🌍The Next Web (TNW)•較早收集於 65m
解決因密碼遭竊導致的資料外洩問題

💡了解傳統密碼管理為何失效,以及如何保護您的 AI 基礎設施免受資料外洩威脅。
⚡ 30-Second TL;DR
有什麼變化
重複使用憑證仍是企業資料外洩的主要途徑。
為什麼重要
提升身份驗證安全性對於處理敏感訓練資料的 AI 驅動組織至關重要。實施強大的身份管理是確保 AI 安全部署的前提。
下一步行動
審查貴組織目前的身份驗證流程,並為所有開發人員存取權限實施符合 FIDO2 標準的硬體金鑰。
誰應關注:Enterprise & Security Teams
關鍵要點
- •重複使用憑證仍是企業資料外洩的主要途徑。
- •透過通訊軟體分享密碼等不安全行為會增加攻擊面。
- •將瀏覽器自動填寫功能同步至個人帳號會造成嚴重的安全漏洞。
🧠 深度解析
Web-grounded analysis with 36 cited sources.
🔑 增強重點摘要
- •Passkey技術正迅速成為一種更安全、防網路釣魚的密碼替代方案,它利用公開金鑰加密技術並綁定至特定裝置,大幅降低憑證被竊取的風險。
- •多重身份驗證(MFA)是抵禦資料外洩的關鍵防線,有報告指出,高達94%的資料外洩事件若實施MFA即可避免,尤其是在憑證被盜的情況下。
- •零信任架構(Zero Trust Architecture, ZTA)正成為企業網路安全的黃金標準,它強調「永不信任,始終驗證」原則,對每個存取請求進行持續驗證,即使是內部網路的用戶和設備也不例外,從而降低憑證洩露的影響。
- •人工智慧(AI)在網路攻擊中扮演雙重角色:攻擊者利用AI生成更精密的網路釣魚郵件和憑證填充攻擊,而防禦者則運用AI進行行為分析和實時威脅檢測,以識別異常活動。
- •企業對無密碼驗證的採用率正在顯著增長,預計到2025年,將有60%的組織實施無密碼驗證,顯示業界正積極轉向更強健的數位身份解決方案。
🛠️ 技術深入
- Passkey (通行密鑰):
- 採用公開金鑰加密技術,為每個網站或應用程式建立一對金鑰:私鑰儲存在用戶裝置上,公鑰儲存在伺服器上。
- 私鑰永不離開用戶裝置,使其對網路釣魚、憑證重放和中間人攻擊具有高度抵抗力。
- 內建多重身份驗證強度,結合了「你擁有的東西」(裝置)和「你本身」(生物識別,如指紋或臉部辨識)或「你知道的東西」(裝置PIN碼)。
- 可透過雲端服務(如Apple iCloud Keychain、Google Password Manager)安全地在多個裝置間同步。
- 透過網域綁定確保金鑰僅適用於原始服務網域,防止惡意網站誘騙用戶登入。
- WebAuthn (網路驗證):
- 由FIDO聯盟和W3C共同開發的無密碼驗證API標準,是FIDO2專案的核心組成部分。
- 允許網頁應用程式透過JavaScript API 與驗證器(Authenticator)進行通訊,以建立和使用Passkey。
- 驗證器可以是平台內建的(如Windows Hello、Face ID、Touch ID)或外部硬體安全金鑰。
- 結合Client to Authenticator Protocols 2 (CTAP2) 規範,實現跨裝置驗證。
- 多重身份驗證 (MFA):
- 要求用戶提供至少兩種不同類型的驗證因素來證明身份,例如:
- 所知:PIN碼、安全問題。
- 所有:硬體安全金鑰、手機應用程式產生的一次性密碼(TOTP)、手機推播通知。
- 所是:生物識別(指紋、臉部辨識)。
- 即使攻擊者竊取了密碼,也難以同時獲取第二個驗證因素,從而顯著提高安全性。
- 要求用戶提供至少兩種不同類型的驗證因素來證明身份,例如:
🔮 前景展望AI analysis grounded in cited sources
密碼將在企業環境中大幅減少使用,最終可能被淘汰。
隨著Passkey和FIDO標準的普及,以及企業對無密碼驗證的高採用率,傳統密碼的弱點將使其逐漸被更安全的替代方案取代。
AI將在網路安全攻防戰中扮演更核心的角色,促使防禦方開發更先進的行為分析和威脅情報系統。
攻擊者已利用AI進行更複雜的網路釣魚和憑證填充攻擊,這將迫使防禦方也必須利用AI來實時檢測異常行為並預測威脅。
零信任架構將成為企業網路安全策略的黃金標準,強調持續驗證身份和設備。
傳統基於邊界的防禦模型已不足以應對現代威脅,零信任原則的「永不信任,始終驗證」將成為保護分散式環境和敏感資料的基礎。
⏳ 時間線
2012-07
FIDO (Fast IDentity Online) 聯盟成立,旨在減少全球對密碼的過度依賴。
2013-08
Yahoo 發生大規模資料外洩事件,影響30億用戶帳戶,凸顯傳統密碼的脆弱性。
2018
WebAuthn 被萬維網聯盟 (W3C) 正式認可為標準,FIDO2 專案推出,為無密碼驗證奠定基礎。
2022
Passkey 技術開始獲得主要科技公司(如Apple、Google、Microsoft)的廣泛支援和推廣。
2024
「萬物之母」(Mother of All Breaches, MOAB)資料洩露事件被發現,包含260億條記錄,凸顯憑證洩露的巨大規模。
2025
預計到2025年,60%的組織將實施無密碼驗證,顯示其在企業安全中的重要性日益增加。
📎 來源 (36)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- katalysttech.com
- webauthn.me
- intercede.com
- corbado.com
- techtarget.com
- rsa.com
- dev.to
- explodingtopics.com
- cyberwyoming.org
- okta.com
- electroiq.com
- njda.org
- jumpcloud.com
- microsoft.com
- entrust.com
- crowdstrike.com
- silverfort.com
- cloudsecurityalliance.org
- lastpass.com
- cyberdefensemagazine.com
- cyberchecksecurity.com
- abnormal.ai
- tcm-sec.com
- freemindtronic.com
- onespan.com
- fidoalliance.org
- passkeys.io
- daon.com
- medium.com
- auth0.com
- passkeys.com
- cyberark.com
- fidoalliance.org
- websitepolicies.com
- skillsoft.com
- panorays.com
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗



