FreeThe +45-page Authentication Analytics Whitepaper — measuring real login journeysDownload
返回概览

2026年最佳FIDO2硬件安全密钥

探索2026年最佳FIDO2硬件安全密钥。了解WebAuthn、FIDO2和生物识别技术的作用。寻找适合个人或企业需求的密钥。

Vincent Delitz
Vincent Delitz

创建: 2025年4月1日

更新: 2026年9月15日

2026年最佳FIDO2硬件安全密钥

本页由自动翻译生成。请阅读英文原文 此处.

关键事实
  • Yubico Security Key C NFC(约30美元)是最佳的入门级FIDO2密钥;YubiKey 5C NFC(55美元)适合需要多协议支持的高级用户。
  • FIDO2密钥分为两类:简单令牌(仅支持FIDO2/WebAuthn和U2F)以及增加了PIV、OpenPGP和OATH以满足企业需求的扩展令牌
  • 生物识别密钥的价格从40美元(Token2 Bio3,包含OpenPGP)到90-95美元(YubiKey C Bio)不等,反映了市场领导者的溢价定位。
  • YubiKey 5.7+固件将可发现凭据的存储量从25个通行密钥提升至100个;Authenton#1、Token2 PIN+ Dual Octo和Token2 PIN+ Bio3每个最多可存储300个。
  • 注册备用安全密钥可防止在主密钥丢失时账户被锁定。许多服务还允许将身份验证器应用程序作为辅助备用方案。

1. 简介:FIDO2硬件安全密钥#

随着网络钓鱼、数据泄露和身份盗窃等网络威胁的不断增加,仅依靠密码已不再足够。多因素身份验证(MFA)已成为保护敏感信息的必备手段,而硬件安全密钥是目前可用的最安全的MFA方法之一。

WhitepaperEnterprise Icon

企业 Passkey 白皮书. 面向 passkey 项目的实用指南、推广模式和 KPI。

获取白皮书

硬件安全密钥通过安全的加密过程验证您的身份,从而提供额外的保护层。与短信验证码等传统的2FA方法不同,硬件安全密钥能够抵御网络钓鱼攻击,在各种设备和平台上提供更可靠、无缝的身份验证体验。

在本文中,我们将解答您在2026年选择合适的硬件安全密钥时可能会遇到的一些关键问题:

  1. 对于寻找经济实惠且易于使用的初学者来说,哪款是最佳的安全密钥?

  2. 对于需要高级功能和多功能性的高级用户来说,哪款是最佳的安全密钥?

  3. 对于希望保护多名员工账户的企业来说,哪款是最佳的安全密钥?

  4. 带有和不带有生物识别身份验证的安全密钥之间的主要区别是什么?

  5. 我应该在安全密钥上花费多少钱?哪些功能证明了其价格的合理性?

  6. 我真的需要一个备用安全密钥来确保我的账户受到保护吗?

这些问题将帮助指导您找到完美的硬件安全密钥,以确保您的在线账户安全。

如果您是针对这些密钥进行开发,而不是购买它们,我们的安全密钥功能比较回答了开发者方面的问题:基于FIDO联盟发布的CTAP getInfo数据,哪种型号支持PRF、credProtect、largeBlob以及它可以存储多少个通行密钥。

2. 什么是硬件安全密钥?#

硬件安全密钥是一种小型的物理设备,它通过在登录期间要求您验证身份,为您的在线账户增加了一层额外的保护。这些密钥的大小通常与USB闪存盘差不多,可以通过USB、USB-C插入设备,或者通过NFC无线使用。它们的工作原理是生成一对加密密钥——公钥和私钥,其中私钥安全地存储在设备上并用于证明您的身份。

硬件安全密钥通常被比作传统的钥匙,但它们不是用来开门,而是解锁您的在线账户。可以把它们看作是物理钥匙的数字等价物,确保只有您才能访问您的信息,即使其他人知道您的密码。

2.1 如果我丢失了安全密钥该怎么办?#

虽然硬件安全密钥提供了保护在线数据的最安全的方法之一,但也存在风险,例如丢失密钥或被盗。在被盗的情况下,重要的是要记住,仅凭密钥不足以访问您的账户——许多密钥需要PIN码或生物识别身份验证以提供额外的保护。但是,如果您的密钥丢失或被盗,迅速采取行动非常重要。

2.2 如何使用备用密钥保护自己?#

为了降低这些风险,强烈建议使用备用密钥。注册第二个密钥可确保在主密钥丢失或损坏时您永远不会被锁定在账户之外。此外,一些服务允许您注册其他形式的MFA(如身份验证器应用程序或备用代码)作为辅助身份验证方法。

2.3 在耐用的安全密钥中应该寻找什么?#

在选择硬件安全密钥时,请确保选择一款能够抵抗物理破坏的密钥。寻找耐用、防水和防尘并设计为可承受磨损的密钥。这种增加的耐用性可确保您的密钥在具有挑战性的环境中也能保持功能和安全。

2.4 硬件安全密钥可以作为唯一的身份验证因素使用吗?#

硬件安全密钥主要用作双因素身份验证(2FA)中的第二因素,这意味着它们在输入密码之后用于验证您的身份。这提供了额外的安全层。

但是,硬件安全密钥也可以用作身份验证的唯一因素。其中一些本身就是一种2FA形式。它们要求拥有硬件密钥本身,并需要输入PIN码(您知道的信息)或使用生物识别扫描(您具备的特征)。通过这种方式,它们提供了无密码身份验证和防止网络钓鱼的保护。

Substack Icon

订阅我们的 Passkeys Substack,获取最新消息。

订阅

3. 硬件安全密钥的技术概念#

总的来说,本文旨在帮助注重安全的个人企业决定硬件安全密钥是否是正确的选择。无论您是希望保护个人账户还是为公司员工实施解决方案,了解硬件安全密钥背后的技术对于做出明智的决定都至关重要。

在本节中,我们将探讨硬件安全密钥背后的一些关键技术,特别是为现代身份验证系统提供支持的WebAuthn和FIDO2。了解这些概念将帮助您掌握硬件安全密钥如何增强安全性并提供更无缝的无密码登录体验。让我们更仔细地看看WebAuthn,它是安全密钥功能的核心。

3.1 WebAuthn与安全密钥#

WebAuthn(Web身份验证)是由FIDO联盟和万维网联盟(W3C)开发的一项现代开放标准。它允许用户使用公钥密码学在网站和应用程序上安全地进行身份验证,以更强大的身份验证方法取代传统密码。

3.1.1 安全密钥如何与WebAuthn一起工作?#

安全密钥在WebAuthn中扮演着重要角色,作为证明您身份的物理设备。当您在兼容WebAuthn的网站上注册安全密钥时,它会在服务器上存储公钥,同时将私钥安全地保留在硬件安全密钥上。在登录期间,服务器会向安全密钥发送质询,安全密钥使用私钥对其进行签名并将其发送回以进行验证。如果质询被正确签名,服务器将在不需要密码的情况下授予访问权限。

3.1.2 为什么WebAuthn可以降低网络钓鱼风险?#

此过程显著降低了网络钓鱼攻击的风险,因为身份验证需要物理设备(安全密钥)并绑定到特定的网站或应用程序。与基于密码的传统身份验证(窃取的凭据可用于多个平台)不同,WebAuthn确保您的凭据只能与注册它们的确切网站或应用程序一起使用。

3.1.3 WebAuthn如何增强用户安全性和体验?#

WebAuthn标准在Chrome、Safari、Firefox和Edge等主要浏览器中得到广泛支持,使其成为无密码身份验证的理想解决方案。通过利用安全密钥,用户可从增强的安全性、更好的用户体验以及对密码的依赖减少中受益。

3.2 CTAP与安全密钥#

在了解FIDO2之前,了解CTAP很重要。那么,CTAP到底是什么?CTAP或客户端到身份验证器协议,是一种促进安全密钥与智能手机或计算机等客户端设备之间通信的协议。通过利用CTAP,安全密钥可以与客户端设备交互以执行安全的身份验证操作。

3.2.1 什么是CTAP,它如何与安全密钥一起工作?#

CTAP是一种协议,它定义了安全密钥与请求身份验证的设备之间的交互。它通过从客户端设备向安全密钥发送身份验证质询来工作。然后密钥使用其私钥签署质询并返回签名的响应,从而实现无密码的安全身份验证。

3.2.2 CTAP如何实现无密码身份验证?#

CTAP通过促进兼容WebAuthn的客户端与硬件安全密钥之间的交互来实现无密码身份验证。该协议确保登录不需要密码,因为身份验证基于硬件安全密钥的唯一私钥,使其能够抵御网络钓鱼和中间人攻击。

3.2.3 为什么CTAP对于FIDO2生态系统至关重要?#

CTAP是FIDO2生态系统的关键组件,因为它允许硬件安全密钥与客户端设备通信,从而支持跨平台的无密码登录。该协议确保具有USB或NFC功能的安全密钥等设备可以安全地与应用程序交互,使身份验证过程无缝且安全。

Slack Icon

加入我们的 Passkeys Community,获取更新和支持。

加入

3.3 FIDO2与安全密钥#

虽然WebAuthn提供了无密码身份验证的核心功能,但FIDO2通过结合WebAuthn和CTAP将其向前推进了一步。它们共同构成了一个完全无密码且安全的身份验证系统的基础。FIDO2允许用户利用安全密钥进行更强大、灵活的身份验证过程,确保只有合法用户才能访问其账户,同时维护隐私和安全。

4. 硬件安全密钥如何工作?#

随着网络安全技术的不断进步,对更强大、更可靠身份验证方法的需求导致了硬件安全密钥的兴起。这些物理设备是短信或应用程序生成验证码等传统方法的更安全替代方案。硬件密钥提供了一种多因素身份验证(MFA)形式,使用加密协议证明您的身份并保护您的在线账户。

4.1 高层次概述#

使用硬件安全密钥的整个过程涉及几个基本步骤,通常从注册开始,并贯穿身份验证和验证环节。以下是其工作原理的简单分解:

  1. 注册:设置硬件安全密钥时,您首先需要将其注册到支持硬件身份验证的在线服务(如网站或应用程序)。此过程涉及将密钥插入您的设备(或使用NFC功能进行无线身份验证),并在服务服务器上存储公钥。身份验证的关键(私钥)安全地保留在硬件密钥本身中。
  2. 身份验证:要登录该服务,您首先输入用户名和密码。服务随后向您的硬件密钥发送加密质询。密钥使用其私钥对该质询进行签名,以证明其实际存在并且请求来自授权用户。
  3. 验证:签名的质询被发送回服务器。服务器使用注册期间存储的公钥对其进行验证。如果签名匹配,您将被授予访问权限,并且登录过程完成。

通过依靠加密密钥,硬件安全密钥消除了每次登录时都需要输入密码的需要,提供更顺畅、更安全的体验。物理拥有密钥本身正是此方法能够抵御网络钓鱼、中间人攻击和凭证填充的原因。

4.2 内部加密过程#

为了解硬件安全密钥的稳健性,有必要研究使它们安全的内部加密过程。硬件密钥的运作基于公钥密码学,其中涉及两个关键组件:公钥和私钥。

  • 公钥:该密钥在注册过程中存储在服务器上。它对所有人可见,被服务器用来验证安全密钥发送的身份验证质询。
  • 私钥:私钥安全地存储在硬件密钥内。该密钥永远不会暴露给外部设备或系统,但根据密钥的类型(可发现或不可发现),私钥的管理方式可能会有所不同。当用户尝试登录时,硬件密钥会使用其私钥对质询进行签名。

这种非对称加密可确保即使公钥被截获,攻击者也无法使用它,因为他们无法访问私钥。

4.3 可发现凭据与不可发现凭据有何区别?#

为了更好地理解通行密钥与硬件安全密钥之间的关系,掌握可发现凭据(驻留密钥)和不可发现凭据(非驻留密钥)的概念很重要。这两种类型的密钥决定了通行密钥如何存储和访问。

  • 可发现凭据(驻留密钥):可发现凭据直接存储在身份验证器中。这允许身份验证器独立识别和访问与特定服务相关联的私钥,而无需外部标识符(例如凭据ID)。然而,可发现凭据占用身份验证器本身的空间,这限制了可以存储的凭据数量。请注意,通行密钥根据定义始终作为可发现凭据实现,使其成为遵循这种存储模型的特定驻留密钥子集。
  • 不可发现凭据(非驻留密钥):不可发现凭据不直接存储在身份验证器上。相反,身份验证器使用其内部主密钥和种子(包含在凭据ID中)在每次身份验证期间临时派生私钥。这些派生的密钥仅在内存中短暂存在,并在使用后被丢弃。这种方法允许无限数量的凭据而不会占用身份验证器上的永久存储空间,因为只需要存储主密钥。

请参阅我们关于可发现和不可发现凭据的专门文章以获取更多详情。

为什么通行密钥对企业很重要?

企业通行密钥

由于密码薄弱和网络钓鱼,全球企业面临着严重的风险。通行密钥是唯一满足企业安全性和用户体验需求的MFA方法。我们的白皮书展示了如何高效实施通行密钥以及对业务的影响。

企业通行密钥

免费下载白皮书

5. 为什么要使用硬件安全密钥?#

硬件安全密钥是旨在为您在线账户提供额外安全层的物理设备。它的工作原理是生成独特的加密密钥对——一个公钥和一个私钥。公钥存储在您要保护的服务的服务器上,而私钥安全地存储在硬件密钥本身。在登录过程中,服务器向安全密钥发送质询,安全密钥使用私钥对其签名并发送回以进行验证。此过程可确保只有物理拥有该密钥的人才能访问该账户。

5.1 硬件安全密钥的好处#

相较于基于短信的双因素身份验证(2FA)或身份验证器应用程序等传统身份验证方法,硬件安全密钥提供了若干优势:

  1. 抗网络钓鱼:与容易遭受网络钓鱼和中间人攻击的基于短信的2FA或身份验证器应用程序不同,硬件安全密钥提供了一层能抵御这些威胁的额外保护。由于身份验证过程绑定到特定网站或服务,攻击者无法欺骗您在假网站中使用该密钥。
  2. 无需密码:硬件安全密钥支持无密码登录,这意味着您无需输入密码即可进行身份验证。这不仅简化了登录过程,而且还消除了基于密码的攻击(如暴力破解或凭证填充)的风险。
  3. 易于使用:设置完成后,硬件安全密钥极其简单易用。只需将密钥插入设备或在支持NFC的手机上轻触即可完成身份验证。这比手动输入身份验证应用程序的代码或等待短信到达要快得多、方便得多。
  4. 耐用性:硬件安全密钥设计坚固,防水、防尘并能抗物理破坏。这使得它们比智能手机应用程序或短信更可靠,后者可能会受到恶意软件或SIM卡交换攻击的危害。

5.2 安全密钥的采用日益增长#

随着网络安全威胁的演变,组织正越来越多地采用硬件安全密钥来增强其对网络钓鱼和其他恶意攻击的防御。这些物理设备提供了稳健的多因素身份验证(MFA),与基于短信验证或TOTP等传统方法相比,安全级别要高得多。

5.2.1 Discord安全密钥#

几家大公司已在内部推出了安全密钥,以提高员工账户的安全性。例如在2023年,Discord为全体员工实施了YubiKeys,消除了以前身份验证方法中的漏洞。通过采用硬件密钥,Discord确保每位员工均使用安全的抗钓鱼身份验证形式。

5.2.2 Twitter/X安全密钥#

同样,在2021年,Twitter从容易遭受网络钓鱼攻击的多种2FA方法转向了强制性的安全密钥。此举帮助防止了类似过去的安全漏洞事件,成功地集成了FIDO2/WebAuthn协议,确保内部系统更为安全。

5.2.3 Cloudflare安全密钥#

Cloudflare在2022年转向FIDO2和零信任架构计划的一部分中,也向全体员工分发了安全密钥。这一举措确保了Cloudflare系统保持安全,提供了抗网络钓鱼的身份验证,减少了凭据被盗的风险。

5.2.4 T-Mobile安全密钥#

此外,T-Mobile在2023年末部署了20万个YubiKey,以增强其员工的安全性。此次部署是T-Mobile提高其内部系统对网络钓鱼和未经授权访问保护战略的关键部分,进一步巩固了安全密钥作为专注于强大网络安全的企业的行业标准地位。

这些例子突显了公司采用安全密钥作为保护系统标准的新兴趋势,表明了保障数字身份和敏感数据愈加依赖这些设备的现象。

5.3 作为安全密钥替代方案的智能卡#

虽然基于USB或NFC的硬件安全密钥是最常用的外形规格,但有些组织(特别是大型企业或政府机构)选择了替代方案:FIDO2智能卡

FIDO2智能卡提供与传统安全密钥相同的抗网络钓鱼身份验证标准,但其形式为信用卡大小的徽章。这种规格对已发放员工ID卡并希望将物理门禁系统身份验证数字登录集成到单一设备中的组织特别有用。

根据型号不同,智能卡可以包括:

  • 指纹传感器(生物识别身份验证)
  • 蓝牙/BLE连接(无需读卡器即可无线登录)
  • 与证卡打印机的集成以进行大规模发行和个性化

例子包括来自HIDThalesFeitianTrustSecZWIPESmartDisplayer的卡片。特别是在智能卡已成为物理安全基础设施一部分的环境中,它们是传统安全密钥的强大且可扩展替代方案。

FIDO2与PKI智能卡对比: 讨论用FIDO2技术取代OTP/PKI解决方案时,重要的是要注意,与PKI相比,FIDO2令牌没有可用的生命周期管理(LCM)。此外,特别考虑USB令牌的话,没有可能在客户端实现自动注册——这与可以使用带有卡斗、编码器等设备的打印机(如DataCard SR300)自动化的智能卡不同。这种自动化限制的唯一例外是NeoWave Winkeo-A ID 2.0 USB令牌。

6. 关键功能概述#

在选择硬件安全密钥时,通常会遇到两大主要类别:

类别1:简单令牌(仅限FIDO)

  • 支持基本协议:FIDO2/WebAuthn(绑定硬件的通行密钥)和FIDO U2F。
  • 适合大多数消费者及常见用例,如保护Windows应用程序。

类别2:扩展令牌(多协议)

  • 支持基本FIDO2之外的多种协议,包括OATH-TOTP、OATH-HOTP、智能卡(PIV)、OpenPGP和Yubico OTP。
  • 适合需要额外功能和多功能性的高级用户、开发者以及企业。

在这样的背景下,有必要考虑几个关键因素以确保设备能够满足您安全性和便利性的需求。以下是选择安全密钥时应考虑的更详细分类。

6.1 兼容性:USB-A对比USB-C及移动设备支持#

首先需要检查的是与您设备的兼容性。确保该密钥支持USB-AUSB-C,这取决于您设备的端口情况。许多现代密钥还提供NFC支持,允许在智能手机和平板电脑等支持NFC的移动设备上进行简单的无线身份验证。兼容包括WindowsmacOSAndroid以及iOS在内的多种操作系统是确保跨设备平滑集成的关键。

6.2 生物识别:运用指纹扫描增加安全性#

部分硬件密钥集成了生物识别身份验证,例如指纹扫描,以增强安全性。

  • 指纹扫描:这种额外的安全层能确保只有授权的用户才能激活该密钥,这在物理拥有本身可能不够的高安全性环境中特别有用。
  • 提升的安全性:虽然生物识别身份验证能够提升安全性,但也会增加密钥的复杂性和成本。考虑在您的用例中是否需要这种额外的安全性,特别是如果您正在寻找一个简单、直接的解决方案。
  • 成本考量:带生物识别功能的密钥通常比基础款贵,所以请在额外安全性需求和您的预算之间作出权衡。

6.3 耐用性和长效可靠性#

由于硬件安全密钥是一个物理设备,其耐用性至关重要,尤其是在日常使用中。寻找一款设计上能够承受常见环境挑战并随着时间推移保持功能的密钥。

  • 防水防尘:确保密钥防水以防潮湿,特别是如果您把它放在可能遇到雨水或泼洒的包或口袋里。防尘型号也非常适合经常在户外活动的人,因为它们可以防止沙子或污垢等颗粒干扰密钥的性能。
  • 抗震和防篡改:考虑选择具有防震性能,并且能够经受意外掉落或撞击的密钥。此外,带有加固外壳的防篡改设计可确保即使有人试图对其实施物理更改或损坏,密钥的安全性也保持完好。
  • 专为日常使用设计:该密钥应该足够坚固,能够承受频繁的处理,从挂在钥匙扣上携带到承受不同的环境。这保证了长期可靠性而不影响其性能。
  • 制造质量:选择一家声誉良好的制造商,提供强有力的保修和客户支持,以确保密钥的耐用性得到支持,并且任何问题都能得到及时解决。

总之,耐用且可靠的安全密钥应能承受湿气、灰尘、掉落和篡改,确保其长期保持功能和安全。

6.4 设置简单:简单快速的上手#

流畅的设置过程非常重要,特别是对于首次使用的用户。

  • 用户友好的设置:选择具有直观和自动上手过程的密钥。密钥应附带清晰的说明,无需技术专长即可遵循。
  • 即插即用功能:理想情况下,密钥应该开箱即用,只需很少的努力即可跨设备提供即插即用功能。
  • 与服务的兼容性:确保密钥可以轻松地与Google、Microsoft或社交媒体网站等流行服务和平台集成,而无需复杂的设置步骤。

6.5 价格#

硬件安全密钥的价格因其提供的功能而异,但在成本之外评估价值至关重要。

  • 基础型号:基础密钥的价格通常在20美元至30美元之间,非常适合需要基本安全功能(如双因素身份验证和NFC支持)的用户。
  • 中端型号:像YubiKey 5C NFC这样的型号价格约为55美元,提供如多协议支持和更好的移动设备兼容性等额外功能。这非常适合需要更多灵活性的用户。虽然对于它所提供的功能来说这个价格偏高,但Yubico是市场领导者,对企业具有优势,包括提供折扣价格的备用/替换令牌销售优惠、Yubico Enrollment Suite、Yubico FIDO Pre-reg和YubiEnroll。
  • 高级型号:具有高级功能的密钥,如生物识别身份验证OpenPGP支持,价格通常在40美元至100美元之间。Yubico YubiKey C Bio的价格为90-95美元(美国为90-95美元,德国为90-95欧元),这代表了反映市场领导者定位的溢价点,特别是与支持OpenPGP密钥存储并为项目提供灵活功能的Token2 Bio3等约40美元的替代品相比时。这些型号非常适合需要高级别安全性或高级加密的用户。结合您的安全需求和预算来选择合适的选项。

7. 2026年顶级硬件安全密钥精选#

在探索2026年可用的最佳硬件安全密钥时,重要的是要考虑您的具体需求——无论您是首次使用的用户、高级技术用户,还是寻找可靠安全解决方案的企业。在本节中,我们编制了一份精选列表,涵盖了从通用密钥到具有生物识别功能的高级解决方案的各种用例。这些密钥提供多种功能,如跨平台兼容性、耐用性和高级安全标准,所有这些都有助于确保您的在线账户保持安全。

本文中的一些链接是联盟链接。我们可能会在不增加您额外费用的情况下赚取佣金。

型号供应商类别发布年份重量 (g)存储容量(可发现凭据)
Yubico Security Key C NFCYubico简单令牌(仅限FIDO)20214.3100个通行密钥
Yubico YubiKey 5C NFCYubico扩展令牌(多协议)20184.3100个通行密钥
Google Titan Security KeyGoogle / Feitian简单令牌(仅限FIDO)201877250个通行密钥
OnlyKey DuoOnlyKey扩展令牌(多协议)20209100个通行密钥
Yubico YubiKey C BioYubico具备生物识别的扩展令牌(多协议)20205100个通行密钥
Authenton#1Authenton扩展令牌(多协议)20235300个通行密钥
Token2 PIN+ Dual OctoToken2扩展令牌(多协议)202410300个通行密钥
Token2 PIN+ Bio3Token2具备生物识别的扩展令牌(多协议)20256300个通行密钥
PONE OFFPADPONE Biometrics具备生物识别的扩展令牌(多协议)202317100个通行密钥

7.1 Yubico Security Key C NFC#

7.1.1 关键功能详细概述#

兼容性Yubico Security Key C NFC支持USB-C,确保与现代笔记本电脑、台式机和平板电脑兼容。它还具有NFC支持,允许与Android和iOS等支持NFC的移动设备轻松进行身份验证。它可与Windows、macOS、Linux、AndroidiOS无缝协作,并支持ChromeFirefoxEdge等流行浏览器。
安全标准该密钥支持FIDO U2FFIDO2/WebAuthn,支持无密码身份验证防网络钓鱼的2FA。它还确保跨多个平台和服务的安全登录。
生物识别该型号包含生物识别身份验证,因为它依赖于密钥的物理拥有来进行安全登录。
耐用性Yubico Security Key C NFC设计为耐用防水,能够承受日常使用而不会明显磨损。它适合连接到钥匙扣并应对日常环境。
高级功能它提供基本双因素身份验证无密码登录,但缺乏OpenPGP密钥存储或智能卡支持等高级功能。它很简单,但对于一般用途很有效。
价格售价约30美元Yubico Security Key C NFC是一个经济实惠的选项,为基本的、可靠的身份验证提供了卓越的价值,而无需花费太多。

7.1.2 总结#

优点:

  • 经济实惠:售价约30美元,为基本双因素身份验证提供巨大价值。
  • NFC支持:可与支持NFC的移动设备无缝协作,是移动中进行身份验证的便捷选择。
  • 易于使用:没有复杂的设置,只需将其插入或在兼容设备上轻触即可进行身份验证。
  • 广泛的兼容性:跨多个平台工作,包括Windows、macOS、Android和iOS,并支持Chrome和Firefox等主要浏览器。

缺点:

  • 无生物识别功能:缺乏指纹或面部扫描的额外安全层,完全依靠物理拥有。
  • 较少的高级功能:不支持OpenPGP密钥存储、智能卡功能或OTP生成等高级功能。
  • 基本身份验证:适合需要简单双因素身份验证的用户,但不适合需要额外安全协议的用户。

适合人群:

  • 个人:非常适合需要一个简单、实惠且可靠的硬件安全密钥供日常使用的用户。
  • 小型企业:非常适合希望实施基本安全措施的小型企业或团队,而无需更高级型号的复杂性或成本。
  • 一般用户:不需要生物识别功能或高级加密功能,但仍需要强大保护以抵御网络钓鱼和凭证盗窃的用户。

7.2 Yubico YubiKey 5C NFC#

7.2.1 关键功能详细概述#

兼容性凭借USB-C连接,Yubico YubiKey 5C NFC可与现代笔记本电脑、台式机和平板电脑无缝协作。NFC支持进一步增强了其多功能性,支持与Android和iOS等支持NFC的移动设备进行快速身份验证。它兼容广泛的平台,包括WindowsmacOSLinuxiOS,并适用于ChromeFirefoxEdge等浏览器。
安全标准该密钥支持用于无密码身份验证FIDO2/WebAuthn,用于双因素身份验证的FIDO U2F,用于生成OTP的OATH-TOTPOATH-HOTP,以及Yubico OTP。它还支持用于加密和数字签名的智能卡(PIV)OpenPGP。这种广泛的安全协议使其成为市场上最多功能的无安全密钥之一。
生物识别Yubico YubiKey 5C NFC 不包含生物识别身份验证。
耐用性为耐用性而建,该设备防水防震,设计可承受日常使用,包括挂在钥匙扣上携带。其坚固的设计确保它能经受各种环境条件而不影响功能。
高级功能配备智能卡(PIV)支持、OpenPGP密钥存储OTP生成,此密钥可满足需要不仅仅是基本双因素身份验证的用户。它为安全登录加密数字签名提供高级功能,为专业用途提供更大的灵活性和安全性。
价格售价约55美元,它是一个中端选项,为其提供的丰富功能和兼容性提供更多价值。

7.2.2 总结#

优点:

  • 多功能:支持多种安全协议,如FIDO2、智能卡(PIV)、OpenPGP和OTP生成。
  • 耐用:防水、防震,可承受恶劣条件和日常使用。
  • 易于使用:具有USB-C和NFC的即插即用功能,提供跨设备的无缝身份验证。

缺点:

  • 无生物识别功能:缺乏指纹或面部识别,仅依靠物理拥有一进行身份验证。
  • 价格较高:售价约55美元,高于基础型号,但其高级功能证明了这一点。
  • 对某些用户来说复杂:对于只需要基本双因素身份验证且不需要高级功能的用户来说可能有点大材小用。

适合人群:

  • 精通技术的个人:非常适合需要广泛的安全协议并熟悉OpenPGP和智能卡(PIV)等高级功能的用户。
  • 商业和企业:非常适合需要跨多个平台和服务提供灵活、安全的身份验证解决方案的企业。
  • 具有高安全需求的用户:适合那些除了基本双因素身份验证之外还希望获得无密码登录、加密和数字签名的用户。

7.3 Google Titan Security Key#

7.3.1 关键功能详细概述#

兼容性Google Titan Security Key支持USB-CUSB-A,可与广泛的设备兼容。它还提供NFC支持,便于在支持NFC的移动设备上轻松进行身份验证。它针对Google服务进行了优化,与Gmail和Google Drive等Google账户无缝集成,并支持WindowsmacOSLinux
安全标准支持FIDO U2FFIDO2/WebAuthn,支持无密码登录双因素身份验证。Titan密钥也是Google的高级保护计划的一部分,为高风险用户提供额外保护。
生物识别Titan Security Key缺乏生物识别身份验证,并且依赖于物理拥有进行登录。
耐用性Titan密钥具有防水防篡改功能,但不如一些其他型号那么坚固。它很便携,很容易挂在钥匙扣上。
高级功能提供双因素身份验证无密码登录,但缺乏智能卡支持OpenPGP密钥存储等高级功能。
价格Google Titan Security Key的价格约为30美元,对于需要为Google服务和其他兼容FIDO2的平台提供安全身份验证的用户来说,这是一个实惠的选择。

7.3.2 总结#

优点:

  • 针对Google进行了优化:非常适合高度融入Google生态系统(包括Gmail、Google Drive和其他Google服务)的用户。
  • 经济实惠:约30美元,为安全的身份验证提供巨大价值,而无需高级功能。
  • NFC支持:使用NFC轻松在移动设备上进行身份验证,方便移动中使用。

缺点:

  • 无生物识别功能:缺乏指纹或面部识别;仅依靠物理拥有。
  • 有限的高级功能:不支持OpenPGP密钥存储或智能卡等功能。
  • 不太坚固:虽然耐用,但不如一些更坚固的替代品那样防震或防水。

适合人群:

  • Google生态系统用户:非常适合经常使用Google账户并希望为这些服务提供安全身份验证的用户。
  • 预算有限的用户:在30美元左右的高性价比选择,适合需要可靠、简单的双因素身份验证的用户。
  • 一般用户:非常适合不需要生物识别功能或高级加密功能,但希望为其Google账户和其他支持FIDO的服务提供强大保护的用户。

7.4 OnlyKey Duo#

7.4.1 关键功能详细概述#

兼容性OnlyKey Duo支持USB-CUSB-A,使其与各种设备兼容。它很容易与WindowsmacOSLinuxAndroid集成,并与ChromeFirefoxEdge等主要浏览器一起使用。该密钥还提供与各种密码管理器兼容FIDO2的平台的兼容性。
安全标准支持用于无密码身份验证FIDO2/WebAuthn和用于双因素身份验证FIDO U2F。它还包括一次性密码(OTP)支持,以及用于加密数据存储和数字签名OpenPGP密钥存储
生物识别OnlyKey Duo不具备生物识别身份验证,仅依靠密钥的物理拥有进行身份验证。
耐用性OnlyKey Duo的设计可承受日常磨损,结构耐用,外形紧凑,很容易放入包中或挂在钥匙扣上。它也是防水防篡改的,为防止物理损坏提供额外保护。
高级功能OnlyKey Duo提供OpenPGP密钥存储OTP生成密码管理集成。它还支持加密存储,允许用户安全地存储密码和私钥。
价格OnlyKey Duo售价约50美元,对于在一个设备中寻求高级安全功能和密码管理的用户来说,它是一个中端选项。

7.4.2 总结#

优点:

  • 注重隐私:支持OpenPGP密钥存储、密码管理和加密存储,以提供强有力的隐私保护。
  • 经济实惠:约50美元,为高级密码管理和安全功能提供巨大价值。
  • 耐用:防水防篡改,设计可承受日常使用和物理磨损。

缺点:

  • 无生物识别功能:缺乏指纹或面部识别,仅依靠物理拥有。
  • 较高的价格:价格高于基本型号,约50美元,但其高级功能证明了价格的合理性。
  • 对初学者不够友好:对于只需要简单双因素身份验证的用户来说,更高级的功能可能很复杂。

适合人群:

  • 注重隐私的用户:非常适合重视数据安全、密码管理和加密存储的用户。
  • 高级用户:非常适合需要OpenPGP密钥存储、OTP生成和密码管理的用户。
  • 企业和个人:适合需要结合多因素身份验证和密码管理的综合安全解决方案的企业和个人。

7.5 Yubico YubiKey C Bio#

7.5.1 关键功能详细概述#

兼容性Yubico YubiKey C Bio具有USB-C连接功能,确保与现代笔记本电脑、台式机和平板电脑兼容。它兼容WindowsmacOSLinuxiOS,并与ChromeFirefoxEdge等主要浏览器配合使用。
安全标准支持用于无密码身份验证FIDO2/WebAuthn和用于双因素身份验证的FIDO U2F。它还集成了生物识别指纹扫描,增加了额外的安全层。该密钥强大的身份验证功能确保对在线账户和服务的防网络钓鱼保护。
生物识别YubiKey C Bio以其内置指纹身份验证脱颖而出,以增加安全性。它使用生物识别数据以确保只有授权用户才能访问账户。360度指纹扫描仪提供快速安全的登录方法。
耐用性为日常使用而设计,YubiKey C Bio构建为防水防震,确保长久耐用。此外,其紧凑的尺寸使其易于挂在钥匙扣上携带。
高级功能除了指纹身份验证外,YubiKey C Bio还支持FIDO2进行无密码登录,确保在线账户的强大安全性。但是,它缺乏OpenPGP密钥存储智能卡支持等高级功能。
价格Yubico YubiKey C Bio的售价约为90美元,这代表了反映市场领导者定位的溢价价格点。特别是与支持OpenPGP密钥存储并为项目提供灵活功能的Token2 Bio3(约40美元)等替代品相比时。

7.5.2 总结#

优点:

  • 生物识别身份验证:指纹扫描增加了额外的安全层,提供快速可靠的登录。
  • 负担得起的生物识别选项:售价90美元,以合理的价格提供高级生物识别身份验证。
  • 耐用:防水防震,设计可承受日常磨损,同时提供可靠保护。

缺点:

  • 无高级功能:不支持OpenPGP密钥存储或智能卡功能等功能。
  • 较高的价格:比基本型号贵,售价在90-95美元之间,尽管它提供生物识别安全的价值。
  • 仅限于指纹认证:缺乏面部识别或其他形式的生物识别验证。
  • 无NFC支持

适合人群:

  • 生物识别安全爱好者:非常适合优先考虑基于指纹的身份验证以增强安全性的用户。

  • 专业人士和高级用户:非常适合需要强大身份验证并喜欢生物识别便利的个人。

  • 一般用户:适合那些寻求负担得起、用户友好的生物识别安全功能而不需要更高级功能的用户。

7.6 Authenton#1#

7.6.1 关键功能详细概述#

兼容性Authenton#1支持USB-ANFC,提供与Windows 10/11macOSLinuxChromeFirefoxEdge等主要浏览器的无缝兼容。它可与广泛的兼容FIDO的服务协作,包括Google、Dropbox、Facebook、Salesforce、Outlook,并支持网上银行(如德国Sparkassen的TAN替代方案)。
安全标准完全获得FIDO CTAP2.1认证,同时支持FIDO2/WebAuthnU2F。该密钥还支持OTPHOTPOpenPGP,提供强大的多协议功能。它使用BSI CC6+认证安全元件,符合欧盟制造的IT安全标准。
生物识别Authenton#1 不包含生物识别身份验证。身份验证基于物理拥有结合可选的PIN。
耐用性设计满足防水防震的MIL-STD-810H(军用级)规格。它还可在**-25°C和+85°C的极端温度范围内运行,使其成为严苛环境的理想选择。根据ISO 9001ISO 27001**认证制造,德国制造。
高级功能提供广泛的多协议支持,包括FIDO2U2FOTPHOTPOpenPGP。其强大的硬件安全和认证使其适用于消费者和企业使用场景。
价格Authenton#1的价格约为45-55欧元,具体取决于零售商(如Amazon)。考虑到军用级构建和欧洲认证,价格具有竞争力。
类别扩展令牌(多协议)

7.6.2 总结#

优点:

  • 军用级坚固性(MIL-STD-810H),防水防震
  • 支持所有基本协议:FIDO2、U2F、OTP、HOTP、OpenPGP
  • 经认证的安全硬件:BSI CC6+安全元件

缺点:

  • 无生物识别身份验证
  • 与更极简的密钥相比,设计略显笨重
  • USB-C版本目前不可用

适合人群:

  • 关注安全的企业:非常适合寻找适合企业环境的强大认证和耐用性的公司。
  • 户外或恶劣环境:需要能在艰苦条件下(如现场工人、技术人员)可靠运行的密钥的用户。
  • 注重隐私的用户:非常适合优先考虑欧洲生产和安全标准的用户。
  • 多用途组织:Authenton#1在客户请求上极其灵活,支持多种任务,包括物理访问控制、数字时间记录、无现金支付和MFA登录。员工只需将令牌放在NFC读卡器前或插入USB插槽中,无需查看正在使用的是哪个应用程序。

7.7 Token2 PIN+ Dual Octo FIDO2.1 Security Key#

7.7.1 关键功能详细概述#

兼容性Token2 PIN+ Dual Octo具有双USB端口(USB-A和USB-C)NFC,可跨WindowsmacOSLinuxiOSAndroid工作。它与Microsoft Entra IDGoogleGitHub等主要平台集成。
安全标准该密钥已通过FIDO2级别2认证,支持FIDO2/WebAuthnFIDO U2FPIVOpenPGPHOTP/TOTP。PIN+固件是开源的,并接受了公开的第三方安全审计
生物识别PIN+ Dual Octo 不提供生物识别身份验证。相反,它依赖于物理拥有PIN+固件,该固件在固件级别强制实施PIN复杂性(在版本3.3上至少为8位数字),这是许多Token2企业客户赖以实施策略的一项功能。
耐用性为长期使用而建,该设备支持超过100,000次编程周期,提供超过10年的寿命,并在运行期间在**-10°C至50°C**的温度范围内工作(存储范围:-20°C至70°C)。
高级功能功能包括PIN+ PIN复杂性强制执行PIV小程序OpenPGP小程序HOTP HID仿真以及最多300个驻留凭据(通行密钥)的存储。支持高级加密算法,如SHA-256ECDSAECDHAESHMAC
价格Token2 PIN+ Dual Octo的价格约为26.50欧元,使其成为市场上最具成本效益且功能丰富的FIDO2密钥之一。

7.7.2 总结#

优点:

  • PIN+固件在固件级别强制执行PIN复杂性策略(最小长度、轮换),对于企业推广非常有用
  • 接受公开第三方安全审计的开源固件FIDO2级别2认证
  • 双USB (A + C)加NFC
  • 存储多达300个通行密钥,并支持多协议使用(FIDO2、U2F、PIV、OpenPGP、HOTP/TOTP)
  • 该功能集非常实惠(约26.50欧元)

缺点:

  • 无生物识别身份验证(指纹)
  • 不是为重型或恶劣环境设计的

适合人群:

  • 想要强大的FIDO2支持,具有多达300个驻留凭据的精通技术的用户。
  • 需要超出默认FIDO2 PIN行为的固件强制执行PIN策略(最小长度、复杂性、轮换)的企业。
  • 寻求开源、经过审计的硬件而又不想花太多钱的预算有限的专业人士。
  • 希望用单个密钥涵盖FIDO2、U2F、PIV、OpenPGP和HOTP/TOTP的用户。

7.8 Token2 PIN+ Bio3#

7.8.1 关键功能详细概述#

兼容性Token2 PIN+ Bio3具有双USB-A + USB-C接口,可跨WindowsmacOSLinux工作。它与Microsoft Entra IDGoogleGitHub等主要平台集成。FIDO2功能仅通过USB可用(无NFC)。
安全标准Bio3运行Token2的FIDO2 2级认证PIN+固件(生物识别组件认证是一个单独的正在进行的过程)。支持FIDO2/WebAuthnFIDO U2FOpenPGPTOTP(通过USB)。PIN+固件是开源的,并接受了公开的第三方安全审计
生物识别Bio3通过圆形的14毫米,508 DPI传感器(约0.9秒验证,FAR < 0.0001%,FRR约1%)提供生物识别指纹身份验证,并可存储多达29个指纹。指纹模板本地存储在设备的安全元件上。PIN作为后备。
耐用性专为长期使用而建,该设备提供超过10年的寿命,并在运行期间在**-10°C至50°C**的温度范围内工作。它结构紧凑,适合日常使用。
高级功能功能包括生物识别身份验证PIN+ PIN复杂性强制执行OpenPGP小程序、多达50个TOTP配置文件,以及多达**300个通行密钥(可发现凭据)**的存储。可针对企业项目进行定制(提供标志雕刻)。
价格Token2 PIN+ Bio3的价格约为37欧元(约40美元),使其成为一种极具成本效益的生物识别FIDO2密钥,对于寻找指纹身份验证而又不想支付市场领导者的高昂价格的用户来说,提供了卓越的价值。

7.8.2 总结#

优点:

  • 经济实惠的生物识别认证,仅需约37欧元/40美元
  • FIDO2 2级认证的PIN+固件,开源并接受了公开第三方安全审计
  • 双USB-A + USB-C接口提供广泛的设备支持
  • 存储多达300个通行密钥和多达29个指纹
  • 用于数字签名/加密的OpenPGP小程序;可为企业用例定制

缺点:

  • 无NFC(FIDO2仅通过USB)
  • 生物识别组件认证仍在进行中(PIN+固件本身具有FIDO2 L2认证)
  • 品牌知名度不及Yubico等市场领导者

适合人群:

  • 想要生物识别验证但不需要高昂价格的预算有限用户
  • 寻求可定制生物识别密钥进行安全登录和加密的组织
  • 优先考虑OpenPGP支持并重视供应商灵活性的高级用户

7.9 PONE Biometrics OFFPAD#

7.9.1 关键功能详细概述#

兼容性OFFPAD支持蓝牙低能耗(BLE)NFCOFFPAD+通过专用卡座增加了USB-C连接。它可跨WindowsmacOSLinux工作,并与MicrosoftGoogleDropboxGitHub等主要服务集成。
安全标准获得完全的FIDO2认证(1级),并符合NIS2DORA等欧盟法规。加密支持包括AES-128、SHA-256、HMAC、ECDH、ECDSA和RSA。凭据存储在CC EAL 6+安全元件中,可容纳多达100个可发现通行密钥
生物识别采用SmartFinger®指纹传感器(IDX3200/3205),支持离线注册和验证。指纹模板安全地存储在设备本身;生物识别数据永远不会离开密钥。
耐用性为专业使用设计的强大规格外形,适用于银行、医疗保健、国防和政府等部门。包括一个电子墨水显示屏,以显示请求服务并引导用户完成登录流程。
高级功能提供无密码登录,无需依赖智能手机即可跨平台使用,生物注册PIN管理,并支持**大Blob(Large Blob)凭据Blob(Credential Blob)**等高级FIDO2功能。
价格OFFPAD定位在高级范围(约80-100美元),反映了生物识别集成、先进硬件和斯堪的纳维亚的生产质量。

7.9.2 总结#

优点:

  • 具有安全设备存储功能的生物识别指纹身份验证
  • 无需智能手机即可工作,非常适合执行严格MFA政策的企业
  • 电子墨水显示屏实现了透明和用户友好的身份验证

缺点:

  • 较高的价格使其对预算有限的用户吸引力较小
  • 品牌知名度低于Yubico或Feitian等全球参与者
  • 欧洲以外地区的可用性有限,这可能会阻碍全球推广

适合人群:

  • 受监管行业(金融、医疗保健政府、国防)的企业
  • 需要在不依赖员工智能手机的情况下进行抗网络钓鱼的MFA的组织
  • 希望将生物识别登录与欧盟制造的硬件结合使用的有安全意识的专业人士

8. 建议#

如果您不确定哪种硬件安全密钥适合您,这是一份快速指南,可根据您的需求、用例和技术熟练程度帮助您做出决定:

8.1 适合初学者或预算有限用户的最佳选择#

Yubico Security Key C NFC

  • 简单实惠(约30美元)
  • 非常适合需要基本双因素身份验证的首次用户
  • NFC支持使其成为桌面和移动使用的理想选择

8.2 适合精通技术的用户和开发者的最佳选择#

Authenton#1

  • 坚固耐用的军用认证设计,具有多协议支持(FIDO2、U2F、OTP、HOTP、OpenPGP)
  • 支持多达300个可发现凭据,非常适合管理许多服务
  • 在德国制造和认证(BSI CC6+,ISO 9001和27001)

8.3 适合生物识别安全的最佳选择#

Yubico YubiKey C Bio

  • 增加了指纹身份验证以提供额外的保护(约90-95美元)
  • 非常适合希望使用生物识别登录而不影响便携性的用户
  • 非常适合处理敏感数据的专业人士

Token2 Bio3(预算替代方案)

  • 仅需约40美元即可提供生物识别验证
  • 支持OpenPGP密钥存储以增强安全性
  • 对于寻找经济实惠的生物识别解决方案的组织来说是极好的价值

9. 通行密钥和硬件安全密钥#

随着网络安全技术的不断发展,推动无密码身份验证导致了通行密钥的兴起。利用与硬件安全密钥相同的公钥/私钥加密技术,通行密钥提供了一层额外的安全性并且易于使用。然而,它们也带来了一些特定的挑战,特别是在可发现密钥的存储方面。在本章中,我们将仔细了解通行密钥如何与硬件安全密钥配合使用,以及它们如何影响凭据的存储。

9.1 通行密钥如何与硬件安全密钥配合使用?#

通行密钥是一种创新的解决方案,旨在消除对传统密码的需求。通行密钥不依赖共享机密,而是使用公钥/私钥加密,其中私钥安全地存储在设备(如智能手机、笔记本电脑)上,而公钥存储在服务器上。这种方法大大提高了安全性,使登录更无缝且用户友好。

  • 设备上的通行密钥:使用通行密钥,用户可以通过在其设备上使用生物识别(指纹或面部扫描)或PIN来进行身份验证。这种身份验证方法比密码安全得多,并降低了网络钓鱼攻击的风险。

  • 硬件安全密钥的作用:在面临高风险情况下或为了获得额外保护,硬件安全密钥可以与通行密钥结合使用。硬件安全密钥提供了第二身份验证因素,确保必须物理拥有密钥本身才能继续身份验证。这对于高安全环境或在处理敏感数据时尤其重要。

9.2 硬件安全密钥可以存储多少个通行密钥?#

硬件安全密钥对通行密钥(可发现密钥)的存储容量可能因设备型号而异。虽然许多较旧或不那么先进的型号可能只支持数量有限的驻留密钥,但新型号具有更大的存储容量。

  • Yubikey:最新的Yubikey型号最多可存储100个通行密钥(可发现密钥)。这种增加的存储容量允许用户注册并存储大量通行密钥,使Yubikey成为拥有许多服务或管理大量账户的企业用户的理想选择。

  • 存储限制:但是,驻留密钥的存储空间仍然是有限的,用户在注册通行密钥时应注意这一点。例如,现代YubiKey在当前固件(5.7+)下最多支持100个可发现凭据,而较旧固件版本支持25个。目前的Nitrokey型号也支持高得多的容量,其中一些型号存储了超过100个通行密钥(如Nitrokey Passkey),其他型号根据型号(如Nitrokey 3 NFC:多达35,Nitrokey 3A Mini:多达100)从35到100不等。Token2的PIN+ Release 3密钥(如PIN+ Dual OctoPIN+ Bio3)和Authenton#1目前处于最高端,每把密钥具有多达300个可发现凭据。这意味着拥有许多服务的用户可能很快就会发现他们在容量较低的密钥上空间不足,这可能需要使用多个硬件安全密钥,或者限制他们存储新通行密钥的能力。

9.3 通行密钥对硬件安全密钥有何影响?#

随着通行密钥采用的增长,硬件安全密钥上更大存储容量的需求变得更加明显。对于需要跨多个平台和服务进行无密码验证的用户来说,能够存储更多通行密钥至关重要。

  • 日益增长的存储需求:随着越来越多服务采用通行密钥,硬件安全密钥将需要改进以适应更多的可发现密钥。这种转变将确保用户可以存储通行密钥,而不会遇到存储限制。

  • 让硬件密钥面向未来:随着通行密钥成为常态,硬件安全密钥将在保护在线账户方面发挥更重要的作用。制造商将继续创新,增加其设备的存储容量,并使其更广泛适用于从个人用户到企业的日常使用场景。

总之,通行密钥与硬件安全密钥的结合提供了一种强大的、面向未来的验证方法,可增强安全性,同时提供更平滑的无密码体验。通过了解驻留密钥和非驻留密钥的细微差别以及存储限制,用户可以对其最适合自己需求的硬件安全密钥做出明智决定。

10. Corbado可以如何提供帮助#

本指南涵盖了如何为自己的账户挑选和备份安全密钥。如果您运行某项服务,那这个故事的另一半则是如何让您的用户注册通行密钥,包括本文评价的硬件密钥,并处理本文中详述的密钥丢失和备份情况。Corbado Connect 在您现有的登录流程上增加了通行密钥层,因此您的团队无需手动构建WebAuthn仪式即可实现注册、管理和恢复功能。

See how Corbado Connect ships this →
  • 通行密钥注册:嵌入式的登录和追加流程会在正常登录后提示用户创建通行密钥,无论该凭据是驻留在手机上还是YubiKey 5C NFC或Token2 Bio3等硬件密钥上。
  • 通行密钥管理:用户可以通过现成的设置组件列出、添加和删除其通行密钥,因此在2.2节中的“注册备用密钥”建议成为了真正的用户界面操作,而非客户支持工单。
  • 密钥丢失或遗失的后备方案:当在当前设备上没有可用的通行密钥时,Connect将退回到另一种登录方法,而不是将用户锁定在门外,这正是本文警告的丢失密钥场景。
  • 处理跨平台流程:Connect能够在Windows、macOS、Android和iOS以及本指南列出的浏览器上运行通行密钥流程,覆盖您的用户已经携带使用的各类设备。

您只需选择硬件密钥,Corbado Connect 即可在服务端承担通行密钥的注册、管理及恢复工作。

11. 结论#

在本文中,我们解答了几个关键问题,以帮助您找到符合自己需求的合适的硬件安全密钥:

1. 对于寻找经济实惠且易于使用的初学者来说,哪款是最佳的安全密钥?
如果您刚刚入门,或者需要一款性价比高的解决方案,Yubico Security Key C NFC 绝对是不二之选。它提供基础的双因素身份验证能力,易于使用,并且支持NFC以配合移动设备使用,所有的这一切均在一个合理的价格范围内。

2. 对于需要高级功能和多功能性的高级用户来说,哪款是最佳的安全密钥?
对于那些需要诸如多协议支持、生物识别身份验证或加密存储等高级功能的高级用户而言,更为全能的安全密钥如Yubico YubiKey 5C NFC或是Yubico YubiKey C Bio则是理想的选择。这些安全密钥提供了例如智能卡支持、OpenPGP密钥存储和指纹扫描等多种高级选项,对于那些对安全保障有高需求的用户来说非常完美。

3. 对于希望保护多名员工账户的企业来说,哪款是最佳的安全密钥?
对于企业而言,选择一款能够为大量用户提供稳定且具备扩展性保护的安全密钥极为重要。Yubico YubiKey 5C NFC 或 OnlyKey Duo会是不错的选择,提供了坚固的安全标准,易用性强,并对各类平台具有良好的兼容性。这些安全密钥允许集中管理,对那些需要更强安全特性又想同时在各个团队内部维持平滑部署实施体验的企业最为理想。

4. 带有和不带有生物识别身份验证的安全密钥之间的主要区别是什么?
像Yubico YubiKey C Bio或Token2 Bio3等具有生物识别身份验证的安全密钥通过在授权通过前需要扫描指纹,增加了一层安全性。这非常适合那些重视使用上的便捷并且要求得到更强保护的人群。不带生物识别特性功能的密钥(如Yubico Security Key C NFC)纯粹依赖对硬件的安全密钥占有权来获得安全验证,这仍然非常安全但是更加简单化。

5. 我应该在安全密钥上花费多少钱?哪些功能证明了其价格的合理性?
如果你想要找一把最基本也十分亲民且符合预算的密钥,那么你的花销大概是约30美元,像Yubico Security Key C NFC或者Google Titan Security Key这种。对于那些需要更多更加高级功能比如像需要多重不同验证协议支持的人而言,价格自然要往50至55美元(像YubiKey 5C NFC)靠近。针对具有生物识别身份验证的款式,对应的售价将横跨大概从40美元(Token2 Bio3)到大概90-95美元(YubiKey C Bio)之间。价值就在于增加的高级特性上,像加密存储以及采用指纹认证来扫描,为有较高需要的这一部分用户群众带来了更好的更高安全性保障。务必需要铭记在心的是,建议需配有一把额外备用密钥,于是这就需要在考量阶段计算入购置购买两个密钥硬件所需的购买价格开销预算费用。

6. 我真的需要一个备用安全密钥来确保我的账户受到保护吗?
备用密钥并不代表是严苛且必须不可或缺的,但依然也是被非常强力极度强烈建议这么做的,用此以确保防范您不会遭遇由于各种问题被强行锁在了属于你的账户外面吃闭门羹。要是你的主安全密钥遭遇遗失抑或受到毁坏了的时候,保留拥有着你的这第二把安全备用密钥可进而保证持续维持畅通访问的权利。许许多多大量的用户们发现:有了拥有一把额外安全备用密码匙这会让人觉得十分安心可靠,尤其是需要动用到将此等密匙运用投入到一些非常非常至关重要核心不可或缺的安保关键安全环节功能上的时候。

归根结底,究竟哪一款才是能够被你最终挑选相中的硬件密码匙这全然得去凭借你自身独特的实际安全所需条件诉求、你正处于在使用的特定设备硬件类型种类以及属于你本人能接受的那一份财政规划预算等要素来共同做出抉择决定。不管是将单纯至简视作第一原则考虑,亦或是渴求企盼那一份高精尖带有众多高端附着增值防护防卫防守本领能力特性的进阶高级安保体验防护功能,还是仅仅只是向实惠亲民价格低廉看齐抛出橄榄枝,肯定都会存有一款绝佳硬件密码安保安全硬件密码工具密钥能够完全去完美切合填补去恰如其分地彻底符合能够包容你那迫切所需的一切需要和要求渴望。

Corbado

关于 Corbado

Corbado 是面向大规模运行 consumer 身份验证的 CIAM 团队的Passkey Intelligence Platform。我们让你看到 IDP 日志和通用 analytics 工具看不到的内容:哪些设备、操作系统版本、浏览器和 credential manager 支持 passkey,为什么注册没有转化为登录,WebAuthn 流程在哪里失败,以及什么时候操作系统或浏览器更新会悄悄破坏登录,而且无需替换 Okta、Auth0、Ping、Cognito 或你自有的 IDP。两款产品:Corbado Observe 提供 针对 passkey 及任何其他登录方式的 observability。Corbado Connect 提供 内置 analytics 的 managed passkey(与你的 IDP 并存)。VicRoads 通过 Corbado 为 500 万以上用户运行 passkey(passkey 激活率 +80%)。 与 Passkey 专家交谈

常见问题解答#

简单令牌和扩展令牌FIDO2安全密钥之间有什么区别?#

简单令牌仅支持FIDO2/WebAuthn和FIDO U2F,是基本双因素身份验证和典型消费者使用的理想选择。扩展令牌增加了对OATH-TOTP、OATH-HOTP、智能卡(PIV)和OpenPGP的支持,适合需要加密或数字签名的开发者和企业。售价55美元的YubiKey 5C NFC是扩展令牌的典型例子。

为什么Discord和T-Mobile等企业向所有员工部署硬件安全密钥?#

Discord在2023年向全体员工部署了YubiKey,以消除以前身份验证方法中的网络钓鱼漏洞。T-Mobile在2023年末部署了20万个YubiKey,以保护内部系统免受网络钓鱼和未经授权的访问。Cloudflare在2022年作为其FIDO2和零信任架构计划的一部分,在全公司范围内分发了安全密钥。

在进行大规模企业部署时,FIDO2智能卡与USB安全密钥相比如何?#

FIDO2智能卡将物理门禁、身份验证和数字登录结合在一张信用卡大小的徽章中,与USB令牌不同的是,它们可以使用DataCard SR300等卡片打印机自动进行注册。然而,FIDO2令牌缺乏PKI解决方案中可用的生命周期管理。这种自动化限制的唯一USB令牌例外是NeoWave Winkeo-A ID 2.0。

在FIDO2硬件安全密钥上,可发现凭据与不可发现凭据之间有什么区别?#

可发现凭据直接存储在身份验证器上,无需外部标识符即可实现无密码登录;通行密钥始终作为可发现凭据实现。不可发现凭据从内部主密钥和凭据ID种子临时派生私钥,允许无限数量的凭据,而不会占用设备上的永久存储空间。这种区别很重要,因为硬件密钥的可发现凭据容量有限,会影响注册了许多服务的用户。

了解 Corbado 如何适配你的 passkey 推广和现有身份验证栈。

探索 Console

分享本文


LinkedInTwitterFacebook