每年5月的第一个星期四是“世界密码日”。今年这个时候,微软发布了一则安全倡议,呼吁大家和企业都别再老靠传统密码登录了,该尽快转向用通行密钥这种更安全的认证方式,这样才能应对越来越复杂的网络安全威胁,真正把数字身份的安全防线筑牢。



微软在一篇安全博文里提到,随着AI这类新型攻击手段不断升级,传统密码已经成了网络安全里的薄弱环节,很容易被人泄露凭证或者遭到钓鱼攻击。相比之下,通行密钥用的是指纹、面部识别、设备PIN码这类本地验证手段,安全性要高得多,能够有效防钓鱼,不用担心被假的登录页面骗走信息,而且操作起来更简单,登录速度也更快。

微软本身就是通行密钥的主要推动者之一,现在已经在自家产品和服务里全面推行无密码化了。从今年开始,新注册的Microsoft账户会默认开启无密码模式,支持通行密钥、生物识别、安全密钥等方式来登录。老用户也可以手动把账户里的密码删掉,彻底实现无密码使用。Windows 11系统也进一步把通行密钥的集成能力拉满了,可以兼容1Password、Bitwarden这些主流的第三方密码管理器。Edge浏览器还支持把微软密码管理器里的通行密钥同步到iOS、Android等移动设备上,打通了跨平台使用的场景。

目前通行密钥的普及已经成为全球科技行业的共识。根据FIDO联盟的数据,全球已经有50亿个通行密钥在用了。微软自己也披露,好几亿用户已经在OneDrive、Xbox这些消费服务中用过通行密钥了。企业端和内部系统也完成了通行密钥的覆盖,淘汰了弱身份验证方式,抗钓鱼的身份验证已经覆盖了99.6%的用户和设备,登录流程明显简化,不用再收验证码、也不会弹出多余的提示窗口,体验好了一大截。

为了进一步强化账户安全,微软还宣布从2027年1月开始,Microsoft Entra ID将不再支持通过安全问题来重置密码,从源头上防止攻击者利用钓鱼手段获取到账户恢复信息。

网络上的热门关键词可以参考:微软呼吁通行密钥、传统密码被淘汰、无密码登录时代、2027年不再支持安全问题重置密码。