📲Digital Trends•最新收集於 13m
Microsoft 籲改用 Passkey 取代 SMS 密碼

💡AI 網路釣魚提高了仍依賴 SMS 驗證的 AI 團隊所面臨的安全風險。
⚡ 30-Second TL;DR
有什麼變化
Microsoft 建議 IT 管理員逐步淘汰 SMS 與語音驗證。
為什麼重要
隨著網路釣魚攻擊變得更個人化,依賴 SMS 登入恢復或多因素驗證的組織可能面臨更高的帳戶接管風險。AI 團隊應將身分安全納入應用程式安全策略,尤其要保護管理主控台、模型平台與雲端帳戶。
下一步行動
稽核 Microsoft Entra 的驗證方式,並制定遷移計畫,將特權帳戶的 SMS 與語音驗證替換為 Passkey。
誰應關注:Enterprise & Security Teams
關鍵要點
- •Microsoft 建議 IT 管理員逐步淘汰 SMS 與語音驗證。
- •AI 生成的網路釣魚內容能讓社交工程攻擊更具說服力,也更難被辨識。
- •Microsoft 建議長期轉向 Passkey,並提出相關遷移時間表。
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •Microsoft 指出 SMS 與語音驗證屬於「知識型」或「持有型」驗證的弱點,容易遭受 SIM 卡挾持(SIM Swapping)攻擊。
- •FIDO2 標準是 Passkey 的技術核心,利用非對稱加密技術確保私鑰永遠不會離開使用者的裝置,從根本上杜絕了釣魚網站竊取憑證的可能性。
- •Microsoft 建議企業優先採用 Microsoft Entra ID 中的無密碼驗證功能,以降低對傳統多因素驗證(MFA)的依賴。
- •研究顯示,相較於傳統 MFA,Passkey 能顯著縮短使用者的登入時間,並降低因忘記密碼而產生的 IT 支援成本。
- •除了防範 AI 釣魚,Passkey 還能有效抵禦中間人攻擊(AiTM),因為驗證過程與特定網域綁定,無法在未經授權的網站上重放。
📊 競品分析▸ Show
| 特色/廠商 | Microsoft (Passkey/Entra) | Google (Passkey) | Apple (Passkey) |
|---|---|---|---|
| 生態系整合 | 強大 (Windows/Azure) | 強大 (Android/Chrome) | 強大 (iOS/macOS) |
| 企業管理 | 具備進階合規與稽核 | 針對 Workspace 優化 | 側重個人與裝置安全 |
| 跨平台支援 | 高 (支援 FIDO2 標準) | 高 (支援 FIDO2 標準) | 高 (支援 FIDO2 標準) |
🛠️ 技術深入
- Passkey 基於 FIDO2/WebAuthn 協定,使用非對稱加密金鑰對(公鑰與私鑰)。
- 私鑰儲存於裝置的安全元件(如 TPM 2.0 或 Secure Enclave)中,受生物辨識保護。
- 驗證時,伺服器發送挑戰(Challenge),裝置使用私鑰簽署後回傳,伺服器以公鑰驗證。
- 支援跨裝置同步機制,透過雲端加密備份(如 iCloud Keychain 或 Google Password Manager)實現金鑰漫遊。
🔮 前景展望AI analysis grounded in cited sources
傳統 SMS MFA 將在 2028 年前被企業環境淘汰
隨著 AI 攻擊成本降低,企業為了合規性與保險要求,將強制轉向更安全的 FIDO2 驗證標準。
無密碼驗證將成為雲端身分識別的主流標準
Passkey 的普及將大幅減少憑證填充攻擊(Credential Stuffing)的成功率,迫使駭客轉向更複雜的攻擊途徑。
⏳ 時間線
2018-04
Microsoft 宣布加入 FIDO2 標準,推動無密碼登入願景。
2021-03
Microsoft Entra ID(原 Azure AD)正式支援無密碼驗證功能。
2022-05
Microsoft 與 Google、Apple 共同宣佈擴大支援 FIDO Passkey 標準。
2023-10
Microsoft 開始在 Windows 11 中全面推廣 Passkey 支援。
2025-06
Microsoft 發布針對企業的無密碼遷移指南,強調淘汰 SMS 驗證。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Digital Trends ↗

