
Passkey 工作流程暴露帳戶接管風險
Palo Alto Networks 的 Unit 42 發現,Pass-ta-key 攻擊可在端點遭惡意軟體入侵後,利用 passkey 的註冊、復原與裝置信任流程發動攻擊。這些攻擊並未直接破解 passkey 的加密技術,但可能繞過驗證、接管帳戶,甚至提取同步的私鑰。
Tag: #passkeys6 results

Palo Alto Networks 的 Unit 42 發現,Pass-ta-key 攻擊可在端點遭惡意軟體入侵後,利用 passkey 的註冊、復原與裝置信任流程發動攻擊。這些攻擊並未直接破解 passkey 的加密技術,但可能繞過驗證、接管帳戶,甚至提取同步的私鑰。

研究人員發現三種方法,能讓已遭入侵的 Windows 電腦上的惡意軟體劫持透過 Google 同步的通行密鑰。這些攻擊可繞過使用者驗證,並擷取金庫中的所有私鑰。

AI 代理即將能自主使用用戶信用卡購物。FIDO Alliance 與 Google 和 Mastercard 合作開發防護措施,防止未經授權消費。此舉旨在避免 AI 驅動商務中的購物災難。

Google正推動新的Android身份驗證方案,使用系統直接簽發的「已驗證郵箱憑證」來取代傳統郵箱驗證碼流程。這讓應用開發者在用戶註冊、登入及帳戶恢復等場景中,減少依賴一次性密碼或「魔法連結」的郵件驗證步驟。

微軟為其 Entra ID 身份平台新增 passkey 支援。此功能以公開預覽形式推出。全面推出預計於今年晚些時候進行。

Passkeys 在 GitLab 提供無密碼登入或防網路釣魚 2FA,使用生物辨識、PIN 或 FIDO2 金鑰。它們利用 WebAuthn,私密金鑰安全存於裝置。主要瀏覽器、iOS 16+、Android 9+ 支援,作為預設 MFA。