本页由自动翻译生成。请阅读英文原文 此处.
随着网络钓鱼、数据泄露和身份盗窃等网络威胁的不断增加,仅依靠密码已不再足够。多因素身份验证(MFA)已成为保护敏感信息的必备手段,而硬件安全密钥是目前可用的最安全的MFA方法之一。
企业 Passkey 白皮书. 面向 passkey 项目的实用指南、推广模式和 KPI。
硬件安全密钥通过安全的加密过程验证您的身份,从而提供额外的保护层。与短信验证码等传统的2FA方法不同,硬件安全密钥能够抵御网络钓鱼攻击,在各种设备和平台上提供更可靠、无缝的身份验证体验。
在本文中,我们将解答您在2026年选择合适的硬件安全密钥时可能会遇到的一些关键问题:
对于寻找经济实惠且易于使用的初学者来说,哪款是最佳的安全密钥?
对于需要高级功能和多功能性的高级用户来说,哪款是最佳的安全密钥?
对于希望保护多名员工账户的企业来说,哪款是最佳的安全密钥?
带有和不带有生物识别身份验证的安全密钥之间的主要区别是什么?
我应该在安全密钥上花费多少钱?哪些功能证明了其价格的合理性?
我真的需要一个备用安全密钥来确保我的账户受到保护吗?
这些问题将帮助指导您找到完美的硬件安全密钥,以确保您的在线账户安全。
如果您是针对这些密钥进行开发,而不是购买它们,我们的安全密钥功能比较回答了开发者方面的问题:基于FIDO联盟发布的CTAP getInfo数据,哪种型号支持PRF、credProtect、largeBlob以及它可以存储多少个通行密钥。
硬件安全密钥是一种小型的物理设备,它通过在登录期间要求您验证身份,为您的在线账户增加了一层额外的保护。这些密钥的大小通常与USB闪存盘差不多,可以通过USB、USB-C插入设备,或者通过NFC无线使用。它们的工作原理是生成一对加密密钥——公钥和私钥,其中私钥安全地存储在设备上并用于证明您的身份。
硬件安全密钥通常被比作传统的钥匙,但它们不是用来开门,而是解锁您的在线账户。可以把它们看作是物理钥匙的数字等价物,确保只有您才能访问您的信息,即使其他人知道您的密码。
虽然硬件安全密钥提供了保护在线数据的最安全的方法之一,但也存在风险,例如丢失密钥或被盗。在被盗的情况下,重要的是要记住,仅凭密钥不足以访问您的账户——许多密钥需要PIN码或生物识别身份验证以提供额外的保护。但是,如果您的密钥丢失或被盗,迅速采取行动非常重要。
为了降低这些风险,强烈建议使用备用密钥。注册第二个密钥可确保在主密钥丢失或损坏时您永远不会被锁定在账户之外。此外,一些服务允许您注册其他形式的MFA(如身份验证器应用程序或备用代码)作为辅助身份验证方法。
在选择硬件安全密钥时,请确保选择一款能够抵抗物理破坏的密钥。寻找耐用、防水和防尘并设计为可承受磨损的密钥。这种增加的耐用性可确保您的密钥在具有挑战性的环境中也能保持功能和安全。
硬件安全密钥主要用作双因素身份验证(2FA)中的第二因素,这意味着它们在输入密码之后用于验证您的身份。这提供了额外的安全层。
但是,硬件安全密钥也可以用作身份验证的唯一因素。其中一些本身就是一种2FA形式。它们要求拥有硬件密钥本身,并需要输入PIN码(您知道的信息)或使用生物识别扫描(您具备的特征)。通过这种方式,它们提供了无密码身份验证和防止网络钓鱼的保护。
订阅我们的 Passkeys Substack,获取最新消息。
总的来说,本文旨在帮助注重安全的个人和企业决定硬件安全密钥是否是正确的选择。无论您是希望保护个人账户还是为公司员工实施解决方案,了解硬件安全密钥背后的技术对于做出明智的决定都至关重要。
在本节中,我们将探讨硬件安全密钥背后的一些关键技术,特别是为现代身份验证系统提供支持的WebAuthn和FIDO2。了解这些概念将帮助您掌握硬件安全密钥如何增强安全性并提供更无缝的无密码登录体验。让我们更仔细地看看WebAuthn,它是安全密钥功能的核心。
WebAuthn(Web身份验证)是由FIDO联盟和万维网联盟(W3C)开发的一项现代开放标准。它允许用户使用公钥密码学在网站和应用程序上安全地进行身份验证,以更强大的身份验证方法取代传统密码。
安全密钥在WebAuthn中扮演着重要角色,作为证明您身份的物理设备。当您在兼容WebAuthn的网站上注册安全密钥时,它会在服务器上存储公钥,同时将私钥安全地保留在硬件安全密钥上。在登录期间,服务器会向安全密钥发送质询,安全密钥使用私钥对其进行签名并将其发送回以进行验证。如果质询被正确签名,服务器将在不需要密码的情况下授予访问权限。
此过程显著降低了网络钓鱼攻击的风险,因为身份验证需要物理设备(安全密钥)并绑定到特定的网站或应用程序。与基于密码的传统身份验证(窃取的凭据可用于多个平台)不同,WebAuthn确保您的凭据只能与注册它们的确切网站或应用程序一起使用。
WebAuthn标准在Chrome、Safari、Firefox和Edge等主要浏览器中得到广泛支持,使其成为无密码身份验证的理想解决方案。通过利用安全密钥,用户可从增强的安全性、更好的用户体验以及对密码的依赖减少中受益。
在了解FIDO2之前,了解CTAP很重要。那么,CTAP到底是什么?CTAP或客户端到身份验证器协议,是一种促进安全密钥与智能手机或计算机等客户端设备之间通信的协议。通过利用CTAP,安全密钥可以与客户端设备交互以执行安全的身份验证操作。
CTAP是一种协议,它定义了安全密钥与请求身份验证的设备之间的交互。它通过从客户端设备向安全密钥发送身份验证质询来工作。然后密钥使用其私钥签署质询并返回签名的响应,从而实现无密码的安全身份验证。
CTAP通过促进兼容WebAuthn的客户端与硬件安全密钥之间的交互来实现无密码身份验证。该协议确保登录不需要密码,因为身份验证基于硬件安全密钥的唯一私钥,使其能够抵御网络钓鱼和中间人攻击。
CTAP是FIDO2生态系统的关键组件,因为它允许硬件安全密钥与客户端设备通信,从而支持跨平台的无密码登录。该协议确保具有USB或NFC功能的安全密钥等设备可以安全地与应用程序交互,使身份验证过程无缝且安全。
加入我们的 Passkeys Community,获取更新和支持。
虽然WebAuthn提供了无密码身份验证的核心功能,但FIDO2通过结合WebAuthn和CTAP将其向前推进了一步。它们共同构成了一个完全无密码且安全的身份验证系统的基础。FIDO2允许用户利用安全密钥进行更强大、灵活的身份验证过程,确保只有合法用户才能访问其账户,同时维护隐私和安全。
随着网络安全技术的不断进步,对更强大、更可靠身份验证方法的需求导致了硬件安全密钥的兴起。这些物理设备是短信或应用程序生成验证码等传统方法的更安全替代方案。硬件密钥提供了一种多因素身份验证(MFA)形式,使用加密协议证明您的身份并保护您的在线账户。
使用硬件安全密钥的整个过程涉及几个基本步骤,通常从注册开始,并贯穿身份验证和验证环节。以下是其工作原理的简单分解:
通过依靠加密密钥,硬件安全密钥消除了每次登录时都需要输入密码的需要,提供更顺畅、更安全的体验。物理拥有密钥本身正是此方法能够抵御网络钓鱼、中间人攻击和凭证填充的原因。
为了解硬件安全密钥的稳健性,有必要研究使它们安全的内部加密过程。硬件密钥的运作基于公钥密码学,其中涉及两个关键组件:公钥和私钥。
这种非对称加密可确保即使公钥被截获,攻击者也无法使用它,因为他们无法访问私钥。
为了更好地理解通行密钥与硬件安全密钥之间的关系,掌握可发现凭据(驻留密钥)和不可发现凭据(非驻留密钥)的概念很重要。这两种类型的密钥决定了通行密钥如何存储和访问。
请参阅我们关于可发现和不可发现凭据的专门文章以获取更多详情。
为什么通行密钥对企业很重要?
由于密码薄弱和网络钓鱼,全球企业面临着严重的风险。通行密钥是唯一满足企业安全性和用户体验需求的MFA方法。我们的白皮书展示了如何高效实施通行密钥以及对业务的影响。

硬件安全密钥是旨在为您在线账户提供额外安全层的物理设备。它的工作原理是生成独特的加密密钥对——一个公钥和一个私钥。公钥存储在您要保护的服务的服务器上,而私钥安全地存储在硬件密钥本身。在登录过程中,服务器向安全密钥发送质询,安全密钥使用私钥对其签名并发送回以进行验证。此过程可确保只有物理拥有该密钥的人才能访问该账户。
相较于基于短信的双因素身份验证(2FA)或身份验证器应用程序等传统身份验证方法,硬件安全密钥提供了若干优势:
随着网络安全威胁的演变,组织正越来越多地采用硬件安全密钥来增强其对网络钓鱼和其他恶意攻击的防御。这些物理设备提供了稳健的多因素身份验证(MFA),与基于短信验证或TOTP等传统方法相比,安全级别要高得多。
几家大公司已在内部推出了安全密钥,以提高员工账户的安全性。例如在2023年,Discord为全体员工实施了YubiKeys,消除了以前身份验证方法中的漏洞。通过采用硬件密钥,Discord确保每位员工均使用安全的抗钓鱼身份验证形式。
同样,在2021年,Twitter从容易遭受网络钓鱼攻击的多种2FA方法转向了强制性的安全密钥。此举帮助防止了类似过去的安全漏洞事件,成功地集成了FIDO2/WebAuthn协议,确保内部系统更为安全。
Cloudflare在2022年转向FIDO2和零信任架构计划的一部分中,也向全体员工分发了安全密钥。这一举措确保了Cloudflare系统保持安全,提供了抗网络钓鱼的身份验证,减少了凭据被盗的风险。
此外,T-Mobile在2023年末部署了20万个YubiKey,以增强其员工的安全性。此次部署是T-Mobile提高其内部系统对网络钓鱼和未经授权访问保护战略的关键部分,进一步巩固了安全密钥作为专注于强大网络安全的企业的行业标准地位。
这些例子突显了公司采用安全密钥作为保护系统标准的新兴趋势,表明了保障数字身份和敏感数据愈加依赖这些设备的现象。
虽然基于USB或NFC的硬件安全密钥是最常用的外形规格,但有些组织(特别是大型企业或政府机构)选择了替代方案:FIDO2智能卡。
FIDO2智能卡提供与传统安全密钥相同的抗网络钓鱼身份验证标准,但其形式为信用卡大小的徽章。这种规格对已发放员工ID卡并希望将物理门禁系统、身份验证和数字登录集成到单一设备中的组织特别有用。
根据型号不同,智能卡可以包括:
例子包括来自HID、Thales、Feitian、TrustSec、ZWIPE和SmartDisplayer的卡片。特别是在智能卡已成为物理安全基础设施一部分的环境中,它们是传统安全密钥的强大且可扩展替代方案。
FIDO2与PKI智能卡对比: 讨论用FIDO2技术取代OTP/PKI解决方案时,重要的是要注意,与PKI相比,FIDO2令牌没有可用的生命周期管理(LCM)。此外,特别考虑USB令牌的话,没有可能在客户端实现自动注册——这与可以使用带有卡斗、编码器等设备的打印机(如DataCard SR300)自动化的智能卡不同。这种自动化限制的唯一例外是NeoWave Winkeo-A ID 2.0 USB令牌。
在选择硬件安全密钥时,通常会遇到两大主要类别:
类别1:简单令牌(仅限FIDO)
类别2:扩展令牌(多协议)
在这样的背景下,有必要考虑几个关键因素以确保设备能够满足您安全性和便利性的需求。以下是选择安全密钥时应考虑的更详细分类。
首先需要检查的是与您设备的兼容性。确保该密钥支持USB-A或USB-C,这取决于您设备的端口情况。许多现代密钥还提供NFC支持,允许在智能手机和平板电脑等支持NFC的移动设备上进行简单的无线身份验证。兼容包括Windows、macOS、Android以及iOS在内的多种操作系统是确保跨设备平滑集成的关键。
部分硬件密钥集成了生物识别身份验证,例如指纹扫描,以增强安全性。
由于硬件安全密钥是一个物理设备,其耐用性至关重要,尤其是在日常使用中。寻找一款设计上能够承受常见环境挑战并随着时间推移保持功能的密钥。
总之,耐用且可靠的安全密钥应能承受湿气、灰尘、掉落和篡改,确保其长期保持功能和安全。
流畅的设置过程非常重要,特别是对于首次使用的用户。
硬件安全密钥的价格因其提供的功能而异,但在成本之外评估价值至关重要。
在探索2026年可用的最佳硬件安全密钥时,重要的是要考虑您的具体需求——无论您是首次使用的用户、高级技术用户,还是寻找可靠安全解决方案的企业。在本节中,我们编制了一份精选列表,涵盖了从通用密钥到具有生物识别功能的高级解决方案的各种用例。这些密钥提供多种功能,如跨平台兼容性、耐用性和高级安全标准,所有这些都有助于确保您的在线账户保持安全。
本文中的一些链接是联盟链接。我们可能会在不增加您额外费用的情况下赚取佣金。
| 型号 | 供应商 | 类别 | 发布年份 | 重量 (g) | 存储容量(可发现凭据) |
|---|---|---|---|---|---|
| Yubico Security Key C NFC | Yubico | 简单令牌(仅限FIDO) | 2021 | 4.3 | 100个通行密钥 |
| Yubico YubiKey 5C NFC | Yubico | 扩展令牌(多协议) | 2018 | 4.3 | 100个通行密钥 |
| Google Titan Security Key | Google / Feitian | 简单令牌(仅限FIDO) | 2018 | 77 | 250个通行密钥 |
| OnlyKey Duo | OnlyKey | 扩展令牌(多协议) | 2020 | 9 | 100个通行密钥 |
| Yubico YubiKey C Bio | Yubico | 具备生物识别的扩展令牌(多协议) | 2020 | 5 | 100个通行密钥 |
| Authenton#1 | Authenton | 扩展令牌(多协议) | 2023 | 5 | 300个通行密钥 |
| Token2 PIN+ Dual Octo | Token2 | 扩展令牌(多协议) | 2024 | 10 | 300个通行密钥 |
| Token2 PIN+ Bio3 | Token2 | 具备生物识别的扩展令牌(多协议) | 2025 | 6 | 300个通行密钥 |
| PONE OFFPAD | PONE Biometrics | 具备生物识别的扩展令牌(多协议) | 2023 | 17 | 100个通行密钥 |
| 兼容性 | Yubico Security Key C NFC支持USB-C,确保与现代笔记本电脑、台式机和平板电脑兼容。它还具有NFC支持,允许与Android和iOS等支持NFC的移动设备轻松进行身份验证。它可与Windows、macOS、Linux、Android和iOS无缝协作,并支持Chrome、Firefox和Edge等流行浏览器。 |
|---|---|
| 安全标准 | 该密钥支持FIDO U2F和FIDO2/WebAuthn,支持无密码身份验证和防网络钓鱼的2FA。它还确保跨多个平台和服务的安全登录。 |
| 生物识别 | 该型号不包含生物识别身份验证,因为它依赖于密钥的物理拥有来进行安全登录。 |
| 耐用性 | Yubico Security Key C NFC设计为耐用且防水,能够承受日常使用而不会明显磨损。它适合连接到钥匙扣并应对日常环境。 |
| 高级功能 | 它提供基本双因素身份验证和无密码登录,但缺乏OpenPGP密钥存储或智能卡支持等高级功能。它很简单,但对于一般用途很有效。 |
| 价格 | 售价约30美元,Yubico Security Key C NFC是一个经济实惠的选项,为基本的、可靠的身份验证提供了卓越的价值,而无需花费太多。 |
优点:
缺点:
适合人群:
| 兼容性 | 凭借USB-C连接,Yubico YubiKey 5C NFC可与现代笔记本电脑、台式机和平板电脑无缝协作。NFC支持进一步增强了其多功能性,支持与Android和iOS等支持NFC的移动设备进行快速身份验证。它兼容广泛的平台,包括Windows、macOS、Linux和iOS,并适用于Chrome、Firefox和Edge等浏览器。 |
|---|---|
| 安全标准 | 该密钥支持用于无密码身份验证的FIDO2/WebAuthn,用于双因素身份验证的FIDO U2F,用于生成OTP的OATH-TOTP和OATH-HOTP,以及Yubico OTP。它还支持用于加密和数字签名的智能卡(PIV)和OpenPGP。这种广泛的安全协议使其成为市场上最多功能的无安全密钥之一。 |
| 生物识别 | Yubico YubiKey 5C NFC 不包含生物识别身份验证。 |
| 耐用性 | 为耐用性而建,该设备防水且防震,设计可承受日常使用,包括挂在钥匙扣上携带。其坚固的设计确保它能经受各种环境条件而不影响功能。 |
| 高级功能 | 配备智能卡(PIV)支持、OpenPGP密钥存储和OTP生成,此密钥可满足需要不仅仅是基本双因素身份验证的用户。它为安全登录、加密和数字签名提供高级功能,为专业用途提供更大的灵活性和安全性。 |
| 价格 | 售价约55美元,它是一个中端选项,为其提供的丰富功能和兼容性提供更多价值。 |
优点:
缺点:
适合人群:
| 兼容性 | Google Titan Security Key支持USB-C和USB-A,可与广泛的设备兼容。它还提供NFC支持,便于在支持NFC的移动设备上轻松进行身份验证。它针对Google服务进行了优化,与Gmail和Google Drive等Google账户无缝集成,并支持Windows、macOS和Linux。 |
|---|---|
| 安全标准 | 支持FIDO U2F和FIDO2/WebAuthn,支持无密码登录和双因素身份验证。Titan密钥也是Google的高级保护计划的一部分,为高风险用户提供额外保护。 |
| 生物识别 | Titan Security Key缺乏生物识别身份验证,并且依赖于物理拥有进行登录。 |
| 耐用性 | Titan密钥具有防水和防篡改功能,但不如一些其他型号那么坚固。它很便携,很容易挂在钥匙扣上。 |
| 高级功能 | 提供双因素身份验证和无密码登录,但缺乏智能卡支持或OpenPGP密钥存储等高级功能。 |
| 价格 | Google Titan Security Key的价格约为30美元,对于需要为Google服务和其他兼容FIDO2的平台提供安全身份验证的用户来说,这是一个实惠的选择。 |
优点:
缺点:
适合人群:
| 兼容性 | OnlyKey Duo支持USB-C和USB-A,使其与各种设备兼容。它很容易与Windows、macOS、Linux和Android集成,并与Chrome、Firefox和Edge等主要浏览器一起使用。该密钥还提供与各种密码管理器和兼容FIDO2的平台的兼容性。 |
|---|---|
| 安全标准 | 支持用于无密码身份验证的FIDO2/WebAuthn和用于双因素身份验证的FIDO U2F。它还包括一次性密码(OTP)支持,以及用于加密数据存储和数字签名的OpenPGP密钥存储。 |
| 生物识别 | OnlyKey Duo不具备生物识别身份验证,仅依靠密钥的物理拥有进行身份验证。 |
| 耐用性 | OnlyKey Duo的设计可承受日常磨损,结构耐用,外形紧凑,很容易放入包中或挂在钥匙扣上。它也是防水和防篡改的,为防止物理损坏提供额外保护。 |
| 高级功能 | OnlyKey Duo提供OpenPGP密钥存储、OTP生成和密码管理集成。它还支持加密存储,允许用户安全地存储密码和私钥。 |
| 价格 | OnlyKey Duo售价约50美元,对于在一个设备中寻求高级安全功能和密码管理的用户来说,它是一个中端选项。 |
优点:
缺点:
适合人群:
| 兼容性 | Yubico YubiKey C Bio具有USB-C连接功能,确保与现代笔记本电脑、台式机和平板电脑兼容。它兼容Windows、macOS、Linux和iOS,并与Chrome、Firefox和Edge等主要浏览器配合使用。 |
|---|---|
| 安全标准 | 支持用于无密码身份验证的FIDO2/WebAuthn和用于双因素身份验证的FIDO U2F。它还集成了生物识别指纹扫描,增加了额外的安全层。该密钥强大的身份验证功能确保对在线账户和服务的防网络钓鱼保护。 |
| 生物识别 | YubiKey C Bio以其内置指纹身份验证脱颖而出,以增加安全性。它使用生物识别数据以确保只有授权用户才能访问账户。360度指纹扫描仪提供快速安全的登录方法。 |
| 耐用性 | 为日常使用而设计,YubiKey C Bio构建为防水和防震,确保长久耐用。此外,其紧凑的尺寸使其易于挂在钥匙扣上携带。 |
| 高级功能 | 除了指纹身份验证外,YubiKey C Bio还支持FIDO2进行无密码登录,确保在线账户的强大安全性。但是,它缺乏OpenPGP密钥存储或智能卡支持等高级功能。 |
| 价格 | Yubico YubiKey C Bio的售价约为90美元,这代表了反映市场领导者定位的溢价价格点。特别是与支持OpenPGP密钥存储并为项目提供灵活功能的Token2 Bio3(约40美元)等替代品相比时。 |
优点:
缺点:
适合人群:
生物识别安全爱好者:非常适合优先考虑基于指纹的身份验证以增强安全性的用户。
专业人士和高级用户:非常适合需要强大身份验证并喜欢生物识别便利的个人。
一般用户:适合那些寻求负担得起、用户友好的生物识别安全功能而不需要更高级功能的用户。
| 兼容性 | Authenton#1支持USB-A和NFC,提供与Windows 10/11、macOS、Linux和Chrome、Firefox及Edge等主要浏览器的无缝兼容。它可与广泛的兼容FIDO的服务协作,包括Google、Dropbox、Facebook、Salesforce、Outlook,并支持网上银行(如德国Sparkassen的TAN替代方案)。 |
|---|---|
| 安全标准 | 完全获得FIDO CTAP2.1认证,同时支持FIDO2/WebAuthn和U2F。该密钥还支持OTP、HOTP和OpenPGP,提供强大的多协议功能。它使用BSI CC6+认证安全元件,符合欧盟制造的IT安全标准。 |
| 生物识别 | Authenton#1 不包含生物识别身份验证。身份验证基于物理拥有结合可选的PIN。 |
| 耐用性 | 设计满足防水防震的MIL-STD-810H(军用级)规格。它还可在**-25°C和+85°C的极端温度范围内运行,使其成为严苛环境的理想选择。根据ISO 9001和ISO 27001**认证制造,德国制造。 |
| 高级功能 | 提供广泛的多协议支持,包括FIDO2、U2F、OTP、HOTP和OpenPGP。其强大的硬件安全和认证使其适用于消费者和企业使用场景。 |
| 价格 | Authenton#1的价格约为45-55欧元,具体取决于零售商(如Amazon)。考虑到军用级构建和欧洲认证,价格具有竞争力。 |
| 类别 | 扩展令牌(多协议) |
优点:
缺点:
适合人群:
| 兼容性 | Token2 PIN+ Dual Octo具有双USB端口(USB-A和USB-C)加NFC,可跨Windows、macOS、Linux、iOS和Android工作。它与Microsoft Entra ID、Google和GitHub等主要平台集成。 |
|---|---|
| 安全标准 | 该密钥已通过FIDO2级别2认证,支持FIDO2/WebAuthn、FIDO U2F、PIV、OpenPGP和HOTP/TOTP。PIN+固件是开源的,并接受了公开的第三方安全审计。 |
| 生物识别 | PIN+ Dual Octo 不提供生物识别身份验证。相反,它依赖于物理拥有和PIN+固件,该固件在固件级别强制实施PIN复杂性(在版本3.3上至少为8位数字),这是许多Token2企业客户赖以实施策略的一项功能。 |
| 耐用性 | 为长期使用而建,该设备支持超过100,000次编程周期,提供超过10年的寿命,并在运行期间在**-10°C至50°C**的温度范围内工作(存储范围:-20°C至70°C)。 |
| 高级功能 | 功能包括PIN+ PIN复杂性强制执行、PIV小程序、OpenPGP小程序、HOTP HID仿真以及最多300个驻留凭据(通行密钥)的存储。支持高级加密算法,如SHA-256、ECDSA、ECDH、AES和HMAC。 |
| 价格 | Token2 PIN+ Dual Octo的价格约为26.50欧元,使其成为市场上最具成本效益且功能丰富的FIDO2密钥之一。 |
优点:
缺点:
适合人群:
| 兼容性 | Token2 PIN+ Bio3具有双USB-A + USB-C接口,可跨Windows、macOS和Linux工作。它与Microsoft Entra ID、Google和GitHub等主要平台集成。FIDO2功能仅通过USB可用(无NFC)。 |
|---|---|
| 安全标准 | Bio3运行Token2的FIDO2 2级认证PIN+固件(生物识别组件认证是一个单独的正在进行的过程)。支持FIDO2/WebAuthn、FIDO U2F、OpenPGP和TOTP(通过USB)。PIN+固件是开源的,并接受了公开的第三方安全审计。 |
| 生物识别 | Bio3通过圆形的14毫米,508 DPI传感器(约0.9秒验证,FAR < 0.0001%,FRR约1%)提供生物识别指纹身份验证,并可存储多达29个指纹。指纹模板本地存储在设备的安全元件上。PIN作为后备。 |
| 耐用性 | 专为长期使用而建,该设备提供超过10年的寿命,并在运行期间在**-10°C至50°C**的温度范围内工作。它结构紧凑,适合日常使用。 |
| 高级功能 | 功能包括生物识别身份验证、PIN+ PIN复杂性强制执行、OpenPGP小程序、多达50个TOTP配置文件,以及多达**300个通行密钥(可发现凭据)**的存储。可针对企业项目进行定制(提供标志雕刻)。 |
| 价格 | Token2 PIN+ Bio3的价格约为37欧元(约40美元),使其成为一种极具成本效益的生物识别FIDO2密钥,对于寻找指纹身份验证而又不想支付市场领导者的高昂价格的用户来说,提供了卓越的价值。 |
优点:
缺点:
适合人群:
| 兼容性 | OFFPAD支持蓝牙低能耗(BLE)和NFC;OFFPAD+通过专用卡座增加了USB-C连接。它可跨Windows、macOS、Linux工作,并与Microsoft、Google、Dropbox和GitHub等主要服务集成。 |
|---|---|
| 安全标准 | 获得完全的FIDO2认证(1级),并符合NIS2和DORA等欧盟法规。加密支持包括AES-128、SHA-256、HMAC、ECDH、ECDSA和RSA。凭据存储在CC EAL 6+安全元件中,可容纳多达100个可发现通行密钥。 |
| 生物识别 | 采用SmartFinger®指纹传感器(IDX3200/3205),支持离线注册和验证。指纹模板安全地存储在设备本身;生物识别数据永远不会离开密钥。 |
| 耐用性 | 为专业使用设计的强大规格外形,适用于银行、医疗保健、国防和政府等部门。包括一个电子墨水显示屏,以显示请求服务并引导用户完成登录流程。 |
| 高级功能 | 提供无密码登录,无需依赖智能手机即可跨平台使用,生物注册,PIN管理,并支持**大Blob(Large Blob)和凭据Blob(Credential Blob)**等高级FIDO2功能。 |
| 价格 | OFFPAD定位在高级范围(约80-100美元),反映了生物识别集成、先进硬件和斯堪的纳维亚的生产质量。 |
优点:
缺点:
适合人群:
如果您不确定哪种硬件安全密钥适合您,这是一份快速指南,可根据您的需求、用例和技术熟练程度帮助您做出决定:
Yubico Security Key C NFC
Authenton#1
Yubico YubiKey C Bio
Token2 Bio3(预算替代方案)
随着网络安全技术的不断发展,推动无密码身份验证导致了通行密钥的兴起。利用与硬件安全密钥相同的公钥/私钥加密技术,通行密钥提供了一层额外的安全性并且易于使用。然而,它们也带来了一些特定的挑战,特别是在可发现密钥的存储方面。在本章中,我们将仔细了解通行密钥如何与硬件安全密钥配合使用,以及它们如何影响凭据的存储。
通行密钥是一种创新的解决方案,旨在消除对传统密码的需求。通行密钥不依赖共享机密,而是使用公钥/私钥加密,其中私钥安全地存储在设备(如智能手机、笔记本电脑)上,而公钥存储在服务器上。这种方法大大提高了安全性,使登录更无缝且用户友好。
设备上的通行密钥:使用通行密钥,用户可以通过在其设备上使用生物识别(指纹或面部扫描)或PIN来进行身份验证。这种身份验证方法比密码安全得多,并降低了网络钓鱼攻击的风险。
硬件安全密钥的作用:在面临高风险情况下或为了获得额外保护,硬件安全密钥可以与通行密钥结合使用。硬件安全密钥提供了第二身份验证因素,确保必须物理拥有密钥本身才能继续身份验证。这对于高安全环境或在处理敏感数据时尤其重要。
硬件安全密钥对通行密钥(可发现密钥)的存储容量可能因设备型号而异。虽然许多较旧或不那么先进的型号可能只支持数量有限的驻留密钥,但新型号具有更大的存储容量。
Yubikey:最新的Yubikey型号最多可存储100个通行密钥(可发现密钥)。这种增加的存储容量允许用户注册并存储大量通行密钥,使Yubikey成为拥有许多服务或管理大量账户的企业用户的理想选择。
存储限制:但是,驻留密钥的存储空间仍然是有限的,用户在注册通行密钥时应注意这一点。例如,现代YubiKey在当前固件(5.7+)下最多支持100个可发现凭据,而较旧固件版本支持25个。目前的Nitrokey型号也支持高得多的容量,其中一些型号存储了超过100个通行密钥(如Nitrokey Passkey),其他型号根据型号(如Nitrokey 3 NFC:多达35,Nitrokey 3A Mini:多达100)从35到100不等。Token2的PIN+ Release 3密钥(如PIN+ Dual Octo和PIN+ Bio3)和Authenton#1目前处于最高端,每把密钥具有多达300个可发现凭据。这意味着拥有许多服务的用户可能很快就会发现他们在容量较低的密钥上空间不足,这可能需要使用多个硬件安全密钥,或者限制他们存储新通行密钥的能力。
随着通行密钥采用的增长,硬件安全密钥上更大存储容量的需求变得更加明显。对于需要跨多个平台和服务进行无密码验证的用户来说,能够存储更多通行密钥至关重要。
日益增长的存储需求:随着越来越多服务采用通行密钥,硬件安全密钥将需要改进以适应更多的可发现密钥。这种转变将确保用户可以存储通行密钥,而不会遇到存储限制。
让硬件密钥面向未来:随着通行密钥成为常态,硬件安全密钥将在保护在线账户方面发挥更重要的作用。制造商将继续创新,增加其设备的存储容量,并使其更广泛适用于从个人用户到企业的日常使用场景。
总之,通行密钥与硬件安全密钥的结合提供了一种强大的、面向未来的验证方法,可增强安全性,同时提供更平滑的无密码体验。通过了解驻留密钥和非驻留密钥的细微差别以及存储限制,用户可以对其最适合自己需求的硬件安全密钥做出明智决定。
本指南涵盖了如何为自己的账户挑选和备份安全密钥。如果您运行某项服务,那这个故事的另一半则是如何让您的用户注册通行密钥,包括本文评价的硬件密钥,并处理本文中详述的密钥丢失和备份情况。Corbado Connect 在您现有的登录流程上增加了通行密钥层,因此您的团队无需手动构建WebAuthn仪式即可实现注册、管理和恢复功能。
See how Corbado Connect ships this →您只需选择硬件密钥,Corbado Connect 即可在服务端承担通行密钥的注册、管理及恢复工作。
在本文中,我们解答了几个关键问题,以帮助您找到符合自己需求的合适的硬件安全密钥:
1. 对于寻找经济实惠且易于使用的初学者来说,哪款是最佳的安全密钥?
如果您刚刚入门,或者需要一款性价比高的解决方案,Yubico Security Key C NFC 绝对是不二之选。它提供基础的双因素身份验证能力,易于使用,并且支持NFC以配合移动设备使用,所有的这一切均在一个合理的价格范围内。
2. 对于需要高级功能和多功能性的高级用户来说,哪款是最佳的安全密钥?
对于那些需要诸如多协议支持、生物识别身份验证或加密存储等高级功能的高级用户而言,更为全能的安全密钥如Yubico YubiKey 5C NFC或是Yubico YubiKey C Bio则是理想的选择。这些安全密钥提供了例如智能卡支持、OpenPGP密钥存储和指纹扫描等多种高级选项,对于那些对安全保障有高需求的用户来说非常完美。
3. 对于希望保护多名员工账户的企业来说,哪款是最佳的安全密钥?
对于企业而言,选择一款能够为大量用户提供稳定且具备扩展性保护的安全密钥极为重要。Yubico YubiKey 5C NFC 或 OnlyKey Duo会是不错的选择,提供了坚固的安全标准,易用性强,并对各类平台具有良好的兼容性。这些安全密钥允许集中管理,对那些需要更强安全特性又想同时在各个团队内部维持平滑部署实施体验的企业最为理想。
4. 带有和不带有生物识别身份验证的安全密钥之间的主要区别是什么?
像Yubico YubiKey C Bio或Token2 Bio3等具有生物识别身份验证的安全密钥通过在授权通过前需要扫描指纹,增加了一层安全性。这非常适合那些重视使用上的便捷并且要求得到更强保护的人群。不带生物识别特性功能的密钥(如Yubico Security Key C NFC)纯粹依赖对硬件的安全密钥占有权来获得安全验证,这仍然非常安全但是更加简单化。
5. 我应该在安全密钥上花费多少钱?哪些功能证明了其价格的合理性?
如果你想要找一把最基本也十分亲民且符合预算的密钥,那么你的花销大概是约30美元,像Yubico Security Key C NFC或者Google Titan Security Key这种。对于那些需要更多更加高级功能比如像需要多重不同验证协议支持的人而言,价格自然要往50至55美元(像YubiKey 5C NFC)靠近。针对具有生物识别身份验证的款式,对应的售价将横跨大概从40美元(Token2 Bio3)到大概90-95美元(YubiKey C Bio)之间。价值就在于增加的高级特性上,像加密存储以及采用指纹认证来扫描,为有较高需要的这一部分用户群众带来了更好的更高安全性保障。务必需要铭记在心的是,建议需配有一把额外备用密钥,于是这就需要在考量阶段计算入购置购买两个密钥硬件所需的购买价格开销预算费用。
6. 我真的需要一个备用安全密钥来确保我的账户受到保护吗?
备用密钥并不代表是严苛且必须不可或缺的,但依然也是被非常强力极度强烈建议这么做的,用此以确保防范您不会遭遇由于各种问题被强行锁在了属于你的账户外面吃闭门羹。要是你的主安全密钥遭遇遗失抑或受到毁坏了的时候,保留拥有着你的这第二把安全备用密钥可进而保证持续维持畅通访问的权利。许许多多大量的用户们发现:有了拥有一把额外安全备用密码匙这会让人觉得十分安心可靠,尤其是需要动用到将此等密匙运用投入到一些非常非常至关重要核心不可或缺的安保关键安全环节功能上的时候。
归根结底,究竟哪一款才是能够被你最终挑选相中的硬件密码匙这全然得去凭借你自身独特的实际安全所需条件诉求、你正处于在使用的特定设备硬件类型种类以及属于你本人能接受的那一份财政规划预算等要素来共同做出抉择决定。不管是将单纯至简视作第一原则考虑,亦或是渴求企盼那一份高精尖带有众多高端附着增值防护防卫防守本领能力特性的进阶高级安保体验防护功能,还是仅仅只是向实惠亲民价格低廉看齐抛出橄榄枝,肯定都会存有一款绝佳硬件密码安保安全硬件密码工具密钥能够完全去完美切合填补去恰如其分地彻底符合能够包容你那迫切所需的一切需要和要求渴望。
Corbado 是面向大规模运行 consumer 身份验证的 CIAM 团队的Passkey Intelligence Platform。我们让你看到 IDP 日志和通用 analytics 工具看不到的内容:哪些设备、操作系统版本、浏览器和 credential manager 支持 passkey,为什么注册没有转化为登录,WebAuthn 流程在哪里失败,以及什么时候操作系统或浏览器更新会悄悄破坏登录,而且无需替换 Okta、Auth0、Ping、Cognito 或你自有的 IDP。两款产品:Corbado Observe 提供 针对 passkey 及任何其他登录方式的 observability。Corbado Connect 提供 内置 analytics 的 managed passkey(与你的 IDP 并存)。VicRoads 通过 Corbado 为 500 万以上用户运行 passkey(passkey 激活率 +80%)。 与 Passkey 专家交谈 →
简单令牌仅支持FIDO2/WebAuthn和FIDO U2F,是基本双因素身份验证和典型消费者使用的理想选择。扩展令牌增加了对OATH-TOTP、OATH-HOTP、智能卡(PIV)和OpenPGP的支持,适合需要加密或数字签名的开发者和企业。售价55美元的YubiKey 5C NFC是扩展令牌的典型例子。
Discord在2023年向全体员工部署了YubiKey,以消除以前身份验证方法中的网络钓鱼漏洞。T-Mobile在2023年末部署了20万个YubiKey,以保护内部系统免受网络钓鱼和未经授权的访问。Cloudflare在2022年作为其FIDO2和零信任架构计划的一部分,在全公司范围内分发了安全密钥。
FIDO2智能卡将物理门禁、身份验证和数字登录结合在一张信用卡大小的徽章中,与USB令牌不同的是,它们可以使用DataCard SR300等卡片打印机自动进行注册。然而,FIDO2令牌缺乏PKI解决方案中可用的生命周期管理。这种自动化限制的唯一USB令牌例外是NeoWave Winkeo-A ID 2.0。
可发现凭据直接存储在身份验证器上,无需外部标识符即可实现无密码登录;通行密钥始终作为可发现凭据实现。不可发现凭据从内部主密钥和凭据ID种子临时派生私钥,允许无限数量的凭据,而不会占用设备上的永久存储空间。这种区别很重要,因为硬件密钥的可发现凭据容量有限,会影响注册了许多服务的用户。
相关文章
目录