這篇主要會介紹以微軟(Microsoft)為主的2FA/MFA,例如:PIN、Passkey、安全性金鑰、Microsoft Authenticator 行動應用程式與 2FA/MFA。我個人習慣使用 Google Authenticator,但如果你是網域管理員,Entra ID 裡只接受 Microsoft Authenticator,因此單獨寫一篇說明之。
若需要下載 Google Authenticator 或 Microsoft Authenticator,請只從下面連結下載,不要被 Google Play 或 App Store 裡的廣告連結誤導,進而被索取高昂費用。
PIN(通常為 4 位數字)是 Windows Hello 中較為人熟悉的登入選項之一,可讓您以更安全的方式存取 Windows 11 裝置。
PIN 比任何密碼都更安全,因為它只與單一的本機裝置相關聯,並可透過 Microsoft 帳戶進行備援復原。PIN 也受到 TPM 2.0 防暴力嘗試機制(Anti-hammering)保護;該機制最多只允許嘗試 32 次,超過後便會在一段相當長的時間內鎖定此登入選項。
防暴力嘗試機制旨在防止暴力破解攻擊,以及更複雜的字典攻擊。這類攻擊會嘗試找出使用金鑰所需的授權值。Windows 10/11 預設只提供 Windows Hello 登入選項,包括 PIN、指紋與臉部辨識,因為這些方式比傳統密碼更安全。
不過,許多人可能仍不熟悉 Passkey(通行密鑰)、安全性金鑰與 Microsoft Authenticator 行動應用程式。因此,本文將相關資訊集中整理,協助讀者理解這些新的安全強化技術。
Microsoft 多年來一直積極推動無密碼驗證,因此這項技術並不是全新的概念。
在現今環境中,由於駭客活動與資料外洩事件頻繁發生,這些安全強化措施已逐漸成為常態。大量個人、財務及商業資訊,包括使用者名稱與密碼,可能遭駭客竊取,接著外洩或在暗網上出售。犯罪者可利用這些資訊進行身分竊盜、入侵、勒索及其他惡意行為。
單靠密碼搭配多重要素驗證(MFA),已不再足以提供完整保護。身為使用者,我們必須主動採取措施,降低各類威脅的風險,包括學習使用新技術,以及運用為降低資安事件風險而設計的防護機制。
Passkey(通行密鑰)是一種無密碼驗證方式,可作為密碼的更安全替代方案。它結合公開金鑰密碼學與 Windows Hello 生物辨識技術進行登入。
Passkey 依據 Fast IDentity Online(FIDO)標準運作,讓您不必使用密碼或額外驗證,即可更快速、更安全地登入 Microsoft 帳戶。Passkey 不包含使用者名稱或密碼,因此不會以傳統密碼形式遭到外洩或竊取。
Passkey 只能用於建立它的帳戶,並且會與特定裝置綁定,例如電腦、平板電腦或智慧型手機。
不同於必須記憶並手動輸入的密碼,Passkey 會以秘密資料的形式儲存在本機裝置上,並透過裝置的解鎖機制進行驗證,例如 Windows Hello 的生物辨識功能,包括指紋、臉部辨識,或使用 PIN 的登入選項。完成驗證後,系統才會執行登入。
Passkey 不需要其他登入挑戰,因此可讓驗證流程更快速、更方便。Passkey 是一種不可見的虛擬憑證,使用公開金鑰密碼學中的金鑰配對概念,也就是一把私密金鑰與一把公開金鑰。Passkey 會刻意隱藏在 TPM(信賴平台模組)中,避免遭到直接存取。
TPM 晶片是內建於筆記型電腦中的加密處理器,主要用來提供以硬體為基礎的安全功能,例如執行密碼學運算。具備 TPM 的裝置可以建立並加密密碼金鑰,使這些金鑰只能由 TPM 解密。
TPM 與主要處理器相互隔離,並如同保險庫或金鑰保管箱般運作。因此,即使裝置遭到惡意軟體攻擊或發生資安事件,敏感的使用者資料仍可受到保護。
如果您使用 Windows Hello,Windows 預設會將 Passkey 儲存在裝置本機的 TPM 中,以加強保護。
Passkey 也可以儲存在其他位置,例如 iPhone、iPad、Android 裝置、已連結的裝置或安全性金鑰,相關說明請參閱此文件。此外,也可以將 Passkey 儲存在可跨裝置同步的第三方密碼管理工具中。第三方密碼管理工具會將 Passkey 儲存在其自有的保險庫內,以支援跨平台存取與同步。
由於每個網站或應用程式都會使用獨立的 Passkey,因此不必擔心其他人利用同一把 Passkey 存取不同服務。Passkey 也具有抗網路釣魚能力,有助於防範網路釣魚攻擊。
這些特性使 Passkey 成為比密碼更安全的選項,即使是搭配多重要素驗證(MFA)的密碼,也未必能提供同等程度的保護。
當 Passkey 已建立並儲存在 Windows Hello 中,您便可透過裝置的生物辨識功能或 PIN 登入。另一種方式是使用配對裝置,例如手機或平板電腦進行登入。
當您開啟支援 Passkey 的網站或應用程式時,如果 Passkey 已儲存在本機,系統會自動提示您使用 Windows Hello 登入。
驗證器會產生一組金鑰配對:一把公開金鑰與一把私密金鑰。它也會提供金鑰儲存選項,例如 iCloud 鑰匙圈、Google 密碼管理工具或 Microsoft Authenticator 應用程式。
建立 Passkey 的選項位於:
Microsoft 帳戶 > 帳戶設定 > Passkey
此選項位於頁面底部,並與一般登入選項分開顯示。
當 Passkey 建立並儲存在 Windows Hello 後,您將無法再選擇使用密碼登入。登入 Microsoft 個人帳戶、學校帳戶或公司帳戶時,只能使用 Windows Hello 生物辨識功能,包括指紋、臉部辨識,或使用 PIN。
安全性金鑰是一種硬體權杖,有時也稱為 FIDO2 金鑰。它是 Windows 提供的一種無密碼登入選項,使用者可搭配專屬 PIN 或指紋進行驗證,而不需要輸入使用者名稱與密碼。
安全性金鑰是實體裝置,形式可能包括 USB 裝置、NFC 裝置(例如智慧型手機、平板電腦、遊戲主機或門禁卡),或藍牙裝置。
使用安全性金鑰登入 Windows、應用程式、網站,以及公司或學校帳戶前,必須先使用 PIN 或指紋將其解鎖。由於安全性金鑰還需搭配 PIN 或指紋,因此它比單純使用使用者名稱與密碼具備更強的驗證能力。
安全性金鑰遵循 Fast IDentity Online(FIDO)標準,可確保跨平台相容性,並支援各種網站與應用程式。
即使有人偷走您的安全性金鑰,若沒有您的 PIN 或指紋,也無法登入帳戶。每個帳戶最多可以註冊 10 把安全性金鑰。
延伸閱讀:
Microsoft Authenticator 行動應用程式可讓您不使用密碼登入各種帳戶,改以指紋、臉部辨識或 PIN 進行驗證。
Microsoft Authenticator 使用多重要素驗證(MFA)或雙因素驗證(2FA),取代單純依賴密碼的登入方式。Microsoft Authenticator 不提供 PC 或 Mac 版本,因為基於安全考量,驗證器應用程式通常是為智慧型手機設計。
您可以移除 Microsoft 帳戶的密碼,並改用 Windows Hello、Microsoft Authenticator 行動應用程式,或傳送到手機的驗證碼等無密碼方式登入。這項功能可協助保護 Microsoft 帳戶,降低網路釣魚等身分攻擊的風險,同時讓使用者更輕鬆地存取各項應用程式與服務。
驗證器會產生一組金鑰配對:一把公開金鑰與一把私密金鑰。它也會提供金鑰儲存選項,例如 iCloud 鑰匙圈、Google 密碼管理工具或 Microsoft Authenticator 應用程式。
如果使用 Authenticator 應用程式時發生問題,Microsoft 在《疑難排解 Microsoft Authenticator 的問題》中建議:
個人帳戶: 如果您已嘗試所有這些步驟,但仍然有問題,建議您傳送記錄檔以進行診斷。 開啟應用程式,移至應用程式的頂層功能表,然後選取 傳送意見反應。然後,請連絡支援人員,或前往 Microsoft Authenticator 應用程式論壇,並說明您看到的問題和您嘗試過的步驟。
公司/學校帳戶: 如果您已嘗試所有這些步驟,但仍然有問題,建議您傳送記錄檔以進行診斷。 開啟應用程式,移至應用程式的頂層功能表,然後選取 [傳送意見反應]。之後,請連絡您的 IT 系統管理員。
注意:Microsoft 已宣布,2025 年 6 月後,使用者將無法再於 Authenticator 應用程式中新增密碼。
2025 年 5 月 6 日 ithome報導:
微軟宣布將從7月起,逐步取消Authenticator管理和autofill密碼或通行密鑰(passkey)的功能,最終把這些管理功能轉到Edge瀏覽器。不過用戶還是可以選擇Google Password Manager或iCloud Keychain。
2025 年 5 月,顯示了應用程式通知,通知用戶這一變更。
在 2025 年 6 月,已停止在 Authenticator 應用程式中 新增 或 匯入 新密碼的功能。
在 2025 年 7 月,已停止使用 Authenticator 自動填入的功能。
2025 年 8 月中旬,Authenticator 中無法再存取已儲存的使用者個人資訊。
ithome 2025 年 7 月 1 日發布的文章:
微軟上個月預告Authenticator對密碼支援的落日時程,從2025年6月起, Authenticator已不能儲存新增密碼。根據微軟規劃,7月開始,Authenticator的密碼autofill功能將無法使用。7月過後,Authenticator不但不允許你使用儲存的密碼,也會刪除任何支付資訊。8月之後,所有生成的密碼若未儲存都將被刪除。
多重要素驗證/兩步驟驗證(2FA)會透過兩組步驟確認使用者身分,並使用具時效性的一次性密碼,以降低身分遭竊的風險。
當您第一次在新裝置、新應用程式或新的網頁瀏覽器中登入帳戶時,光有使用者名稱與密碼並不足夠。您還需要第二種驗證方式,也就是第二個因素或第二個步驟,用來證明您的身分。
第二種驗證因素可能包括:
您不一定需要使用 Microsoft Authenticator 當作唯一的兩步驟驗證器,可使用 Google Authenticator 作為替代方案,但請留意以 Authenticator、驗證器作為關鍵字在 Google Play、App Store 搜尋時,廣告推薦的驗證器,這類驗證器通常是潛在不需要的程式(PUP)或潛在不需要的應用程式(PUA),每月還會收取高昂費用。
基於時間的一次性密碼(TOTP)是一種雙因素驗證方式。它使用目前時間作為產生唯一值的依據,並以固定時間間隔變更,藉此產生一次性密碼(OTP)作為第二個驗證因素。
TOTP 可使用不同形式的權杖。硬體權杖通常是 YubiKey 或 RSA SecurID 等鑰匙圈式裝置,並直接在裝置上顯示驗證碼。軟體權杖則通常是 Google Authenticator 或 Microsoft Authenticator 等驗證器應用程式。
多重要素驗證(MFA)會使用兩個或更多步驟或程序來確認使用者身分,透過這種方式來存取應用程式、帳戶或虛擬私人網路 (VPN) 來保護個人和組織。這增加了額外的安全層,以對抗更複雜的網路攻擊,因為憑證可能會被第三方竊取、暴露或出售。
如果您使用 Fortinet 解決方案,必需購買 FortiToken 才能啟用專屬的多重要素驟驗證。
有時我會聽同仁或朋友說到,明明開啟兩步驟驗證,為何帳號還是被盜?這是因為攻擊者會利用下面幾項技巧繞過 MFA 驗證:
攻擊者架設反向代理(如 Evilginx、Modlishka)作為中間人。受害者在假登入頁輸入帳密與驗證碼,代理即時轉發給真網站,並竊取回傳的工作階段 Cookie(session token)。由於偷的是登入後的憑證,即使有 MFA 也照樣被繞過。
我們可以提醒他們:
攻擊者已握有帳密,反覆發送推播批准請求,直到使用者不勝其擾或誤觸而按下同意(Uber 2022 年事件即屬此類)。
我們可以提醒他們:
攻擊者透過社交工程或內神說服電信商將門號轉到自己的 SIM 卡,藉此接收簡訊 OTP。
我們可以提醒他們:
透過惡意程式(infostealer)或跨站腳本竊取瀏覽器中已通過驗證的 Cookie,直接冒用身分,完全不需要再過 MFA。
我們可以提醒他們:
請參考上一篇文章:《企業端點完美防禦》23-Cookie 是什麼?它們危險嗎?
誘導使用者授權一個惡意的第三方應用程式取得 API 存取權(如讀取郵件),取得的是長效 token,繞過整個登入與 MFA 機制。
我們可以提醒他們:
攻擊者常不正面攻破 MFA,而是攻擊較弱的備援管道:帳號復原、備用碼、客服重設、或未受 MFA 保護的舊協定(如 IMAP/POP 等 legacy authentication)。
我們可以提醒他們: