
通行密钥与密码:有什么区别,哪种更好?
通行密钥解决了密码的许多问题,但尚未在各处广泛使用。你可能被提示为某些账户添加通行密钥。密码是熟悉的,但存在许多问题,而通行密钥提供了良好的改进,但并非所有网站都支持。尽管在许多方面是旧标准的升级,但通行密钥也有自己的特点需要理解。由于它们与设备或软件绑定,而不是你记住的某些东西,因此你必须小心不要被锁定在存储它们的地方。此外,分享通行密钥也不像分享密码那样简单。不过对于大多数人来说,通行密钥比密码更加值得使用,尤其是如果你还没有使用密码管理器来保护你的登录信息。一旦你了解它们的工作原理,使用通行密钥来移动你的在线登录信息将为你节省每天繁琐的步骤。最重要的方面是如何存储它们;值得庆幸的是,大多数主要操作系统和密码管理器都支持这个选项。通行密钥与密码的比较首先,让我们讨论每种方式的功能。传统密码是用于验证你账户的“秘密代码”,网站不会(或不应该)以明文形式存储这些信息;因为数据泄露将暴露所有登录信息,这是极其不安全的。相反,会对你的密码应用单向函数,生成一个混淆版,称为哈希。输入正确密码时,系统会将哈希版本与数据库中的信息进行比对,确保成功登录。此外,还有其他安全措施,例如“加盐”(在哈希中添加随机字符串),以便创建相同密码的独特哈希,但这些是基础知识。通行密钥不需要你记住任何文本。它们依赖于两个密钥:一个存储在网站上公共密钥,另一个则是保存在你设备上的私钥。当你尝试登录账户时,网站会要求你确认使用存储在手机或电脑上的通行密钥。这些密钥保存在你手机存储的安全区域内,并使用你设备现有的身份验证方法(如面部识别、Windows Hello PIN 或指纹扫描仪)。你不需要记住任何内容,除了当生物识别失效时可能需要记住你的设备PIN。如果你觉得公钥和私钥抽象,可将其想象成一个上锁的邮箱。任何人都可以通过公共插槽投递邮件(例如要求你证明身份的信件),但只有拥有钥匙的所有者才能打开它(“签署信件”以进行身份验证)。看到邮箱并不能给你任何有关钥匙的信息。在通行密钥的案例中,还有两个额外的层次:设备上的密钥安全地保存在生物识别后面,并且设计成不兼容假邮箱(钓鱼网站)。这也是在手机或电脑上设置强锁屏安全性的另一个原因。虽然生物识别是便利性和安全性的最佳结合,但你不希望“1234”这样的PIN码成为所有登录的通道。密码的弱点及通行密钥的解决方案你可能已经处理了许多年的密码难题。因为每个服务都需要创建和记住独特且强大的密码,这对许多人来说是一种负担,很多人跨站使用相同的弱密码。恶意行为者可能会诱骗你交出你的密码或在假网站上输入密码。尽管数据在存储中(希望)是加密的,但攻击者仍然有方法解码或利用他们从数据泄漏中恢复的信息。密码管理器有助于解决不少这些问题,但它们并不完美。你可以在管理器中存储弱凭证,将强密码粘贴到冒充网站上,或者忘记你的主登录。通行密钥修复了更多根本性问题。你无法创建一个“弱”通行密钥,因为标准本身就是强的。重要的是,它们也无法在错误的网站上使用。创建通行密钥本质上将其绑定到某个特定域,因此即使你打开冒充页面,也无法像密码那样“交出”凭证。这也意味着重用通行密钥是不可能的。通行密钥同时通过“你拥有的东西”(即受信设备)加上“你知道的东西”或“你是的东西”的安全检查。因为它们需要信任的设备再加上PIN码或面部/指纹识别,因此不再需要像传统的双因素认证那样的第二步。当发生数据泄露时,通行密钥不会提供任何可盗取的信息,因为公钥本身就是公开的。开始使用通行密钥如果你还没有尝试通行密钥,请打开任何在线账户的设置页面,寻找安全或登录部分。支持通行密钥的服务将在你使用适当的切换后引导你创建通行密钥。在创建时,你必须选择存储的位置。默认情况下,macOS 和 iOS 会将它们存储在苹果的密码应用中。Android使用谷歌密码管理器,而Windows 11会在你的设备设置中保存它们。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡