
Microsoft 強制要求企業使用 Entra ID 通行密鑰
Microsoft 正將 Entra ID 的預設驗證方式轉向通行密鑰(passkeys),並計畫於 2027 年 2 月前逐步淘汰 SMS 和語音多因素驗證。此舉旨在透過建立無密碼安全標準,防範 AI 驅動的釣魚攻擊與憑證竊取。
Tag: #mfa6 results

Microsoft 正將 Entra ID 的預設驗證方式轉向通行密鑰(passkeys),並計畫於 2027 年 2 月前逐步淘汰 SMS 和語音多因素驗證。此舉旨在透過建立無密碼安全標準,防範 AI 驅動的釣魚攻擊與憑證竊取。

攻擊者透過自動化密碼噴灑活動,對 Microsoft 365 使用者發動了 8100 萬次登入嘗試。此次入侵利用了多重驗證 (MFA) 配置的漏洞,特別是針對未強制執行的應用程式。

資料外洩通常與不良的密碼習慣有關,包括重複使用密碼及不安全的分享方式。組織應採取超越靜態密碼的措施以降低風險。

CISA 在親伊朗 Handala 組織駭入 Stryker 後,警告 IT 領導人強化 Microsoft Intune 配置。主要措施包括防釣魚 MFA、最小權限存取及多管理員審核。建議適用於所有端點管理系統。

Cloudflare 推出強制驗證與獨立 MFA 工具。這些工具從機器開機到存取敏感資源,提供持續執行。此舉填補驗證鏈中的安全空白。

Passkeys 在 GitLab 提供無密碼登入或防網路釣魚 2FA,使用生物辨識、PIN 或 FIDO2 金鑰。它們利用 WebAuthn,私密金鑰安全存於裝置。主要瀏覽器、iOS 16+、Android 9+ 支援,作為預設 MFA。