密碼有幾強都可能失守:由 passkey 到主要電郵,網上帳戶三層防線點樣擺
3C 產品

密碼有幾強都可能失守:由 passkey 到主要電郵,網上帳戶三層防線點樣擺

圖片:via Android Authority — https://www.androidauthority.com/strong-password-not-enough-online-security-why-3686495/
TechLab 編輯部(譯)·

獨立登入資料、抗釣魚驗證同復原設定,先執好最關鍵帳戶,再逐個服務補齊

Android Authority 今次由 Have I Been Pwned 查外洩講起,提醒大家獨立密碼只佔帳戶安全一部分,電郵同雙重驗證一樣要顧。方向啱,不過原文將「收埋主要電郵地址」擺得太前。電郵 alias 可以減少 spam 同地址外洩後嘅騷擾,但電郵地址本身通常只係識別資料;風險集中喺主要郵箱掌握大量重設連結、登入通知同復原入口。要執,可以由下面三層落手。

第一層:每個網站用獨立密碼,有 passkey 就開

NIST 2025 年版 SP 800-63B 已講得好清楚:服務唔應硬性要求大小寫、數字、符號混搭,亦唔應無故定期換密碼;單一因素登入嘅最低基準係 15 個字元。對一般用家,重點係夠長、每個網站獨立、冇重用。用密碼管理器生成同儲存隨機密碼,某個平台外洩時,損害就唔會順住同一組密碼蔓延去電郵、網購同社交帳戶。NIST 亦直接指出密碼冇抗釣魚能力,打得幾複雜都可以喺假登入頁俾人收走。

網站支援 passkey 就值得優先開。FIDO Alliance 解釋,passkey 會為每個服務建立獨立密鑰配對,假網站對唔上原本網域,攞到登入動作亦搬唔去真網站使用,防釣魚能力亦高過傳統密碼加一次性 code。不過同步 passkey 通常跟住手機系統或 credential manager 帳戶走,保護嗰個同步帳戶同復原方法同樣重要。公司管理員、高風險人士或者唔想依賴雲端同步,亦可以考慮 device-bound passkey 或硬件 security key。

手機用指紋確認 passkey 登入嘅示意動畫

圖片:Google

第二層:2FA 有高低,authenticator 同 SMS 唔係同級

Android Authority 話 SMS 好過乜都唔開,呢句冇錯,但唔應停喺度。CISA 嘅指引 將 FIDO/WebAuthn 放喺抗釣魚級別;passkey 可以取代密碼,security key 就可以做 passkey 載體或第二因素,角色唔完全一樣。Authenticator app 產生嘅 TOTP code 避開咗電話卡俾人轉移同 SMS 攔截風險,但 code 仍可以俾假網站即時套走。SMS 最弱,只適合服務冇其他選擇時頂住先;有得揀就優先用 FIDO,其次係 authenticator,最後先用 SMS。

硬件 security key 有額外成本同遺失風險,註冊時最好加入後備 key,recovery code 離線收好。Authenticator app 亦要預先安排加密備份或換機遷移,唔好淨係留喺一部手機。手機忽然彈出登入批准,而你啱啱冇登入,就直接拒絕,再自己開官方 app 查近期活動。連續彈 prompt 亦唔好嫌煩就撳「批准」,攻擊者正正係等你手快撳錯。

兩款 Google Titan 硬件 security key 放喺白色背景

圖片:Google

第三層:主要電郵同復原設定要當最高權限帳戶

主要電郵一失守,攻擊者可以翻舊信搵你用開邊啲服務,再試密碼重設,甚至改走復原電話同備用電郵。呢個帳戶應該最先轉 passkey 或 security key、開 2FA,再檢查 recovery email、電話號碼、郵件轉寄、app passwords 同第三方 app 權限。舊電話號碼、前公司電郵、唔再用嘅裝置全部刪走,後備 code 就放喺離線而安全嘅位置。Google Security Checkup 已將復原選項、登入方法同 app 權限列為重點檢查項目。

FIDO Alliance 講全面抗釣魚部署 時,亦將帳戶復原列為必要一環,原因好現實:登入頁用咗 passkey,服務仍容許經脆弱嘅 SMS 或舊電郵重設帳戶,攻擊者自然會行嗰條側門。電郵 alias 可以每個服務分開用,方便封鎖 spam 同判斷邊個平台流出地址;佢屬於私隱同分隔風險工具,代替唔到主郵箱本身嘅防護

外洩紀錄同舊登入,今日就可以清

先喺 Have I Been Pwned 輸入常用電郵,睇地址出現過邊啲已知外洩;如果中招,就按外洩涉及嘅資料改受影響密碼,所有重用或輕微變奏版本一併換走。HIBP FAQ 自己都提醒,搜尋冇結果唔代表安全,因為佢只掌握已收錄資料,仲有外洩從未公開或者根本未俾人發現。密碼管理器內置嘅 breach check 亦值得開,再訂閱新外洩通知。

跟住逐個清最重要帳戶嘅近期活動、登入 session、裝置同第三方 app。見到唔認得嘅裝置就登出,舊手機、借過畀人嘅電腦同已棄用 app 都撤銷權限;再核對復原電郵、電話同轉寄規則有冇俾人改。Passkey 主要保障登入過程,但如果 session cookie 已經俾人偷走,或者裝置中咗惡意軟件,就要另外處理。所以清 session、更新系統同刪可疑 browser extension 仲係必要。

防釣魚靠習慣,驗證工具先發揮到

收到「帳戶異常」電郵或短訊,唔好撳入面條 link;自己開官方 app、用 bookmark 或手打網址查看。登入前睇清楚完整網域,顯示名稱、鎖頭圖示同頁面設計全部都可以仿冒。任何 OTP、recovery code 同 security key touch 都只應配合自己啱啱發起嘅操作;無故收到就拒絕,再查近期活動。用密碼管理器自動填充亦有幫助,因為網域唔啱通常唔會自動填,但唔好當佢係百分百保證。

實際可以由主要電郵、Apple/Google 帳戶、密碼管理器、通訊 app 同網購付款帳戶開始,先換走重用密碼或開 passkey,再升級 2FA、補好復原設定,最後清裝置同權限。一次做唔晒冇問題,每次登入一個服務就順手改一個。密碼夠強仍然有價值;三層一齊執好,某個平台出事時,先有機會將損害鎖喺單一帳戶。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook