
摘要
凭证窃取类网络攻击持续演化,单纯依赖口令的身份验证机制已经无法抵御现代钓鱼与撞库威胁,双因素认证通过引入独立于口令的第二验证因子,显著提升账号被非法接管的门槛。本文以卡内基梅隆大学 2026 年国家网络安全意识月发布的双因素认证实践指南作为核心研究材料,系统梳理双因素认证的技术原理、校园部署模式、抗钓鱼能力差异以及运维最佳实践。研究发现,双因素认证并非同质化安全手段,短信验证码、基于时间的一次性口令、通行密钥、硬件安全密钥在抗钓鱼能力、用户体验、部署成本方面存在显著梯度差异,其中基于 FIDO2/WebAuthn 的硬件密钥与通行密钥具备最强的抗远程钓鱼能力,而短信验证因 SIM 交换攻击风险防护等级最低。反网络钓鱼技术专家芦笛指出,双因素认证的核心价值不在于彻底消除账号被盗风险,而在于将攻击者从 "窃取口令即可登录" 压缩为 "必须同时控制第二因子才能完成入侵",从而大幅提升攻击成本。迪妙网络空间安全学院研究团队在身份认证安全领域的跟踪研究表明,机构层面统一部署双因素认证能够将钓鱼导致的账号接管事件降低一个数量级,但部署过程中必须配套可疑推送处置、备用设备登记、登录域名核验等运维规范,否则用户体验与安全收益都会打折扣。本文从技术原理、威胁模型、方案比较、部署实践、推广策略多个维度展开论述,为高校与企事业单位构建分层身份验证体系提供实证参考。
关键词:双因素认证;网络钓鱼;多因素认证;FIDO2;通行密钥;身份安全

1 引言
数字化办公与在线服务深度普及之后,账号口令已经成为个人与机构访问数字资产的主要凭证。口令本身存在固有的安全短板:用户倾向于在多个平台复用同一组口令,弱口令容易被字典攻击破解,钓鱼页面可以直接诱导用户输入明文口令,数据泄露事件中暴露的口令库会被攻击者用于撞库尝试。当攻击者获取某一账号的口令之后,如果系统仅依靠口令完成身份验证,攻击者就可以直接登录并接管账号,访问邮箱、云盘、财务系统、人事系统等敏感资源。
双因素认证的出现正是为了打破 "口令即全部" 的脆弱验证模型。其核心思路是在用户知道的信息(口令)之外,额外要求用户持有某个物理设备或者具备某种生物特征,两类因子相互独立,攻击者即便通过钓鱼窃取口令,只要无法同时控制第二因子,就无法完成登录。卡内基梅隆大学在 2026 年 9 月发布的双因素认证实践指南中明确指出,在网络威胁与凭证窃取手段日趋复杂的背景下,仅依赖口令已经不足以保护敏感的个人与机构数据,双因素认证通过在授予访问权限之前增加一步身份核验,构建关键的第二层防御。
高校是双因素认证部署的典型场景。校园环境同时存在教学、科研、行政、财务多类业务系统,用户群体涵盖学生、教师、行政人员、外部合作人员,账号权限差异大,敏感数据集中。卡内基梅隆大学将双因素认证作为维持网络安全态势的基础性措施,在 Google Workspace、Canvas、Workday 等核心服务登录环节统一强制启用 DUO 双因素认证,同时通过 "受信任设备 30 天免重复验证" 机制平衡日常登录体验与安全要求。这套部署模式具备较强的代表性,可以为同类高校与机构提供参考。
然而双因素认证并非部署之后就一劳永逸。攻击者持续探索绕过双因素认证的方法,包括社会工程学诱导用户批准推送、钓鱼站点骗取一次性验证码、SIM 交换攻击劫持短信验证码、中间代理攻击实时转发登录会话等。不同实现方式的双因素认证在抗钓鱼能力上存在本质差异,简单地认为 "启用了双因素认证就绝对安全" 是一种认知误区。反网络钓鱼技术专家芦笛强调,双因素认证的安全收益取决于具体实现形态,短信验证码类方案只能抵御单纯的口令撞库,面对实时中间人钓鱼仍然存在被绕过的可能;只有基于公钥密码学的抗钓鱼认证方案,才能从协议层面阻断凭证被转发复用的攻击路径。
当前行业内关于双因素认证的讨论往往停留在 "是否启用" 的二元层面,对于不同方案的安全梯度、部署运维细节、用户体验平衡、备用设备管理等深层问题的系统性论述仍然不足。迪妙网络空间安全学院研究团队在身份认证安全领域的长期跟踪表明,很多机构虽然名义上启用了双因素认证,但由于配置不规范、用户培训不到位、备用机制缺失,实际安全防护效果大打折扣,甚至出现用户因为登录受阻而主动绕过安全策略的情况。本文以卡内基梅隆大学的实践指南为基础材料,结合双因素认证的技术原理与威胁模型,系统分析不同实现方案的安全能力差异,梳理部署与运维的关键实践,探讨面向机构与个人的推广策略,为构建分层、可靠、可用的身份验证体系提供学理支撑与实践指引。
2 双因素认证的技术原理与安全价值
2.1 身份验证因子的分类逻辑
信息安全领域通常将身份验证因子划分为三大类:第一类是用户知道的信息,包括口令、PIN 码、安全问题答案等;第二类是用户持有的物品,包括手机、硬件安全密钥、智能卡等物理设备;第三类是用户本身具备的生物特征,包括指纹、面部特征、虹膜等。单因素认证仅使用其中一类因子,最常见的就是仅使用口令;双因素认证要求同时提供两类不同因子,典型组合为 "口令加手机验证码" 或者 "口令加硬件密钥";多因素认证则可以同时使用三类或更多因子。
双因素认证的安全基础在于因子之间的独立性。口令存储在用户的记忆中,可能被钓鱼页面窃取、被数据泄露暴露、被键盘记录器捕获;而第二因子物理上由用户持有,或者绑定在用户的生物特征上,攻击者要同时获取两类因子需要实施完全不同的攻击路径。即便攻击者通过钓鱼邮件成功诱导用户输入了账号口令,只要第二因子不在攻击者控制之下,登录流程就无法完成,账号仍然处于安全状态。这种 "单点失效不导致整体失陷" 的设计,是双因素认证最核心的安全价值。
2.2 双因素认证的协议实现类型
从协议实现角度,双因素认证可以划分为几种典型类型。第一种是基于共享密钥的一次性口令方案,以基于时间的一次性口令为代表。用户设备与服务端预先共享一个密钥,双方按照约定的时间窗口和算法独立计算出当前有效的一次性验证码,用户登录时输入设备上显示的验证码,服务端比对一致即通过验证。这种方案的优势是不需要网络连接,设备离线也能生成验证码,几乎所有主流平台都支持;局限在于验证码本身仍然是可以被钓鱼页面骗取的字符串,如果用户在仿冒站点输入了一次性验证码,攻击者可以在有效期内使用该验证码完成登录。
第二种是基于推送通知的验证方案。用户登录时,服务端向用户注册的移动设备推送一条登录请求通知,用户在设备上点击批准或者拒绝。卡内基梅隆大学使用的 DUO 方案就属于这一类型。推送方案的用户体验较好,不需要用户手动输入验证码,只需要在手机上点一下;但这种方案容易受到 "推送轰炸" 攻击,攻击者反复发起登录请求,不断向用户推送验证通知,用户在疲劳或者疏忽之下可能误点批准,从而让攻击者登录成功。
第三种是基于公钥密码学的抗钓鱼方案,以 FIDO2/WebAuthn 协议为基础,包括硬件安全密钥和设备端通行密钥。这种方案在注册阶段由用户设备生成非对称密钥对,私钥保留在用户设备的安全区域内,公钥注册到服务端;登录时服务端发送一个包含当前登录域名的挑战,用户设备用私钥对挑战进行签名,服务端用公钥验证签名。由于签名过程绑定了当前登录的域名,钓鱼站点的域名与合法站点不同,用户设备即便被诱导参与签名,生成的签名也无法在合法站点使用,从协议层面阻断了凭证被转发复用的可能。这是目前抗钓鱼能力最强的一类双因素认证实现。
第四种是基于短信或者邮件的验证码方案。服务端在用户登录时将一次性验证码发送到用户注册的手机号或者备用邮箱,用户输入验证码完成验证。这种方案部署门槛最低,用户不需要安装额外应用,几乎所有在线服务都支持;但安全等级也最低,短信验证码面临 SIM 交换攻击的风险,攻击者通过社会工程学手段说服运营商将用户的手机号转移到攻击者控制的 SIM 卡上,之后就可以接收所有短信验证码。邮件验证码则依赖于邮箱本身的安全性,如果邮箱被攻破,验证码等同于直接交给攻击者。
2.3 双因素认证的安全收益量化
双因素认证的安全收益可以从攻击成本的角度理解。在仅使用口令的场景下,攻击者的攻击路径包括钓鱼窃取、数据泄露撞库、暴力破解、键盘记录等多种手段,任意一种成功即可接管账号,攻击门槛低、成功率高。启用双因素认证之后,攻击者必须在获取口令的基础上,额外控制用户的第二验证因子,攻击路径从 "单点突破" 变为 "多点协同",攻击成本显著上升。
迪妙网络空间安全学院研究团队在身份认证安全领域的跟踪研究表明,机构层面统一部署双因素认证之后,由钓鱼导致的账号接管事件数量通常会下降一个数量级以上。这一数据变化的根本原因在于,绝大多数普通钓鱼攻击只针对口令窃取设计,攻击者没有能力同时实施对第二因子的实时劫持,双因素认证相当于过滤掉了大部分低水平、自动化的钓鱼攻击。对于高水平攻击者而言,双因素认证虽然不能完全阻止入侵,但会迫使攻击者投入更多资源、暴露更多攻击痕迹,从而提升被检测和溯源的概率。
需要明确的是,双因素认证不是万能的安全解决方案。它主要解决账号登录环节的身份验证问题,不能防御已经登录之后的内部威胁,不能防御恶意软件在用户已经登录的会话中窃取数据,也不能防御用户主动在合法会话中执行危险操作。双因素认证的定位是身份验证环节的关键增强措施,而不是整体安全体系的替代品。反网络钓鱼技术专家芦笛指出,正确理解双因素认证的安全边界,才能在部署时避免 "启用即安全" 的过度乐观,同时配套终端防护、邮件安全、行为监测等其他安全措施,形成纵深防御体系。
3 卡内基梅隆大学校园 2FA 部署实践剖析
3.1 统一身份认证与 DUO 集成
卡内基梅隆大学的双因素认证部署采用集中式统一身份认证架构。学生、教师、行政人员在访问受 CMU 登录保护的服务时,包括 Google Workspace 办公套件、Canvas 教学管理系统、Workday 人事财务系统等核心业务平台,都会被引导至统一登录入口,完成口令验证之后,系统自动触发 DUO 双因素认证流程。这种集中式部署的优势在于安全策略可以统一管理,不需要在每一个业务系统单独配置双因素认证,新接入的业务系统可以自动继承统一的身份验证策略,安全覆盖率有保障。
DUO 是一款广泛应用于高校与企业的双因素认证产品,支持推送通知、一次性验证码、硬件密钥等多种验证方式。卡内基梅隆大学选择 DUO 作为校园双因素认证的统一解决方案,主要考虑其与各类校园业务系统的兼容性、用户移动端应用的成熟度、以及后台管理与审计能力。在统一身份认证架构下,DUO 作为第二验证因子的校验服务嵌入登录流程,用户完成口令输入之后,登录系统调用 DUO 接口发起第二因子验证,验证通过之后才会签发登录会话令牌。
3.2 "30 天免重复验证" 的体验平衡机制
双因素认证在提升安全性的同时,会增加用户的登录操作步骤,如果每一次登录都要求双因素验证,用户会产生明显的操作负担,尤其是在一天之内多次访问不同业务系统的场景下,重复验证会严重影响工作效率。卡内基梅隆大学在 DUO 配置中启用了 "受信任个人设备 30 天免重复验证" 选项,用户在自己的个人设备上完成一次双因素认证之后,可以选择在该设备上记住登录状态 30 天,在此期间访问受保护服务不再重复触发双因素验证。
这一机制的设计逻辑是在安全与可用性之间寻找平衡。对于用户长期使用的个人设备,设备本身已经具备一定的物理安全保障(用户随身携带、有设备锁屏密码),在该设备上重复要求双因素验证的边际安全收益较低,而用户体验损失较大;对于非受信任设备(如公共电脑、他人设备),则不启用免验证选项,每次登录都要求双因素认证。这种差异化策略既保证了高风险场景下的安全强度,又避免了低风险场景下的过度验证,是双因素认证部署中值得借鉴的体验优化思路。
需要注意的是,"30 天免重复验证" 并不意味着在这 30 天内完全没有安全防护。免验证机制通常基于浏览器 Cookie 或者设备指纹实现,如果有人在用户的受信任设备上直接操作已经登录的浏览器,确实可以访问业务系统,但这属于物理接触层面的威胁,需要通过设备锁屏、磁盘加密等其他安全措施来防护,不属于双因素认证的防御范畴。迪妙网络空间安全学院研究团队在相关研究中指出,免验证窗口的时长设置需要结合机构的安全风险偏好,30 天是一个比较常见的折中选择,安全要求更高的机构可以缩短为 7 天甚至更短,而用户体验优先的场景可以适当延长。
3.3 校园 2FA 安全使用规范
卡内基梅隆大学在实践指南中明确列出了四项双因素认证安全使用规范,这些规范针对的是双因素认证部署之后最常见的几类绕过威胁,具备很强的实践指导意义。
第一项规范是核验登录页面域名。用户在任何要求输入 Andrew 账号凭据的认证页面,都应当首先确认页面地址以 login.cmu.edu 或者login.microsoftonline.com开头,确认是官方登录域名之后再输入凭据。这一规范针对的是传统钓鱼攻击:攻击者搭建仿冒的校园登录页面,通过邮件诱导用户访问,窃取账号口令。即便启用了双因素认证,如果用户在仿冒页面输入了口令和一次性验证码,攻击者仍然有可能实时转发这些凭据完成登录。核验域名是最基础也是最有效的反钓鱼习惯,从源头上避免在恶意页面输入任何敏感信息。
第二项规范是警惕可疑的推送通知。如果用户在没有主动尝试登录的情况下收到了 DUO 推送通知,应当立即点击拒绝。这一规范针对的是 "推送轰炸" 攻击:攻击者已经获取了用户的账号口令,反复发起登录请求,不断向用户手机推送验证通知,试图通过疲劳轰炸或者用户误操作让其点击批准。用户收到非本人发起的推送通知,意味着账号口令已经泄露,此时拒绝推送只是第一步,还应当及时修改账号口令并向信息安全办公室报告。
第三项规范是报告缺失推送选项的可疑页面。伪装成 DUO 的钓鱼站点通常不会提供发送推送通知的选项,只会要求用户输入一次性验证码。这是因为推送通知需要调用 DUO 的真实接口,攻击者搭建的仿冒站点无法触发真实的 DUO 推送,只能骗取用户手动输入的验证码。如果用户在登录过程中发现页面只要求输入验证码而没有推送选项,应当警惕这可能是钓鱼页面,并直接向信息安全办公室报告。这一规范实际上是教用户通过功能特征来识别钓鱼站点,比单纯核验域名多了一层判断依据。
第四项规范是注册备用设备。用户应当设置平板电脑、备用手机,或者启用 DUO Instant Restore 功能,防止主力移动设备丢失或者更换之后失去账号访问能力。备用设备机制是双因素认证部署中容易被忽视但极其重要的一环。双因素认证将账号安全与物理设备绑定,如果唯一的验证设备丢失、损坏、被盗,用户本人也无法登录账号,会造成严重的业务中断。注册备用设备可以在主力设备不可用时提供替代验证路径,保障用户本人的合法访问。DUO Instant Restore 是一种云端备份恢复机制,可以在更换手机之后快速恢复 DUO 账号配置,减少设备迁移带来的登录中断。
反网络钓鱼技术专家芦笛指出,这四项规范覆盖了双因素认证使用场景下的主要风险点:钓鱼页面窃取凭据、推送轰炸诱导批准、仿冒站点骗取验证码、设备丢失导致自我锁定。很多机构部署双因素认证时只关注技术配置,忽略了用户侧的使用规范培训,导致用户在面对推送轰炸时不知所措,或者在设备丢失后无法登录,最终反而对双因素认证产生抵触情绪。卡内基梅隆大学将这些规范明确写入公开指南,体现了 "技术加管理" 的完整部署思路。
4 双因素认证面临的绕过威胁分析
4.1 实时中间人钓鱼攻击
实时中间人钓鱼是当前对双因素认证威胁最大的攻击模式之一。攻击者搭建一个代理服务器,位于用户与合法登录站点之间,用户访问攻击者的钓鱼域名,攻击者将用户的请求实时转发到合法登录站点,同时将合法站点的响应实时返回给用户。在这个过程中,用户看到的是真实的登录页面(包括真实的双因素认证界面),用户输入的口令和一次性验证码会被攻击者实时截获,攻击者立即使用这些凭据在合法站点完成登录。
这种攻击模式之所以危险,是因为用户在整个过程中访问的页面内容与合法站点完全一致,唯一的区别是浏览器地址栏中的域名不同。如果用户没有养成核验域名的习惯,就很难识别这种攻击。基于时间的一次性口令和短信验证码都无法防御这种攻击,因为验证码本身是一个可以被转发的字符串,攻击者在有效期内使用即可。推送通知方案在一定程度上可以缓解,因为用户收到推送时可以判断自己是否正在登录,但如果攻击者配合社会工程学话术(比如冒充 IT 部门要求用户批准推送),仍然有成功的可能。
只有基于公钥密码学的 FIDO2/WebAuthn 方案能够从协议层面防御实时中间人钓鱼。因为在登录过程中,用户设备对包含当前登录域名的挑战进行签名,钓鱼站点的域名与合法站点不同,用户设备生成的签名绑定的是钓鱼域名,这个签名无法在合法站点通过验证。攻击者即使用代理转发整个登录流程,也无法将钓鱼域名下生成的签名重放到合法域名。这是通行密钥和硬件安全密钥被称为 "抗钓鱼" 认证方案的根本原因。
4.2 推送轰炸与社会工程学攻击
推送通知类双因素认证面临的主要威胁是推送轰炸攻击。攻击者获取用户口令之后,反复发起登录请求,每一次登录都会向用户手机推送一条验证通知。如果攻击者持续发起请求,用户的手机会不断收到推送,在疲劳、困惑或者误以为是系统故障的情况下,用户可能会点击批准,从而让攻击者登录成功。更高级的攻击会配合社会工程学电话,攻击者冒充 IT 支持人员,声称系统正在进行安全升级,需要用户配合批准手机上收到的验证通知,用户在信任权威身份的心理作用下更容易点击批准。
针对这类攻击,卡内基梅隆大学的规范明确要求用户在收到非本人发起的推送时立即拒绝,这是最直接的防御手段。此外,一些双因素认证产品引入了 "带上下文的推送通知",在推送中显示登录请求的来源 IP 地址、地理位置、浏览器信息,用户可以根据这些信息判断是否是自己的登录请求,进一步降低误批准的概率。还有产品引入了 "数字匹配" 机制,登录页面显示一个数字,推送通知中也显示同一个数字,用户需要确认两个数字一致之后再批准,这种机制可以有效防御推送轰炸,因为攻击者无法控制用户在合法页面看到的数字。
迪妙网络空间安全学院研究团队在相关研究中指出,推送通知方案的安全性高度依赖用户的安全意识和操作习惯,如果用户缺乏 "非本人推送一律拒绝" 的意识,推送方案的实际防护效果会大幅下降。因此,部署推送类双因素认证的机构必须配套持续的用户安全教育,而不能仅仅依赖技术手段。
4.3 SIM 交换攻击
SIM 交换攻击是针对短信验证码类双因素认证的专门攻击手段。攻击者通过社会工程学手段联系运营商客服,伪造用户身份信息,声称自己的手机丢失或者 SIM 卡损坏,要求将手机号转移到一张新的 SIM 卡上。如果运营商客服没有严格执行身份核验,攻击者就可以成功接管用户的手机号,之后所有发送到该手机号的短信验证码都会被攻击者接收。攻击者配合已经窃取的账号口令,就可以完成登录。
SIM 交换攻击在一些国家和地区较为常见,尤其是运营商客服身份核验流程不严格的地区。这种攻击的危害在于,用户本人可能完全没有察觉,直到发现手机没有信号、无法接打电话和短信时才意识到 SIM 卡被交换,但此时攻击者可能已经接管了多个绑定该手机号的账号。由于短信验证码依赖移动通信网络的安全性,而移动通信网络的身份核验不在互联网服务提供商的控制范围内,因此短信验证码方案存在固有的外部依赖风险。
卡内基梅隆大学在个人数字生活 2FA 建议中明确指出,短信验证由于 SIM 交换风险,安全性低于认证器应用和通行密钥,但仍然比仅使用口令安全得多。这一表述客观反映了短信验证码的安全定位:它是一种入门级的双因素认证方案,能够抵御大部分低水平攻击,但面对针对性的 SIM 交换攻击仍然存在被绕过的可能。对于安全要求较高的账号(如主邮箱、金融账户),应当优先使用认证器应用、通行密钥或者硬件安全密钥,而不是短信验证码。
4.4 设备丢失与物理接触威胁
双因素认证将账号安全与物理设备绑定,这就引入了设备丢失或者被盗的风险。如果用户的手机(同时也是第二验证因子设备)丢失,而手机没有设置锁屏密码或者锁屏密码被破解,捡到手机的人就可以同时接收推送通知、查看一次性验证码,配合已经窃取的口令就可以登录账号。此外,如果用户在公共电脑上登录后没有退出,并且勾选了 "记住此设备" 选项,后续使用该电脑的人可以直接访问账号而不需要双因素验证。
针对设备丢失风险,卡内基梅隆大学的规范要求用户注册备用设备,这主要是为了保障用户本人在主力设备丢失后仍然能够登录。从安全角度,还应当要求用户为移动设备设置强锁屏密码、启用设备加密、开启远程查找和擦除功能,这样即便设备丢失,攻击者也难以获取设备内的验证因子。对于 "记住此设备" 选项,应当限制仅在用户个人所有、物理安全有保障的设备上使用,不在公共或者共享设备上勾选。
反网络钓鱼技术专家芦笛强调,双因素认证的安全性最终取决于最弱的那个环节。如果用户的手机没有锁屏密码,那么双因素认证的第二因子实际上处于裸露状态,攻击者拿到手机就等于拿到了第二因子。因此,双因素认证的部署必须配套终端安全基线要求,包括设备锁屏、加密、远程管理等,才能形成完整的安全闭环。
5 不同 2FA 实现方式的安全性比较
5.1 认证器应用(TOTP)
认证器应用是目前应用最广泛的双因素认证方案之一,典型产品包括 Google Authenticator、Microsoft Authenticator、1Password、DUO Mobile 等。这类应用基于基于时间的一次性口令协议,在用户设备上生成定时刷新的一次性验证码。卡内基梅隆大学在个人数字生活建议中将认证器应用列为推荐方案,主要理由包括:离线可用,不需要网络连接就能生成验证码;不受 SIM 交换攻击影响,因为验证码生成在本地设备上,不依赖手机号;几乎所有主流平台(Google、Apple、Amazon、社交媒体等)都支持 TOTP 协议。
TOTP 方案的安全强度中等偏上。它能够有效抵御口令撞库、数据泄露后的直接登录尝试,因为攻击者没有用户设备上的共享密钥就无法生成正确的验证码。但 TOTP 不能防御实时中间人钓鱼,因为验证码本身是一个 6 位或者 8 位的数字字符串,用户在钓鱼页面输入之后,攻击者可以在 30 秒或者 60 秒的有效期内使用该验证码完成登录。此外,如果用户的手机被恶意软件感染,恶意软件可能截取屏幕上显示的验证码,或者直接读取认证器应用的数据。
从用户体验角度,TOTP 需要用户在登录时手动打开认证器应用、查看验证码、手动输入到登录页面,操作步骤比推送通知多一些,但比硬件密钥更便捷(不需要额外携带物理设备)。TOTP 的密钥备份和迁移是一个需要注意的问题,如果用户更换手机而没有备份密钥,可能会导致无法登录。一些认证器应用提供了云端备份功能,可以在多设备之间同步密钥,但这也引入了云端账号被攻破的风险。
5.2 通行密钥与生物识别
通行密钥是基于 FIDO2/WebAuthn 协议的新一代认证方案,利用设备原生的生物识别认证器(如 Apple Touch ID/Face ID、Windows Hello、Android Biometrics)完成密码学登录。通行密钥在注册阶段由设备的安全芯片生成非对称密钥对,私钥永远不会离开设备的安全区域,公钥注册到服务端;登录时服务端发送挑战,设备用私钥签名后返回,服务端用公钥验证。生物识别在这个过程中只用于解锁设备上的私钥,不会上传到服务端,因此不存在生物特征数据泄露的风险。
通行密钥的最大优势是抗钓鱼能力。由于签名过程绑定了当前登录的域名,钓鱼站点的域名与合法站点不同,生成的签名无法在合法站点使用,从协议层面阻断了凭证转发攻击。这是 TOTP 和短信验证码都不具备的能力。此外,通行密钥的用户体验非常好,用户只需要用指纹或者面部识别解锁设备,不需要记忆口令、不需要输入验证码,登录速度比传统的口令加验证码方式更快。
通行密钥还支持跨设备同步。苹果、谷歌、微软等厂商都在推动通行密钥的生态建设,通行密钥可以通过厂商的云端账户在同一用户的多台设备之间同步,这样即使用户更换设备,也不需要重新注册通行密钥。但跨设备同步也引入了新的安全考量:如果用户的云端账户被攻破,攻击者可能获取同步的通行密钥,因此云端账户本身必须启用强保护。
卡内基梅隆大学在建议中指出,通行密钥快速、高度抗钓鱼、消除了记忆传统口令的负担。这一评价准确概括了通行密钥的核心优势。从发展趋势看,通行密钥正在逐步替代传统口令,成为主流的身份验证方式。目前主流浏览器和操作系统都已经支持 WebAuthn 协议,越来越多的在线服务开始支持通行密钥登录。
5.3 硬件安全密钥(FIDO2/WebAuthn)
硬件安全密钥是一种物理设备,通常通过 USB、NFC 或者蓝牙与登录设备连接,典型产品包括 YubiKey、Google Titan Key 等。硬件密钥基于 FIDO2/WebAuthn 协议,其工作原理与通行密钥类似,都是基于非对称密钥对的挑战 - 响应机制,区别在于私钥存储在独立的硬件设备中,而不是手机或者电脑的安全芯片里。用户登录时需要插入或者触碰硬件密钥,物理确认登录请求,设备用私钥对挑战签名后返回。
硬件安全密钥提供目前最高等级的抗钓鱼和防硬件篡改保护。由于私钥存储在专用硬件安全芯片中,无法被导出,即使用户的电脑被恶意软件感染,恶意软件也无法读取私钥。登录时需要用户物理触碰密钥进行确认,这一步操作无法被远程恶意软件模拟。与通行密钥一样,硬件密钥的签名绑定登录域名,能够防御实时中间人钓鱼。卡内基梅隆大学在建议中明确指出,硬件安全密钥提供针对远程钓鱼和硬件篡改的最高等级保护,非常适合用于保护主邮箱或者金融账户等高价值账号。
硬件安全密钥的局限主要在于成本和便携性。用户需要额外购买物理设备(通常几十美元到上百美元不等),并且需要随身携带。如果密钥丢失,用户需要通过备用验证方式恢复账号访问,因此通常建议同时注册两把硬件密钥,一把日常使用,一把作为备份存放在安全地点。对于机构大规模部署而言,硬件密钥的采购成本和分发管理成本是需要考虑的因素。但对于高价值账号(如管理员账号、财务系统账号),硬件密钥的安全收益远远超过其成本。
迪妙网络空间安全学院研究团队在身份认证安全研究中建议,机构应当采用分层认证策略:普通员工账号可以使用推送通知或者 TOTP,管理员和高权限账号必须使用硬件安全密钥或者通行密钥。这种分层策略既控制了总体部署成本,又确保了最高风险的账号获得最强的安全保护。
5.4 短信与邮件验证
短信和邮件验证是最基础的双因素认证方案,服务端在用户登录时将一次性验证码发送到用户注册的手机号或者备用邮箱,用户输入验证码完成验证。这种方案的优势是部署门槛极低,用户不需要安装额外应用或者购买硬件设备,几乎所有在线服务都支持。对于不熟悉技术的用户群体,短信验证是最容易上手的双因素认证方式。
然而短信验证的安全等级在所有双因素认证方案中最低。如前文所述,短信验证码面临 SIM 交换攻击的风险,攻击者可以通过社会工程学手段接管用户的手机号,从而接收所有短信验证码。此外,短信在传输过程中经过移动通信网络,存在被拦截的可能(虽然实际操作难度较高)。邮件验证的安全性取决于邮箱本身的安全性,如果邮箱没有启用双因素认证,攻击者攻破邮箱之后就可以接收所有邮件验证码,相当于同时控制了两个因子。
卡内基梅隆大学在建议中对短信验证的评价是客观的:虽然由于 SIM 交换风险,短信验证的安全性低于认证器应用或者通行密钥,但基于短信的双因素认证仍然比仅使用口令安全得多。这一表述传递了一个重要的实践原则:双因素认证的安全收益是有梯度的,即便是安全等级最低的短信验证,也比完全没有双因素认证好得多。在推广双因素认证时,不应该因为短信验证不够安全就否定其价值,而应当鼓励用户至少启用短信验证,再逐步引导用户升级到更安全的方案。
5.5 方案比较总结
综合以上分析,可以将四种主要双因素认证方案在抗钓鱼能力、用户体验、部署成本、适用场景四个维度进行比较。抗钓鱼能力从强到弱依次为:硬件安全密钥与通行密钥(协议层面抗钓鱼)、推送通知(依赖用户判断,可被社会工程学绕过)、TOTP(可被实时中间人钓鱼截获)、短信与邮件验证(可被 SIM 交换或邮箱攻破绕过)。用户体验从好到差依次为:通行密钥(生物识别一键登录)、推送通知(手机点一下批准)、TOTP(手动输入验证码)、硬件安全密钥(需要插入并触碰物理设备)、短信验证(等待短信并输入)。部署成本从低到高依次为:短信与邮件验证(几乎零成本)、推送通知与 TOTP(需要移动应用)、通行密钥(需要设备支持 WebAuthn)、硬件安全密钥(需要购买物理设备)。
这种比较说明,不存在在所有维度都最优的 "完美方案",机构和个人应当根据账号的价值、用户的技术能力、预算约束选择合适的方案,并且可以采用分层策略:高价值账号使用最强方案,普通账号使用便捷性更好的方案。反网络钓鱼技术专家芦笛指出,双因素认证方案选择的核心原则是 "风险与保护强度匹配",不要为所有账号一刀切地使用同一种方案,也不要因为追求极致安全而选择用户无法接受的方案,导致用户主动绕过安全策略。
6 双因素认证部署与运维的关键实践
6.1 分阶段强制部署策略
机构在部署双因素认证时,通常面临 "安全要求" 与 "用户接受度" 之间的矛盾。如果一开始就对所有用户、所有系统强制启用双因素认证,可能会引发大量用户投诉和支持工单,尤其是对于不熟悉技术的用户群体。比较稳妥的做法是采用分阶段部署策略:先在 IT 部门和安全意识较强的部门试点,收集反馈、优化流程、完善帮助文档;然后扩展到管理员账号和高权限账号,这部分账号安全风险最高,必须优先保护;再扩展到全体员工和教师;最后覆盖学生和外部用户。每个阶段之间留出足够的过渡期,让用户有时间注册设备、熟悉流程。
卡内基梅隆大学的部署模式可以作为参考:核心业务系统(Google Workspace、Canvas、Workday)统一启用双因素认证,用户通过 DUO 移动应用完成验证,同时提供 30 天免重复验证选项降低日常操作负担。在部署过程中,学校提供了 2FA 自助服务工具,用户可以自行管理注册设备、设置新手机、调整偏好,减少对 IT 支持的依赖。这种自助服务能力对于大规模部署至关重要,如果每一次设备更换都需要联系 IT 支持,支持团队会被大量常规请求淹没。
6.2 备用设备与账户恢复机制
双因素认证部署之后,账户恢复是一个必须提前规划的问题。如果用户的唯一验证设备丢失、损坏或者被盗,用户本人也无法登录账号,会造成业务中断。如果账户恢复流程设计得过于宽松(比如仅通过验证安全问题就可以重置双因素认证),攻击者就可以利用恢复流程绕过双因素认证,使整个部署失去意义。因此,账户恢复机制需要在 "用户可及性" 与 "安全性" 之间取得平衡。
卡内基梅隆大学的规范要求用户注册备用设备(平板电脑、备用手机),或者启用 DUO Instant Restore,这是从用户侧降低设备丢失影响的措施。从机构侧,还应当建立正式的账户恢复流程,要求用户通过线下身份核验(如携带有效证件到 IT 服务台)或者通过预先注册的多个备用联系方式完成身份确认之后,才能重置双因素认证配置。对于管理员账号和高权限账号,账户恢复应当要求更严格的多人工审批流程,防止攻击者通过社会工程学单一突破点获取高权限账号。
迪妙网络空间安全学院研究团队在相关研究中发现,很多机构在双因素认证部署中忽视了账户恢复流程的安全性,导致恢复流程成为整个身份验证体系的最薄弱环节。攻击者在无法直接绕过双因素认证的情况下,会转而攻击账户恢复流程,通过伪造身份信息、社会工程学 IT 支持人员等方式重置双因素认证配置。因此,账户恢复流程必须纳入安全评估范围,定期进行渗透测试和社会工程学演练。
6.3 用户培训与持续安全意识教育
双因素认证的安全效果在很大程度上取决于用户的使用行为。如果用户收到非本人发起的推送通知时习惯性点击批准,或者在钓鱼页面输入一次性验证码,那么双因素认证的防护效果会大打折扣。因此,机构在部署双因素认证的同时,必须配套持续的用户培训和安全意识教育。
培训内容应当至少覆盖以下几个方面:第一,双因素认证的基本原理和重要性,让用户理解为什么需要额外的验证步骤,减少抵触情绪;第二,如何识别钓鱼页面,包括核验登录域名、识别仿冒站点的特征(如缺失推送选项);第三,如何正确处理推送通知,特别是 "非本人发起的推送一律拒绝" 的原则;第四,设备丢失后的应急处置流程,包括如何远程注销设备、如何通过备用方式登录;第五,备用设备的注册和管理。
卡内基梅隆大学将双因素认证的安全使用规范公开在计算服务网站上,作为国家网络安全意识月活动的一部分,这种常态化的安全宣传方式值得借鉴。培训不应当是一次性的活动,而应当持续进行,定期通过模拟钓鱼演练、安全小贴士、案例分享等方式强化用户的安全意识。反网络钓鱼技术专家芦笛指出,用户安全意识是双因素认证体系中最难标准化但也最关键的一环,技术方案可以统一部署,但用户的判断和操作习惯需要长期培养。
6.4 监控、审计与异常检测
双因素认证部署之后,机构应当建立针对认证日志的监控和异常检测机制。认证日志记录了每一次登录请求的时间、来源 IP、用户代理、验证方式、验证结果等信息,通过分析这些日志可以发现异常行为,比如:同一账号在短时间内从不同地理位置发起登录请求(可能是账号口令已泄露,攻击者在尝试登录);同一账号收到大量被拒绝的推送通知(可能是正在遭受推送轰炸攻击);用户突然从从未使用过的设备或者地理位置登录(可能是账号已被接管);大量账号在同一时间段出现双因素认证失败(可能是正在遭受批量撞库攻击)。
通过实时监控这些异常模式,安全团队可以在攻击者成功登录之前就发现威胁并采取应对措施,比如临时锁定账号、通知用户修改口令、阻断可疑 IP 地址。此外,定期审计双因素认证的配置和覆盖情况也很重要,确保所有高权限账号都已经启用双因素认证,没有遗漏的例外账号;检查用户注册的验证设备是否仍然有效,是否存在长期未使用的可疑设备。
7 面向个人与机构的 2FA 推广策略
7.1 个人数字生活的 2FA 扩展
卡内基梅隆大学在指南中专门强调,双因素认证的优势远远超出校园范围,应当扩展到个人所有的在线账号。网络犯罪分子经常针对个人邮箱、银行、社交媒体、购物账号发动攻击,这些账号中存储了大量个人敏感信息和财务数据,一旦被接管会造成严重的个人损失。将双因素认证从工作账号扩展到个人账号,可以大幅降低全平台的账号失陷风险。
对于个人用户,建议按照账号价值优先级逐步启用双因素认证:首先保护主邮箱账号,因为主邮箱通常是所有其他账号的密码重置通道,主邮箱被攻破等于所有账号都面临风险;其次保护金融和支付账号,包括网上银行、证券账户、支付平台;然后保护社交媒体和通讯账号,这些账号被接管后可能被用于向联系人发送诈骗信息;最后覆盖其他各类在线服务账号。
在方案选择上,个人用户可以根据账号价值和自身技术能力选择合适的方案。主邮箱和金融账号建议优先使用硬件安全密钥或者通行密钥,获得最强的抗钓鱼保护;其他账号可以使用认证器应用(TOTP),兼顾安全性和便捷性;对于不支持 TOTP 的老旧服务,至少启用短信验证。需要特别提醒的是,不要把所有账号的双因素认证都绑定到同一个手机号上,如果该手机号遭遇 SIM 交换攻击,所有绑定该手机号的账号都会同时面临风险。
7.2 机构层面的推广与合规驱动
机构在推广双因素认证时,除了技术部署和用户培训,还可以借助合规要求和行业标准作为外部驱动力。很多行业监管规范(如金融行业的数据安全标准、医疗行业的隐私保护法规、政府部门的网络安全等级保护要求)都明确要求对远程访问和高权限账号启用多因素认证,机构可以将合规要求作为推动双因素认证部署的正当性依据,减少内部阻力。
此外,机构可以通过 "默认启用" 的策略提升双因素认证覆盖率。心理学研究表明,用户倾向于保留默认设置,如果将双因素认证设置为新用户注册时的默认选项,大部分用户会保持启用状态;如果需要用户手动去设置中开启,覆盖率会低很多。对于已有用户,可以设置一个截止日期,到期后未启用双因素认证的账号将被限制访问,通过这种温和的强制方式推动用户完成注册。
机构还可以通过内部宣传和激励机制提升用户的参与度。比如在安全意识月期间开展双因素认证注册活动,对完成注册的用户给予小奖励;定期发布安全简报,分享双因素认证成功拦截攻击的真实案例,让用户直观感受到双因素认证的价值。迪妙网络空间安全学院研究团队在相关调研中发现,用户对双因素认证的接受度与他们对其价值的认知程度高度相关,当用户了解到双因素认证实际阻止了多少次攻击尝试时,他们的配合意愿会显著提升。
7.3 面向未来的无密码认证演进
双因素认证是从 "仅口令" 向 "无密码" 演进过程中的过渡形态。随着 FIDO2/WebAuthn 协议的成熟和通行密钥生态的完善,越来越多的在线服务开始支持无密码登录,用户不再需要记忆口令,只需要通过设备上的生物识别或者硬件密钥完成身份验证。无密码认证不仅用户体验更好,而且从根本上消除了口令泄露、钓鱼窃取口令、撞库等一系列基于口令的攻击路径,是身份认证发展的未来方向。
卡内基梅隆大学在指南中将通行密钥列为个人数字生活的主要 2FA 选项之一,反映了高校对这一新兴技术的认可。机构在规划身份认证体系时,应当将无密码认证纳入长期路线图,在新系统建设中优先支持 WebAuthn 协议,逐步引导用户从口令加双因素认证的模式迁移到通行密钥模式。在迁移过程中,可以保留口令作为备用登录方式,确保用户在设备不支持通行密钥时仍然能够登录。
需要注意的是,无密码认证并不意味着完全没有安全风险。通行密钥的跨设备同步依赖于厂商的云端账户,如果云端账户被攻破,同步的通行密钥可能面临风险。因此,即便是在无密码时代,云端账户本身的安全保护(如启用强双因素认证、监控异常登录)仍然非常重要。反网络钓鱼技术专家芦笛指出,无密码认证消除了口令这一最薄弱的环节,但身份认证的整体安全仍然是一个系统工程,需要设备安全、云端安全、用户行为多方面协同保障。
8 结语
双因素认证是当前身份验证领域最具性价比的安全增强措施之一。通过在口令之外引入独立的第二验证因子,双因素认证将账号接管的攻击门槛从 "获取口令" 提升到 "同时获取口令和第二因子",有效过滤了绝大多数自动化钓鱼和撞库攻击。卡内基梅隆大学的实践表明,在高校环境中统一部署双因素认证,配合受信任设备免验证机制、明确的用户使用规范、自助服务工具和备用设备机制,可以在保障安全的同时维持可接受的用户体验。
然而双因素认证不是同质化的安全手段。短信验证码、基于时间的一次性口令、推送通知、通行密钥、硬件安全密钥在抗钓鱼能力、用户体验、部署成本方面存在显著差异。实时中间人钓鱼、推送轰炸、SIM 交换攻击等威胁手段不断演化,对不同实现方案的双因素认证构成差异化挑战。只有基于公钥密码学的 FIDO2/WebAuthn 方案(通行密钥和硬件安全密钥)能够从协议层面防御凭证转发攻击,代表了双因素认证的最高安全等级。机构和个人应当根据账号价值和风险偏好选择合适的方案,采用分层策略,避免一刀切。
双因素认证的部署是一个 "技术加管理" 的系统工程。技术层面需要选择合适的认证方案、配置合理的安全策略、建立监控和异常检测机制;管理层面需要制定分阶段部署计划、完善账户恢复流程、开展持续的用户培训和安全意识教育。任何一个环节的缺失都可能导致整体安全效果打折扣。迪妙网络空间安全学院研究团队在身份认证安全领域的长期研究表明,成功的双因素认证部署不是一次性的技术项目,而是一个持续优化的过程,需要根据威胁演化和用户反馈不断调整策略。
展望未来,随着通行密钥生态的成熟,身份认证正在从 "口令加双因素" 向无密码模式演进。无密码认证消除了口令这一最薄弱的环节,同时提供更好的用户体验和更强的抗钓鱼能力,是身份认证发展的必然趋势。但无论技术如何演进,身份安全的核心逻辑始终不变:通过多重独立的验证因子构建纵深防御,通过持续的用户教育培养安全意识,通过完善的运维机制保障体系可靠运行。双因素认证作为这一逻辑的经典实现,将在可预见的未来继续在个人和机构的数字安全中发挥基础性作用。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。