本页由自动翻译生成。请阅读英文原文 此处.

养老金基金白皮书. 面向 passkey 项目的实用指南、推广模式和 KPI。
通行密钥(Passkeys)正在改变澳大利亚人安全访问和管理其退休储蓄的方式,使其不再需要密码。随着养老金行业的持续数字化转型,首批基金开始实施通行密钥以增强会员安全性,打击日益严重的网络钓鱼和欺诈威胁,并改善整体数字体验。本文将介绍目前哪些澳大利亚养老基金支持通行密钥,以及为什么这项技术是保护您退休养老金的未来。
通行密钥是一种基于 FIDO2 和 WebAuthn 标准的安全无密码身份验证方法。它们将会员的传统密码替换为生物识别认证(如指纹或面部识别)或基于设备的凭据(如 PIN 码或屏幕解锁图案),从而为会员提供一种更快、更安全的方式来访问其养老金账户。目前,UniSuper、GESB、Rest Super 和 HESTA 是值得注意的先驱,它们已经开始向其会员推出通行密钥。大多数其他基金处于不同的评估阶段,或者继续依赖短信验证码等其他安全方法。这些机构正着眼于通行密钥,以提供抗网络钓鱼的安全性、降低运营成本并建立会员对其数字平台的信任。
通行密钥可防止网络钓鱼和欺诈: 养老金账户是网络犯罪分子的高价值目标。通行密钥具有内在的抗网络钓鱼能力,因为底层的加密密钥绑定到基金的官方网站或应用程序,从而防止会员被骗在欺诈网站上泄露其凭据。
更好的会员用户体验: 使用熟悉的设备解锁方法(例如,面部识别(Face ID)、触控 ID(Touch ID)、Windows Hello)进行快速简单的登录过程,使会员可以更轻松地查看余额、评估投资和管理账户。对于大多数会员来说,不需要额外的硬件,简化了流程。
通行密钥降低了基金的运营成本: 通行密钥可以减少基金对昂贵的基于短信的双因素身份验证(2FA)的依赖。它们还通过减少大量密码重置请求和账户锁定事件来减轻呼叫中心的负担。
养老基金采用通行密钥是为了解决对更强安全措施的关键需求,以保护会员的退休储蓄。传统密码甚至基于短信的 2FA 都容易受到复杂的网络钓鱼和社会工程攻击,这可能导致未经授权的访问和欺诈性提款。像 APRA 这样的监管机构越来越关注基金的信息安全控制,推动它们采用更强大、更有弹性的身份验证方法。基于全球 FIDO2 和 WebAuthn 标准的通行密钥通过使用公钥加密技术直接满足了这一需求。这确保了服务器上不存储可能被盗的密码或机密信息,从而使会员账户变得更加安全。
抗网络钓鱼: 通行密钥在不共享机密的情况下对用户进行身份验证。凭据在加密上与养老基金的特定域相关联,使其在欺诈网站上毫无用处。
跨设备支持: 通行密钥允许会员使用他们已有的设备(如智能手机、平板电脑和笔记本电脑)安全地访问他们的账户。同步的通行密钥可以在会员的各个设备上使用,提供无缝体验。
改善的用户体验(UX): 通行密钥提供了无摩擦的登录过程,减少了忘记密码的挫败感,并使会员更容易在线参与和管理他们的退休储蓄。
以下根据现有信息概述了澳大利亚主要养老基金的通行密钥支持状态。采用仍处于起步阶段,但预计将会增长。
| 养老基金 | 通行密钥状态 | 通行密钥采用率 |
|---|---|---|
| UniSuper | ✅ 完全实施(分阶段推出) | 起步阶段 |
| GESB | ✅ 完全实施(分阶段推出) | 起步阶段 |
| Rest Super | ✅ 完全实施 | 起步阶段 |
| Allianz Retire+ | ❌ 暂不可用 | - |
| AMP Super | ❌ 暂不可用 | - |
| Australian Food Super | ❌ 暂不可用 | - |
| Australian Retirement Trust | ❌ 暂不可用 | - |
| AustralianSuper | ❌ 暂不可用 | - |
| AvSuper | ❌ 暂不可用 | - |
| Aware Super | ❌ 暂不可用 | - |
| Brighter Super | ❌ 暂不可用 | - |
| BUSSQ | ❌ 暂不可用 | - |
| CareSuper | ❌ 暂不可用 | - |
| Cbus Super | ❌ 暂不可用 | - |
| Colonial First State | ❌ 暂不可用 | - |
| Commonwealth Super Corp | ❌ 暂不可用 | - |
| ElectricSuper | ❌ 暂不可用 | - |
| Equip Super | ❌ 暂不可用 | - |
| ESSSuper | ❌ 暂不可用 | - |
| Fiducian Portfolio Services | ❌ 暂不可用 | - |
| Fire and Emergency Services Super | ❌ 暂不可用 | - |
| First Super | ❌ 暂不可用 | - |
| Future Super | ❌ 暂不可用 | - |
| GuildSuper | ❌ 暂不可用 | - |
| HESTA | ✅ 完全实施 | 起步阶段 |
| Hostplus | ❌ 暂不可用 | - |
| LegalSuper | ❌ 暂不可用 | - |
| Mercer Super | ❌ 暂不可用 | - |
| MIESF | ❌ 暂不可用 | - |
| MLC Super | ❌ 暂不可用 | - |
| NESS Super | ❌ 暂不可用 | - |
| Netwealth Superannuation Services | ❌ 暂不可用 | - |
| NGS Super | ❌ 暂不可用 | - |
| Prime Super | ❌ 暂不可用 | - |
| REI Super | ❌ 暂不可用 | - |
| SA Metropolitan Fire Service Super | ❌ 暂不可用 | - |
| SAS Trustee Corporation | ❌ 暂不可用 | - |
| Spirit Super | ❌ 暂不可用 | - |
| Super SA | ❌ 暂不可用 | - |
| Team Super | ❌ 暂不可用 | - |
| TelstraSuper | ❌ 暂不可用 | - |
| Vanguard Super | ❌ 暂不可用 | - |
| Vision Super | ❌ 暂不可用 | - |
| Zurich Financial Services Australia | ❌ 暂不可用 | - |
尽管整个行业正朝着更强身份验证的方向发展,但只有少数先驱在会员账户中完全采用了通行密钥。
是的!UniSuper 是澳大利亚首批引入通行密钥的养老基金之一。该基金正逐步向其会员推出此功能,以提供更安全、更便捷的登录体验。
主要亮点:
实施: UniSuper 于 2025 年中期开始分阶段推出。新会员在首次注册时会被提示设置通行密钥,而现有会员则会收到注册资格通知。
工作原理: 会员可以使用其设备内置的安全性(如面部识别、指纹或 PIN 码)登录其在线账户,而无需密码。
目前可选: 虽然强烈推荐使用通行密钥以获得安全优势,但目前它是可选的。如果会员愿意,他们可以继续使用密码和短信验证码登录。
是的,西澳大利亚州政府的养老基金 GESB(政府雇员养老金委员会)自 2025 年 8 月起为其约 25 万名会员提供通行密钥。他们采用分阶段的方法引入了通行密钥,这意味着目前使用通行密钥是可选的。在 2026 年,他们将进入下一阶段,届时将强制要求所有用户使用通行密钥或身份验证器应用程序。
是的,Rest Super 于 2026 年 1 月推出了目前正在开发中的通行密钥支持。通行密钥建立在使用通过短信发送的 6 位验证码的强制多因素身份验证(MFA)之上。
否。Allianz Retire+ 目前不支持通行密钥。客户门户使用标准的用户名和密码身份验证,而顾问门户包含基于短信的验证。
否。AMP Super 目前不提供通行密钥支持。登录 My AMP 需要用户名和密码,密码恢复通过电子邮件或短信处理。AMP 移动应用程序支持 PIN 码和生物识别身份验证以方便访问,但这独立于 FIDO2 通行密钥技术。
否。Australian Food Super(前身为 AMIST Super)目前不提供网页登录的通行密钥支持。虽然该基金的移动应用程序支持包括面部识别在内的生物识别身份验证以方便访问,但这仅限于应用程序体验,并未扩展到 FIDO2 通行密钥支持。
否。Australian Retirement Trust 目前不支持通行密钥。该基金为会员在线服务推出了一项多因素身份验证(MFA)功能,会员可以启用该功能以更好地保护其账户,通常使用短信或电子邮件验证码。
否。AustralianSuper 目前不为会员登录提供通行密钥支持。为了提高安全性,该基金推出了多因素身份验证(MFA),要求会员在登录时输入通过短信发送到其注册手机号码的六位验证码。其移动应用程序也支持使用 PIN 码、触控 ID(Touch ID)或面部识别(Face ID)进行生物识别登录,但这独立于网页登录的 FIDO 通行密钥标准。
否。于 2024 年 5 月与 Australian Retirement Trust (ART) 合并的 AvSuper 不支持通行密钥。会员现在通过 ART 平台访问其账户,该平台需要使用短信或电子邮件验证码进行多因素身份验证,但尚未实施通行密钥技术。
否。Aware Super 目前不提供通行密钥支持。该基金实施了额外的安全登录步骤,要求会员在输入密码后输入通过短信发送到其注册手机号码的验证码。Aware Super 应用程序支持生物识别登录,但这并未扩展到其网页门户的通行密钥支持。
否。Brighter Super 目前不提供通行密钥支持。该基金已实施强制多因素身份验证,要求通过短信或电子邮件发送验证码以进行安全登录。Brighter Super 应用程序支持 PIN 码和生物识别身份验证以提供便利,但这独立于通行密钥技术。
否。BUSSQ 目前不支持会员登录的通行密钥。但是,该基金在安全性方面采取了渐进式方法,为会员提供使用更安全的基于应用程序的多因素身份验证选项。
否。CareSuper 目前不提供通行密钥支持。网页门户要求会员使用强制的双因素身份验证,并通过短信或电子邮件发送验证码。CareSuper 移动应用程序允许会员设置 PIN 码以加快访问速度,但这独立于通行密钥技术。
否。Cbus Super 目前不提供通行密钥支持。访问在线账户门户需要用户名和密码。
否。Colonial First State 目前不为其 FirstNet 会员门户提供通行密钥支持。登录过程使用会员 ID(OIN)和密码,密码重置通过发送到手机号码的安全验证码进行验证。
否。管理澳大利亚政府雇员和国防军成员养老基金的 CSC 目前不提供通行密钥支持。该基金已实施多因素身份验证(MFA)以增强安全性,尽管具体的 MFA 方法因门户而异。
否。ElectricSuper 目前不支持通行密钥。虽然该基金引入了“新的登录过程”,增加了包括强制性基于短信的验证码在内的额外安全层,但它尚未采用 FIDO2 通行密钥标准进行无密码身份验证。
否。Equip Super(由 Togethr Trustees 运营)目前不提供通行密钥支持。登录过程需要密码,随后通过短信和电子邮件验证码进行额外验证,从而提供多因素身份验证,但不具备通行密钥的便利性和增强的安全性。
否。ESSSuper 目前不为其 Members Online 门户支持通行密钥。该基金使用传统的基于密码的身份验证,并带有可选的基于短信的双因素身份验证以增强安全性。
否。Fiducian Portfolio Services 目前不提供通行密钥支持。投资者登录门户使用传统的用户名和密码身份验证。对增强安全性感兴趣的会员应确保他们为其账户使用强大的独特密码。
否。Fire and Emergency Services Super Fund (FES Super) 目前不支持通行密钥。会员登录门户依赖传统的基于密码的身份验证方法,不具备 FIDO2 通行密钥功能。
否。First Super 目前不提供通行密钥支持。FirstOnline 会员门户使用标准密码身份验证供会员访问。会员应遵循基金的建议,创建强密码。
否。Future Super 目前不支持通行密钥。但是,该基金已实施使用身份验证器应用程序的强制多因素身份验证,这代表着比基于短信的验证在安全性上的重大升级,并证明了他们对会员账户安全的承诺。
否。GuildSuper(由 Guild Trustee Services 管理)目前不提供网页登录的通行密钥支持。虽然 Member Online 门户支持移动用户使用基于应用程序的生物识别身份验证,但这一便利功能独立于 FIDO2 通行密钥技术。
是的。HESTA 已引入通行密钥,作为会员在线账户的额外保护层。鼓励会员设置通行密钥,HESTA 将其描述为“访问您的在线账户的最安全方式”,因为它使用了手机内置的安全功能。这使得 HESTA 成为越来越多采用抗网络钓鱼、无密码身份验证供会员使用的澳大利亚养老基金之一。
否。Hostplus 目前不为其 Member Online 门户支持通行密钥。该基金实施了多因素身份验证,要求会员在输入会员号和密码后,输入通过短信、电子邮件或语音电话发送的验证码。
否。LegalSuper 目前不支持通行密钥。该基金通过 Okta 为其 MemberAccess 门户引入了多因素身份验证,通过基于应用程序的验证而不是通行密钥提供增强的安全性。
否。Mercer Super 目前不支持通行密钥。该基金使用多因素身份验证,在登录期间通过短信或电子邮件发送唯一的验证码来验证会员的身份。
否。MIESF(肉类行业雇员养老基金)目前不提供通行密钥支持。
否。属于 Insignia Financial 的 MLC Super Fund 目前不支持会员登录使用通行密钥。登录过程需要会员 ID 或用户名以及密码。
否。NESS Super 目前不支持网页访问使用通行密钥。MemberAccess 门户需要会员号和密码才能登录,其移动应用程序提供生物识别身份验证,作为独立于通行密钥技术的便利功能。
否。Netwealth Superannuation Services 目前不提供通行密钥支持。该基金已实施强制多因素身份验证,所有登录都需要短信验证码。
否。NGS Super 目前不支持通行密钥。该基金实施了强制多因素身份验证。
否。Prime Super 目前不提供通行密钥支持。值得注意的是,该基金针对不同用户类型实施了不同的安全级别——雇主门户需要基于身份验证器应用程序的 MFA,而会员门户使用标准的密码身份验证,尽管两者目前都暂不提供通行密钥。
否。REI Super 目前不支持通行密钥。该基金实施了多因素身份验证以增强安全性,并维护了一个网络安全页面以教育会员有关在线安全的最佳实践。
否。SA Metropolitan Fire Service Super Scheme 目前不提供通行密钥支持。该基金在 2019 年实施了标准的基于验证码的多因素身份验证,但尚未过渡到 FIDO2 通行密钥技术。
否。SAS Trustee Corporation (State Super NSW) 目前不支持通行密钥。会员通过 Pillar 服务平台使用传统的基于密码的身份验证方法访问其 State Super 账户。
否,Spirit Super 目前不提供通行密钥支持,依赖于传统的登录方法。
否。Super SA 目前不提供通行密钥支持。会员登录门户要求强制性的基于短信的双因素身份验证以确保安全,但尚未实施通行密钥技术。
否。Team Super(包括 2025 年合并后前 Mine Super 的会员)目前不提供通行密钥支持。该基金要求在登录时使用验证码进行强制多因素身份验证,但尚未实施通行密钥。
否。TelstraSuper 目前不支持通行密钥。该基金要求所有会员在登录时进行强制多因素身份验证,需要验证码才能访问,这证明了在尚未采用无密码身份验证的同时对安全性的强烈承诺。
否。Vanguard Super 目前不提供通行密钥支持。该基金使用传统的基于密码的身份验证,并在登录时带有双因素身份验证以增强安全性,但尚未实施 FIDO2 通行密钥技术。
否,Vision Super 目前不提供通行密钥支持,依赖于传统的登录方法。
否。Zurich Financial Services Australia 目前不为其养老金账户提供通行密钥支持。My Zurich 门户使用传统的基于密码的身份验证供会员访问。
对硬件安全密钥(如 YubiKeys)的支持直接与基金采用 FIDO2/通行密钥标准相关。因为这些密钥是一种“设备绑定”的通行密钥,它们只能在已实施通行密钥身份验证的基金中使用。
关键见解:
早期采用者支持: 像 UniSuper 这样已实施通行密钥的基金,通常也支持使用物理安全密钥作为高安全性的登录选项。
全行业支持有限: 对于绝大多数尚未采用通行密钥标准的养老基金来说,硬件安全密钥不能作为登录方法使用。
黄金标准安全性: 对于支持它们的基金成员,硬件密钥提供了最高级别的安全性,因为凭据永远无法从物理设备中复制。
澳大利亚养老金行业正开始向无密码身份验证过渡,以保护会员的终身储蓄免受日益增长的网络钓鱼、欺诈和凭据盗窃风险的影响。在监管机构要求提高安全性的压力和会员要求更简单的数字访问需求的推动下,基金正寻求采用通行密钥等现代解决方案来取代过时且脆弱的基于密码的系统。
预计养老金行业放弃密码的转变将分阶段进行,以确保数百万会员平稳过渡:
现状:混合模式正在兴起,像 UniSuper 这样的先锋基金提供通行密钥,作为替代密码和短信验证码的、更优质的可选方案。大多数其他基金仍在使用传统的密码和短信 2FA 系统。
不久的将来:预计会有更多基金引入通行密钥,最初作为选择性功能。他们可能会通过强调安全性和便利性优势来鼓励采用。
长期目标:一种用于管理养老金的完全无密码体验,密码不再是主要的登录方法,从而显着提高整个行业的安全标准。
对于个人会员而言,通行密钥提供了一种更加安全、用户友好的方式来管理其养老金。与其他安全方法不同,通行密钥通常:
✅ 不需要会员购买任何额外的硬件。
✅ 内置于会员日常使用的智能手机和计算机中。
✅ 可以通过云同步在会员的个人设备之间无缝工作。
✅ 提供使用指纹或面部扫描的快速、熟悉且无摩擦的登录体验。
鉴于这些优势,通行密钥将成为保护会员账户的首选标准,提供安全性和便利性的强大组合。
雇主门户无密码身份验证的采用可能以不同的速度进行。这是由于以下因素造成的:
需要与各种薪资和商业软件系统集成。
可能拥有自己既定身份验证方法的企业 IT 安全策略。
需要管理单个企业账户内多个授权用户的访问权限。
虽然通行密钥非常适合保护这些门户的安全,但其推出可能更为渐进,并根据企业用户的具体需求进行定制。
在对更强安全性明确需求的推动下,澳大利亚养老金行业正迈向无密码的未来。通行密钥提供:
抗网络钓鱼: 从根本上保护会员的退休储蓄免遭凭据窃取。
更快的登录时间: 改善会员体验并在访问账户信息时减少摩擦。
成本节约: 减少基金与短信验证码和密码重置支持呼叫相关的运营费用。
行业一致性: 遵循全球 FIDO 安全身份验证标准,正如全球领先的技术公司和金融机构所采用的那样。
随着通行密钥采用率的增长,会员将越来越期望他们的养老基金提供这种级别的安全性和便利性。通过采用通行密钥,基金可以满足这些期望,同时显着加强对其会员财务未来的保护。
Corbado 是面向大规模运行 consumer 身份验证的 CIAM 团队的Authentication Intelligence Platform。我们让你看到 IDP 日志和通用 analytics 工具看不到的内容:哪些设备、操作系统版本、浏览器和 credential manager 支持 passkey,为什么注册没有转化为登录,WebAuthn 流程在哪里失败,以及什么时候操作系统或浏览器更新会悄悄破坏登录 — 而且无需替换 Okta、Auth0、Ping、Cognito 或你自有的 IDP。两款产品:Corbado Observe 提供 针对 passkey 及任何其他登录方式的 observability。Corbado Connect 提供 内置 analytics 的 managed passkey(与你的 IDP 并存)。VicRoads 通过 Corbado 为 500 万以上用户运行 passkey(passkey 激活率 +80%)。 与 Passkey 专家交谈 →
目录
相关文章