阱

当你手里拿着安全密钥时,你会认为你已经阻止了所有可能的攻击途径。根据…… CISA官方文件抗干扰登录被认为是身份验证的黄金时代。

大多数用户没有意识到的是,知名厂商的设备只需简单触摸即可开箱即用。根据其技术手册, Yubico默认情况下未设置密码。任何人找到或偷走您的钥匙都可以立即获得访问权限。

此功能对应于FIDO2协议的用户存在级别。该按键并不控制触摸者的身份,而只是确认是否有人曾位于设备前方。

谁来决定密码?

即使您手动设置了 PIN 码,并非所有系统都会在登录时要求输入 PIN 码。 tokenxnumx 在其文档中,该决定完全属于为您提供服务的网站或服务。

登录时,该服务会设置一个名为 userVerification 的参数。如果该值设置为 discouraged,即使您已启用 PIN 码,系统也不会要求您输入 PIN 码。

少数厂商,例如 Yubico 的增强型 PIN 系列和 Token2 的 R3.3 固件版本,从一开始就强制要求设置 PIN 码。其他情况下,安全仍然掌握在您自己手中。

如何制定自己的规则

可以通过启用 alwaysUV(始终需要用户验证)功能来绕过网站选择。此设置会强制密钥要求输入 PIN 码,无论服务要求什么。

根据他们 Yubico 指令指南您可以通过命令行使用相应的管理工具进行干预。其他制造商,例如 Nitrokey,也正在逐步将此功能集成到其新版软件中。

然而,有一个鲜为人知的重大风险。如果您连续八次输入错误 PIN 码,FIDO 标准会强制自动重置,删除所有已存储的凭证,并切断您的服务。

TechNoid 的观点

购买未设置有效密码的钥匙就像买了保险箱却不锁门一样。制造商常犯的错误是,发货时钥匙已准备就绪,无需用户进行更高级的身份验证,为了用户体验而牺牲了安全性。

如果您投资于物理安全,请不要依赖出厂设置。直接进入设备管理软件,设置一个强密码,在支持的情况下启用 alwaysUV,最重要的是,购买第二个密钥作为备份。如果没有备份,一旦恢复失败,就意味着您的设备将与外界完全隔离。

关于安全钥匙和安全密码的常见问题

FIDO2 安全密钥是否一定需要 PIN 码?

默认情况下并非如此,因为许多按键开箱即用,只需简单触摸即可操作,除非您启用此功能。

谁决定登录时是否需要输入密码?

网站或身份验证服务本身会决定您登录时是否需要用户验证。

alwaysUV 函数是什么?

该设置强制密钥始终要求输入 PIN 码,绕过每个网站的说明。

允许输入错误密码多少次?

连续八次输入错误密码后,密钥将被锁定并执行完全重置。

如果安全密钥被重置会发生什么?

所有已保存的凭据将被永久删除,您必须重新配置与服务的连接。

用户在线状态和用户验证有什么区别?

前者只是确认有人触摸了钥匙,而后者则需要通过 PIN 码或生物识别技术来证明身份。

生物识别钥匙比传统钥匙更安全吗?

它们提供了便利,但在某些型号上,如果无法读取指纹,设备可能会直接被锁定。

迪米特里斯·马里扎斯
迪米特里斯·马里扎斯https://technoid.gr
我从日常使用者的角度撰写科技文章,而不是在会议室里空谈理论。我关注网络、卫星互联网、智能手机和数字服务,尤其关注这些技术对希腊用户的实际意义。每篇文章背后都凝聚着数小时的分析、测试,以及在必要时对市场营销试图掩盖的事实进行批判。

留下回复

请发表您的评论!
请在此处输入您的姓名