跳到内容

June 14, 2026

无密码认证:企业级密钥(Passkey)部署真正需要什么

密钥(Passkey)已经从一项消费级便利功能,成长为一种可信的企业认证方案。要部署得当,所需的规划远不止启用一种新的登录方式那么简单。

密码至今仍是企业安全中被利用最多的薄弱环节之一,这并非因为员工粗心大意,而是因为一个需要被记住、输入、偶尔还要重复使用的共享密钥,其本质上就容易受到网络钓鱼和撞库攻击的侵害。而基于绑定物理设备的公钥密码学构建的密钥(Passkey),则从根本上消除了这一共享密钥:攻击者无从钓取任何东西,因为私钥从未离开用户的设备。

为混乱的过渡期做规划,而非只关注最终状态

一份切合实际的密钥部署计划,必须充分考虑密码与密钥长期并存的过渡期、员工在多台支持程度不一的设备上使用密钥的情形,以及账户恢复机制必须在设备丢失时仍然保持既安全又可用。若为追求快速强制推行而跳过这些规划,通常会招致大量求助台工单和变通做法,悄然重新引入密钥本应消除的那些薄弱环节。

优先向风险最高的群体——管理员、财务人员以及任何能够访问敏感系统的人员——推行部署,能够在扩展到更广泛员工群体之前,率先实现大部分的风险削减,并在回退代价尚且较低时,及早发现与遗留应用程序的集成问题。

贾万信息技术集团(JIG)帮助企业规划兼顾运营现实、而不仅仅是密码学层面的无密码认证部署。