安全令牌
本文约需 2 分钟阅读
安全令牌 (Security Token) 是指用于身份验证的物理设备或软件。包括生成一次性密码的硬件令牌、 USB 连接的安全密钥 (如 YubiKey)、智能手机的身份验证应用等。它作为在密码之外附加的多因素验证的持有要素发挥作用,能够大幅增强账户的安全性。
持有的证明成为本人证明的条件
安全令牌所确认的,是在进行身份验证的时刻该设备确实在操作者手中这一事实。只要设备与使用者一一对应的前提成立,这一事实就可以作为本人身份的佐证。一旦前提不再成立,能够确认的范围就缩小为:某个人持有着一台已注册的设备。把放在部门里的一台设备交给多人共用,或者把从离职者处回收的设备在保留注册状态的情况下转交给另一名负责人,这类做法会悄悄破坏该前提。由于记录上呈现的只是一次次成功的验证,问题不会作为异常显现出来,只有在事后试图追溯操作者时,才会发现无法确定是谁。正因如此,按一人一台管理分配,并使设备的发放与回收同注册、注销相互对应,才是令牌能够作为身份验证手段成立的条件。已经回收却仍保留注册的状态,也会留下这样一条路径:设备处于组织管理之外,验证却依然可能成功。
安全令牌的种类
硬件令牌是物理设备,分为显示 OTP (一次性密码) 的类型和通过 USB/NFC 连接的 FIDO2 安全密钥。软件令牌作为智能手机应用运行,生成 TOTP。 FIDO2 安全密钥是抗钓鱼能力最强的验证方式, Google 报告称在向全体员工部署后,钓鱼受害降为了零。截至 2025 年,随着通行密钥的普及,对支持 FIDO2 的安全密钥的需求进一步上升。
部署场景与选择方法
在个人使用中,现实的做法是首先为主要账户 (邮箱、银行、社交媒体) 引入 TOTP 应用,并为特别重要的账户追加 FIDO2 密钥。在企业环境中,越来越多的情况是对访问 VPN 和云服务强制要求使用硬件令牌。为应对令牌丢失,重要的是妥善保管备用的恢复代码,或预先注册备用的安全密钥。网上银行也会利用用于交易认证的令牌。
令牌的运用
将强随机密码与安全令牌结合使用,即可实现最高级别的账户保护。请参考两步验证设置指南,从重要账户开始依次部署。由于 SMS 验证易受 SIM 卡交换攻击,建议尽可能迁移到 TOTP 应用或硬件密钥。
这篇文章对您有帮助吗?