微软正在加速淘汰基于短信验证码的身份验证方式,并在Windows 11生态里大力推“无密码登录”,主打通行密钥、验证器应用和备用邮箱来保护个人微软账户安全。微软向媒体确认,公司将不再向个人账户发短信验证码,这个调整不光涉及双重验证,也包括账号找回环节。今年早些时候悄悄更新的支持文档已经写明,微软正“逐步停止将短信作为个人微软账户的身份验证和账户恢复方式”。



微软在最新的安全公告里直言,基于短信的验证“已经成为欺诈的主要来源之一”,不再符合其提升安全标准的长期策略。短信本来就不是为现代网络安全场景设计的,内容以明文在蜂窝网络里传,很容易被拦截和窃听。另外,越来越常见的“SIM卡交换攻击”也暴露了短信验证码的结构性弱点:攻击者只要骗运营商把受害者号码转到自己控制的设备上,就能瞬间收走所有短信验证码,轻松接管账户。在微软看来,要应对这类威胁,继续修补短信体系已经不现实了,彻底拥抱无密码方案才是更可行的路。

在新策略下,微软把通行密钥当成短信验证码的核心替代方案,这套标准被视为具备抗网络钓鱼能力的现代登录方式。跟能被截获或复用的传统密码和六位数字码不同,通行密钥靠设备内置的生物识别硬件和本地PIN来验证身份。用户登录微软账户时,可以通过Windows Hello面部识别、指纹或本地设备PIN完成验证,系统后台会生成一对公私钥,私钥始终存在本地设备的安全芯片等硬件里,不会通过网络传,基本能杜绝远程钓鱼攻击。

通行密钥在具体实现上既可以走“设备绑定”模式,也可以借助云服务在多设备间同步。前者意味着私钥永远不离开某一具体硬件,比如笔记本的TPM安全芯片;后者则靠Apple iCloud钥匙串或Google密码管理器等服务,把密钥安全同步到用户的多台设备上。微软指出,就算用户丢了手机,只要之前配过可信的备用邮箱和跨设备同步的通行密钥,依然能比较安全地恢复账户访问权限。

从安全理论角度看,微软放弃脆弱的短信验证码、转向生物识别加密的通行密钥,是一次方向正确的升级,也顺应了整个行业“去密码化”的大趋势。微软在公告里强调,公司“致力于提升安全标准”,并相信身份验证的未来应该是“无密码、安全且用户友好”。文章作者也提到,在日常使用中,配合Microsoft Edge、微软密码管理器和Microsoft Authenticator应用,再加上带红外摄像头的Windows Hello面部识别,无密码登录个人账户的体验“确实相当出色”,操作也更顺手。

然而,这个看似理想的无密码未来,对重度用户和某些技术场景来说可能并不平滑。作者以自己作为Windows Insider的工作流程为例,他经常要创建、配置和管理大量虚拟机,用来测试不同的系统版本和软件环境。在这些隔离的虚拟机环境里,物理生物识别硬件通常用不了,安全密钥也不是随时能接,导致通行密钥登录体验明显“掉线”。当尝试在虚拟机里通过PIN用通行密钥登录微软账户时,他屡次遇到错误提示,没法顺利完成登录。

在这种高技术化但又相对常见的边缘场景里,请求收一条短信验证码,曾经是个简单可靠的“最后兜底方案”。密码加短信验证码的组合已经深入人心,一串六位数字几乎成了全球用户日常操作中最自然的安全步骤之一。作者认为,要真正改变这种多年养成的习惯,新技术不仅要更安全,也得在几乎所有场景下做到“无感运转”,否则很容易在关键时刻让用户陷入困境。

微软最近在安装体验和账户策略上也做了其他调整,来配合这次安全方向的转变。比如有迹象显示,微软可能会在未来的Windows 11安装流程里取消强制要求登录微软账户的做法,从而减少用户在某些设置阶段必须在线登录的场景。另一方面,公司也会通过系统弹窗主动提示所有个人账户用户,鼓励他们尽快配好通行密钥并验证备用邮箱,常见提示语包括“用面部、指纹或PIN更快登录”等。

可以预见,失去短信验证码这个“方便但脆弱”的工具,对部分用户来说短期会带来不适和抱怨。不过在微软的表述里,这被视作是为应对现代安全威胁必须付出的代价,也是强化Windows 11生态整体安全防线的关键一步。随着通行密钥和无密码方案的进一步普及,账户安全的底层逻辑正在从“记住一个密码”转向“证明你就是你自己”,而这场迁移已经在微软体系里全面展开了。