从短信 OTP 到 Passkey:认证安全的真正短板在恢复路径
AryHHAry · x · 2026-09-19
一条系统性的账号认证安全长帖,回答「SMS OTP、Authenticator、Passkey 哪个更好」:
- SMS OTP 弱在信道而非 6 位数字。手机号可被转移,SIM swap、SS7 信令拦截、社工客服都可行;Princeton/USENIX SOUPS 2020 研究显示运营商认证流程常被攻破,NIST SP 800-63B-4 已把 SMS 列为受限认证器。
- TOTP 更好(本地计算、不经蜂窝网络),但仍可被实时钓鱼转发,CISA 认为不算防钓鱼 MFA。
- Passkey(WebAuthn/FIDO2)是另一档:私钥不出设备、签名绑定站点 origin,假域名拿不到有效签名。但同步型 Passkey 把单点故障从手机号转移到 Apple/Google 云账号——若云账号恢复仍走 SMS,问题只是换了界面。arXiv 2025 评估指出同步凭证安全集中于供应商,Unit 42 也演示了 Windows 端恶意软件可滥用 Google Password Manager 的恢复流程。
- 硬件密钥仍是主力账号首选(邮件、银行、域名注册商等),密钥设备绑定、不可导出,NIST 将其归入 AAL3。
核心结论:链条强度取决于恢复路径——「忘记设备」仍落到 SMS,就等于还没离开 SMS 2FA。文末附完整参考文献。
「安全」频道最新
- 给 AI 智能体配人类「责任人」?治主权 AI 的规则猜想 — binarybits · 2026-09-19
- 主权AI难识别难监管,论战:不受法律约束的AI层是可利用攻击面 — binarybits · 2026-09-19
- 前 DOJ 反垄断 chief Kanter 谈 AI 监管:无需反垄断豁免来协调安全 — The Verge AI · 2026-09-19
- ASI 越狱最可能的路径是社会工程,而非技术攻防 — ronbodkin · 2026-09-19
- Gary Marcus 炮轰 Dario:选有利益关联的审计方,且毫无减速迹象 — GaryMarcus · 2026-09-19
- AI 生成知名女演员采访去年万圣节惨案幸存者视频引关注 — blm1973 · 2026-09-19