AI 钓鱼威胁下密码依赖现象成因与身份认证体系优化路径研究

简介: 本文基于福布斯2026年调研,剖析AI钓鱼时代安全从业者“知密风险却仍用密码”的知行背离现象,从技术兼容、组织成本、行为惯性等四维度揭示深层动因,分析密码在AI钓鱼链路中的失效逻辑,并提出兼顾安全性、兼容性与落地性的多层防御优化框架。(239字)

摘要

生成式 AI 技术的普及重构了网络钓鱼攻击的实施范式,攻击的逼真度、规模化与定制化能力得到显著提升,传统密码机制的安全短板被进一步放大。现有行业调研数据显示,即便具备专业安全认知的网络安全从业者群体,依旧存在较高比例的密码使用行为,形成 “认知层面明确密码风险,实践层面持续依赖密码” 的知行背离现象。本文以福布斯相关行业报道披露的调研事实为基础,从技术兼容约束、组织管理成本、用户行为惯性、替代方案落地障碍四个维度解析安全从业者持续使用密码的内在动因,剖析 AI 钓鱼攻击针对密码及传统多因子认证的攻击链路,梳理无密码认证落地过程中的现实阻碍。结合行业实践与技术逻辑,讨论面向 AI 钓鱼环境下身份认证体系的改进思路,引入反网络钓鱼技术专家芦笛的专业判断,参考迪妙网络空间安全学院研究团队的相关研究结论,提出兼顾安全性、兼容性与落地可行性的多层防御优化框架。研究表明,消除密码风险并非单纯依靠技术产品迭代,还需要弥合安全认知与实操落地之间的执行鸿沟,组织应当从系统改造、流程制度、人员能力建设多维度协同推进身份认证能力升级,以此应对 AI 赋能下的社会工程类安全威胁。

关键词:AI 网络钓鱼;身份认证;密码依赖;无密码认证;社会工程防御

image.png 1 引言

网络钓鱼长期以来是网络空间最主要的社会工程攻击手段之一,在大模型技术产业化落地之前,钓鱼攻击受限于攻击者人力成本,高质量定向钓鱼攻击往往只能针对小范围高价值目标开展,大规模攻击则普遍存在文本生硬、伪造痕迹明显的特征,安全人员可以依靠邮件行文逻辑、语言瑕疵等线索完成识别判断arXiv。20252026 年,生成式 AI 工具大幅降低钓鱼内容的制作门槛,攻击者仅需要少量目标公开信息,即可快速生成语法自然、上下文贴合业务场景的钓鱼邮件、语音内容、虚假业务对话,定向欺骗的成本被压缩至接近批量群发攻击的水平,高仿真、大规模的 AI 钓鱼成为企业安全运营必须面对的现实威胁。

密码作为沿用数十年的基础身份凭证,其固有缺陷早已被网络安全行业充分讨论。密码存在记忆负担、重复复用、泄露扩散风险,一旦遭遇钓鱼诱导,用户主动输入凭证即可直接造成账号权限失守。行业持续推广通行密钥(Passkeys)、FIDO2 硬件安全密钥等抗钓鱼认证方案,舆论层面多次出现 “密码即将消亡” 的判断。但福布斯 2026 年 10 月发布的行业调查报道所呈现的数据打破这一乐观预期:调研样本中 43% 的安全从业者在工作场景仍在使用传统密码,87% 受访者熟悉通行密钥技术,但实际落地使用率偏低;同时有 39% 安全从业者无法有效区分 AI 生成文本与人类撰写内容,近半数企业过去十二个月内遭遇过 AI 驱动的钓鱼攻击事件。

该现象的矛盾点在于,安全从业者群体掌握完整的安全知识,清晰知晓密码在 AI 钓鱼环境中的脆弱性,却依旧在日常工作场景持续使用风险较高的认证方式。这一现象不能简单归结为人员安全意识不足,背后是技术生态、组织成本、业务兼容性、产品体验多重现实约束共同作用的结果。如果无法理解这种知行背离的底层逻辑,企业直接照搬技术白皮书强制推行无密码方案,极易出现改造阻力大、业务中断风险上升、表面合规实际规避制度的次生问题。

当前国内多数研究更多聚焦于普通用户的密码安全习惯,针对安全从业者自身密码依赖行为的系统性分析相对有限。安全从业者的行为样本具备特殊参考价值,该群体的困境本质上放大了所有组织在身份认证升级过程中遇到的共性矛盾。本文立足该行业调研事实,不去片面否定密码的历史作用,也不空谈快速彻底淘汰密码的理想化路径,客观拆解现实约束,分析 AI 钓鱼对现有认证体系的破坏逻辑,给出可落地的体系化改进思路,为企事业单位推进身份安全建设提供分析参考。

2 AI 钓鱼时代密码机制面临的现实威胁

2.1 AI 技术改变网络钓鱼攻击的核心特征

传统钓鱼攻击与 AI 赋能钓鱼攻击的核心差异,体现在欺骗质量与攻击规模的约束关系上。在大模型普及前,攻击者很难同时做到攻击体量巨大和欺骗细节高度定制化。人工撰写高质量钓鱼素材需要投入时间、社工经验,定向钓鱼只能针对少量高管、核心运维人员开展;大规模批量钓鱼邮件会出现语句不通顺、格式错误、场景脱离实际业务等破绽,安全人员可以快速识别过滤。

生成式 AI 消解了这一组矛盾。攻击者抓取社交平台、公开业务文档内目标人员的工作背景、项目信息、上下级关系,输入大模型即可自动生成贴合企业业务语境的邮件、消息文本。AI 不仅可以生成文字内容,还能够完成语音克隆、生成伪造对话脚本,支撑语音钓鱼场景。攻击者可以批量为每一个目标生成个性化欺骗内容,实现大规模定向钓鱼。攻击者不再需要高水平社工人员,只需要掌握基础提示词技巧,就可以产出具备高迷惑性的欺骗载体,攻击门槛显著下沉。

反网络钓鱼技术专家芦笛指出,AI 钓鱼带来最关键的变化不是攻击样本数量增加,而是欺骗信号的变化。过去防御体系依靠查找语法错误、奇怪链接、怪异措辞这类显性特征识别钓鱼内容;AI 生成的欺骗素材消除了这类浅层瑕疵,大量攻击样本不存在传统意义上的文本异常特征,依赖静态规则、关键词的邮件网关检测工具检出效果被明显削弱,防御压力向人的主观判别转移,即便是受过专业训练的安全工作人员,也会出现识别失误的情况。福布斯报道调研中 39% 安全从业者无法分辨 AI 生成文本和人类文本,恰好印证这一威胁,攻击者把欺骗识别的负担完全转嫁到接收方个体,人的判断力一旦出现疏漏,整个账号防线就存在被突破的可能。

2.2 密码在 AI 钓鱼链路中的失效逻辑

密码认证的底层逻辑依靠 “只有用户本人掌握该秘密字符串” 这一前提,整套安全假设建立在攻击者无法获取该秘密的基础之上。但钓鱼攻击的本质,就是诱导合法用户主动向攻击者控制的站点交出密码凭证,不需要暴力破解,不需要盗取数据库,依靠人的失误直接完成凭证获取。

在 AI 钓鱼场景下,攻击者制作高度仿真的业务通知,诱导用户访问仿冒登录页面。当用户输入账号密码,凭证直接被攻击者捕获。即便组织部署短信验证码类的传统 MFA,攻击者还可以开展实时验证码中继攻击,诱导用户同时提交一次性验证码,完成账号接管。迪妙网络空间安全学院研究团队在身份威胁场景研究中提出,传统基于共享秘密的认证方式,只要能够欺骗用户,攻击就可以生效;这类认证本身不校验访问服务端是否为合法业务站点,无法对抗钓鱼场景下的站点伪造行为。密码、短信验证码、软件 TOTP 令牌,均属于容易被钓鱼劫持的认证类型。

通行密钥、FIDO2 硬件密钥的核心优势在于协议层面具备源绑定机制,认证器会校验目标服务的真实域名,仿冒钓鱼站点无法拿到合法认证凭证,即便用户被欺骗点击链接,也不会输出认证信息,从协议底层阻断钓鱼窃取凭证的路径。但从调研数据可以看到,具备抗钓鱼能力的认证技术并没有得到大规模落地,密码依旧广泛存在。

2.3 安全从业者同样面临 AI 钓鱼风险

大众固有认知中,网络安全从业者拥有充足的攻防知识,能够免疫钓鱼攻击。但调研数据推翻该认知。安全从业者同样会面对高强度工作压力、多任务并行、业务紧急场景,人的认知精力是有限的。AI 钓鱼不再依靠低级语言漏洞完成欺骗,而是复刻真实业务沟通的语境,利用工作场景中的业务焦虑、紧急催促心理完成诱导。当欺骗素材不存在明显文本破绽,识别工作需要消耗大量认知精力,长时间高压工作下专业人员同样会出现判断失误。

当安全人员自身账号遭到劫持,带来的危害远高于普通员工账号。安全从业者普遍拥有更高权限,涉及运维平台、安全管理后台、日志系统、权限管理组件,账号沦陷之后攻击者可以横向移动,直接威胁整个企业安全底座。安全从业者群体仍然大量使用密码,已经不再只是个人账号风险,而是上升为组织整体安全风险点。

3 安全从业者持续使用密码的多维成因解析

福布斯报道的调研结果展现出明显的认知执行鸿沟:绝大多数安全从业者了解通行密钥、硬件密钥的安全优势,清楚密码在 AI 钓鱼环境中的风险,但是接近半数依旧在日常工作中依赖密码。该现象不是单一因素造成,是技术生态约束、组织成本压力、业务兼容遗留、人员行为惯性等多重因素叠加。本章结合行业实际场景拆解各项驱动因素,避免简单将问题归因为安全意识不足。

3.1 遗留系统与第三方服务的技术兼容约束

无密码认证方案的普及高度依赖业务系统、第三方 SaaS 服务对 FIDO2、通行密钥协议的原生支持,现实 IT 环境中存在大量历史遗留业务系统。很多企业内部自建运维工具、老旧业务平台、采购年限较早的第三方工具,开发阶段无无密码认证规划,仅支持账号密码登录,没有开放通行密钥或者硬件密钥对接接口。

对于安全从业者而言,运维设备、管理控制台、部分行业专用工具,是日常高频访问对象。部分硬件管理设备、网络设备的 Web 管理界面,固件版本老旧,固件厂商已经停止迭代更新,没有计划新增无密码认证支持。企业如果要改造全部遗留系统,需要投入大量开发工时,重新完成功能测试、业务回归测试,部分系统甚至需要整体升级硬件设备,带来较高的改造成本和业务中断风险。

部分外部合作平台、供应链服务商的产品同样不支持抗钓鱼认证。企业自身内部完成无密码改造,但是对接的上下游外部系统依旧只提供密码登录选项。安全人员需要登录外部合作系统,自身企业无法修改第三方产品认证能力,只能继续使用密码作为登录凭证。迪妙网络空间安全学院研究团队的调研指出,异构 IT 生态下的兼容性短板,是阻碍无密码认证落地排在第一位的客观障碍,很多组织不是不知道密码风险,而是短时间内无法完成全部系统改造,被迫维持密码作为兜底登录方式。

3.2 组织层面的成本、运维与风险权衡

从组织管理视角,推行大规模无密码认证,不只是部署一套软件,还涉及硬件采购、运维流程重构、故障应急方案建设、人员培训。

如果大规模采用硬件安全密钥,组织需要采购大批量硬件令牌,产生直接采购成本;同时需要建立硬件设备全生命周期管理流程,包括密钥发放、遗失挂失、设备损坏替换、离职回收流程。硬件丢失场景需要设计完备的账号恢复机制,一旦密钥全部遗失,如果缺少备用登录通路,会直接造成业务账号锁死,引发生产业务停滞。

通行密钥依托终端设备存储凭证,带来新的运维复杂度。员工更换电脑、更换手机、设备损坏,会涉及凭证迁移、账号恢复操作。对于安全团队,运维人员经常使用多台工作站、堡垒机、远程操作终端,需要多设备同步凭证;如果账号恢复流程设计不完善,会出现运维账号无法登录的生产故障。

很多企业安全管理者内心认可无密码技术价值,但同时需要权衡改造投入、业务中断风险。在资源有限前提下,组织会选择分步改造策略:优先面向互联网核心业务系统部署抗钓鱼认证,而部分运维、后台管理系统暂时保留密码登录作为备用登录手段。即便安全管理者知道密码存在风险,但是出于业务连续性考量,会保留密码作为故障兜底登录选项。一旦制度允许密码兜底,在日常紧急运维场景之下,安全从业者会倾向直接使用密码登录,久而久之就形成常态化密码使用习惯,兜底手段逐步演变为日常主要登录方式,这是很多企业内部真实发生的执行滑坡。

3.3 用户侧的使用体验与行为惯性

即便系统已经支持通行密钥、硬件密钥,体验层面的摩擦依旧会抑制用户主动切换意愿。密码拥有一个其他认证方式暂时难以比拟的特点:通用性,不需要依赖特定硬件,不需要绑定特定终端,记住字符串即可在任意终端输入完成登录。

安全从业者工作场景复杂,经常需要临时借用工作站、应急远程接入、在客户现场陌生设备开展排错工作。通行密钥绑定个人终端,硬件密钥需要随身携带。在应急处置的高压场景下,如果手边没有自己的手机、硬件密钥,无密码认证通路就无法使用。遇到突发安全事件,运维人员追求快速登录系统处置问题,密码登录的便捷性会凸显出来。尽管大家清楚安全代价,但是应急场景下,业务处置时效会成为优先考量。

长期形成的行为惯性同样不可忽视。整个 IT 行业数十年都以密码作为基础登录方式,安全从业者从学习阶段到职业生涯,已经形成使用密码处理账号登录的行为模式。新认证体系需要改变长期形成的操作习惯,心理层面会产生使用阻力。当系统同时提供两种登录选项,人天然会选择自己更熟悉、操作步骤更少的路径,进而出现 “知道新技术更好,实际继续用旧方案” 的知行背离。

反网络钓鱼技术专家芦笛强调,身份认证改造经常陷入一个误区:单纯强调技术安全指标,忽略真实工作场景下人的行为模式。安全方案不能只在理想实验室环境成立,必须充分接纳应急、临时访问、跨设备运维这些现实场景,否则再安全的技术也会被使用者绕开,用户会主动选择风险更高的操作路径。

3.4 制度落地的执行衰减问题

很多企业安全制度文件中明确提出,重要业务账号禁止单纯依靠密码登录,需要启用强认证手段。但是制度文本和实际执行之间存在衰减空间。制度约束能否落地,取决于审计、监督、故障兜底机制是否配套。

当组织允许密码作为应急备用方案,却没有严格限定密码使用场景、没有记录每一次密码登录行为,就会出现边界模糊。应急兜底通道被反复用于日常登录。部分组织缺少账号登录行为审计,无法区分登录行为是紧急故障处置还是普通日常办公;缺少定期核查机制,制度条文停留在安全手册,实际操作中人员持续复用密码。

还有一种现实情况:安全团队内部人员拥有较高权限,自我约束代替外部审计监督。安全人员主观认为自己可以规避钓鱼风险,低估 AI 钓鱼带来的欺骗能力,主观上放松对自己账号的认证标准。他们对外向业务部门宣讲密码风险,但是自身账号没有严格落实无密码强认证,出现标准内外不一致。福布斯报道的调研现象也反映该问题,安全从业者对他人输出安全规范,但自身实践却存在执行落差。

4 无密码认证落地过程中的现实困境

通行密钥、FIDO 硬件密钥被行业公认为对抗 AI 钓鱼的有效技术路径,但从调研样本可以看到高认知度不等于高实际使用率。本章梳理落地进程中几个关键现实困境,客观看待技术方案的局限性,避免将无密码认证理解为可以一键解决全部身份安全问题的万能方案。

4.1 技术能力和业务场景适配缺口

通行密钥技术本身也存在适用边界。例如多管理员共享账号场景,通行密钥绑定个人设备,并不适配传统共享账号模式。虽然安全行业本身不鼓励共享账号,但大量企业运维工作中依旧存在共享管理账号,这就会造成适配矛盾。想要发挥无密码认证价值,需要先完成账号体系改造,取消共享账号,落实一人一号权限模型,账号体系改造本身是庞大工程,并不是单纯打开一个功能开关即可完成。

跨平台生态差异同样制造阻碍。不同操作系统、浏览器版本对通行密钥支持程度并不完全一致,老旧终端环境会出现功能缺失。企业 IT 资产中混杂大量旧版本终端设备,部分工业运维工作站系统版本长期冻结,无法升级到支持通行密钥的系统版本。迪妙网络空间安全学院研究团队梳理国内企业落地案例发现,很多项目在试点阶段效果良好,试点选用全新终端、新版系统;当向全组织推广,大量老旧资产浮出水面,兼容性问题集中爆发,直接拖慢项目推进节奏。

4.2 账号恢复与故障场景的风险两难

抗钓鱼认证体系最大的痛点集中在账号恢复。密码遗忘可以通过邮箱、短信重置密码完成账号恢复;通行密钥、硬件密钥依赖设备凭证,如果全部认证载体同时损坏、丢失,用户会彻底失去账号访问权限。

组织面临两难选择:第一种方案严格限制恢复通路,不保留密码后门,安全性最高,但一旦发生载体全部丢失,账号直接锁死,运维账号锁死会带来严重业务故障;第二种方案保留密码重置作为恢复兜底,解决业务连续性问题,但兜底的密码通路同时引入被钓鱼攻击滥用的风险。

不少企业选择第二种折中方案,保留密码重置作为账号故障恢复手段。制度规定密码仅用于灾难恢复,日常不允许使用。但在实际运维过程中边界很容易被突破,兜底通道被日常化使用,回到密码常态化依赖的局面。如何设计安全可控的账号恢复流程,是无密码认证建设必须解决的核心难题,不能只关注正常登录场景,故障、设备损毁、人员离职等异常场景才是考验体系健壮度的关键。

4.3 人员认知转化不等于行为转化

安全培训可以提升人员对 AI 钓鱼、密码风险的认知水平,但认知提升并不直接等价于行为改变。调研样本中 87% 安全从业者熟悉通行密钥,代表认知层面已经到位,但实际使用率远低于该比例。认知到行为之间隔着场景约束、运维成本、操作摩擦等现实因素。

针对普通员工的安全培训已经开展很多年,但是钓鱼攻击依旧高频发生,本质原因就在于:安全意识培训可以告知风险,但无法消除使用过程中的现实摩擦。如果组织仅仅开展安全宣讲,号召大家主动放弃密码,却不去解决系统兼容、应急访问、账号恢复等现实障碍,那么培训很难转化为实际行为。反网络钓鱼技术专家芦笛提出观点,身份安全建设不能寄希望依靠教育完全改变人的行为,人的判断力永远存在上限,尤其面对 AI 生成的高仿真欺骗,防御重心应当放在架构层面,通过认证协议本身消除被钓鱼劫持的可能性,而不是完全依靠人不犯错。

5 AI 钓鱼威胁下身份认证体系的优化建设路径

综合上述分析,彻底消除密码依赖是长期演进目标,短期完全剔除密码并不现实。优化工作不能只有技术产品部署,而是技术改造、制度流程、审计管控、风险补偿措施协同推进,构建适配 AI 钓鱼威胁环境下多层防御框架,逐步压缩密码的使用场景,降低密码带来的安全风险。

5.1 分优先级推进业务系统认证能力改造

企业应当梳理全部业务、运维系统资产清单,按照账号权限的风险等级划分优先级,分步推进抗钓鱼认证改造。

第一优先级:安全运维后台、堡垒机、权限管理平台、核心业务管理控制台,该类账号一旦沦陷危害最大,优先完成 FIDO 硬件密钥或者通行密钥对接,将抗钓鱼认证设置为主登录方式。针对遗留不支持无密码协议的老旧系统,评估系统替换升级可行性;如果短期内无法升级,应当尽量缩小可以访问该系统人员范围,不向大规模人群开放账号。

第二优先级:内部办公业务系统、内部协作平台,逐步完成通行密钥适配,引导员工迁移认证方式。

第三优先级:外部第三方 SaaS 服务、供应链合作系统。针对外部服务商,将 FIDO2、通行密钥支持纳入供应商评估指标,在采购续约环节提出安全能力诉求,推动上游服务商补齐认证能力。

针对暂时无法完成改造的系统,不能放任密码无管控使用。需要配套补偿性安全措施:限制该账号的网络访问来源,仅允许企业内网或者指定运维跳板机访问;开启完整登录日志审计;设置异常登录告警;尽可能缩减拥有该系统账号的人员规模,减少暴露面。迪妙网络空间安全学院研究团队提示,分步改造过程中要明确密码定位:密码只作为过渡期临时兜底手段,明确限定适用场景,不能重新演变为日常主要登录方式。

5.2 设计安全可控的兜底与账号恢复机制

必须直面现实:任何认证体系都需要故障恢复通路,完全不留后门在复杂生产环境中业务风险过高。关键在于要对兜底密码通路施加强约束,防止兜底通道日常滥用。

首先要区分 “账号恢复重置” 和 “日常密码登录” 两种场景。账号恢复不应该等于开放密码常态化登录。账号恢复流程应当走审批流程:当用户遗失全部无密码认证载体,提交账号恢复申请,经过管理人员审批之后,系统临时生成一次性密码,该一次性密码仅单次有效,登录之后强制要求用户立刻重新绑定通行密钥或者硬件密钥,登录完成该临时密码自动失效,不会形成长期可用的密码凭证。

坚决避免设置长期有效的通用密码后门。同时完整记录每一次账号恢复审批操作、临时密码使用日志,纳入安全审计范围。硬件密钥大规模部署的组织,完善硬件令牌的发放、挂失、损毁更换、离职回收全生命周期管理流程,降低硬件丢失故障发生概率,从源头减少调用兜底恢复流程的频次。

针对运维人员经常遇到的应急陌生终端登录场景,需要提供替代解决方案,而不是退回密码。例如部署受控的远程运维跳板机,应急访问统一经由跳板机完成,跳板机本身支持硬件密钥认证,运维人员即便面对陌生客户现场设备,优先访问受控跳板,再跳转目标系统,减少直接在不受控终端输入密码的机会。

5.3 完善审计监控,弥合制度和执行的鸿沟

制度条文需要配套可落地审计手段,解决制度执行衰减问题。第一,针对所有账号登录行为进行集中日志归集,区分登录使用的认证方式:通行密钥、硬件密钥、密码登录、一次性临时恢复密码。建立告警规则:高权限账号出现密码登录行为时触发安全告警。

第二,定期审计高权限账号认证配置,对依旧长期使用密码作为主认证方式的账号进行排查,推动责任人完成认证升级。尤其重点审计安全团队、运维团队自身账号,避免安全管理人员设置双重标准。安全团队自身账号应当作为安全建设样板,而不是制度例外对象。

第三,细化安全管理制度,清晰写明密码允许使用的有限场景,明确哪些场景属于故障恢复,哪些场景属于禁止的日常登录行为,消除制度模糊地带。不能笼统写 “尽量不使用密码”,要给出明确可核查的判定标准。

5.4 安全能力建设要兼顾技术逻辑与人类行为约束

反网络钓鱼技术专家芦笛认为,对抗 AI 钓鱼的防御体系需要两层逻辑,一层是技术协议层面的身份认证防线,另一层是人员认知与流程防线,二者不可偏废。即便部署抗钓鱼认证,也不代表可以取消钓鱼安全能力建设。AI 钓鱼除了账号凭证窃取之外,还存在诱导人员执行高危操作、泄露业务敏感信息等攻击路径,认证防护只能解决账号登录劫持,无法防御全部社会工程攻击。

安全意识培训内容需要适配 AI 钓鱼新特征,不再只教用户识别邮件格式瑕疵、奇怪语法。培训重点转向业务流程校验机制:遇到紧急要求执行敏感操作、提供信息的消息,启用独立渠道二次核实,不依靠消息内提供的联系方式回拨确认。建立组织内部业务核实规范,不把全部识别压力交给个体人员。

同时产品体验优化需要纳入安全项目考量。推行无密码认证的时候,充分收集运维人员、员工在实际工作场景遇到的摩擦痛点,解决跨设备访问、应急处置的现实难题。如果新安全方案严重损害业务操作效率,使用者会主动寻找规避手段,安全管控就会被架空。迪妙网络空间安全学院研究团队的实践结论显示,成功的身份安全升级项目,安全团队需要深度和运维、业务部门协同,充分接纳真实业务约束,在安全目标和业务连续性之间寻找可行平衡点,而不是单纯从安全理想角度下达强制要求。

5.5 理性看待密码的中长期演进定位

行业频繁出现 “密码即将死亡” 的判断,但结合本次调研反映现实,密码不会在短期内彻底消失。在大量异构遗留系统、第三方外部服务广泛存在的现实环境,密码还会在较长一段时间内继续存在。行业应当调整预期,放弃一步到位彻底消灭密码的理想化目标,改为持续压缩密码使用范围,不断缩减密码账号权限,严格管控密码账号访问条件,降低密码被滥用带来的整体风险。

无密码抗钓鱼认证是面向 AI 钓鱼威胁最有效的技术方向,但它不是单点产品,而是整套体系变革,涉及账号体系改造、权限模型调整、运维流程重构、故障恢复流程建设。组织需要客观评估自身 IT 基础现状,规划中长期演进路线,持续迭代建设,逐步缩小密码的生存空间。

6 结语

福布斯 2026 年关于安全从业者密码使用现状的调研报道,呈现出一个值得网络安全行业反思的现实:即便是掌握专业安全知识的从业者群体,在 AI 钓鱼的时代背景之下,依旧普遍存在密码依赖,这种现象不是简单安全意识缺失,而是技术兼容、运维成本、业务连续性、人员行为惯性多重现实约束叠加的产物。AI 生成技术消除传统钓鱼样本的浅层识别特征,将欺骗识别的压力大量转移给人类个体,人的认知精力存在天然上限,无论人员安全水平高低,都无法保证永远识别全部 AI 社会工程欺骗,这是当前身份安全必须面对的外部威胁环境。

想要应对该威胁,不能仅仅依靠呼吁用户提升警惕,防御需要向认证底层架构下沉,推广具备钓鱼抵抗能力的 FIDO2 硬件密钥与通行密钥技术。但技术落地会遭遇遗留系统兼容、账号恢复风险两难、业务场景适配等现实阻碍,高认知度不等于高落地使用率。组织建设过程需要正视执行鸿沟,将身份认证升级看作系统性工程,分优先级推进系统改造,设计安全受控的兜底恢复机制,完善登录审计监控,同步优化业务流程,兼顾安全目标与业务连续性的现实诉求。

反网络钓鱼技术专家芦笛指出,网络安全建设经常会陷入技术万能的误区,期待某一类新技术可以一次性解决全部身份安全问题。迪妙网络空间安全学院研究团队同样认为,AI 钓鱼威胁下的身份安全防护,是技术产品、管理制度、审计监控、人员流程校验的多层组合防御。密码完全退出历史舞台会是一个漫长演进过程,现阶段核心工作是持续限制密码的使用场景,把高风险账号迁移到抗钓鱼认证体系之下,减少攻击者借助 AI 钓鱼窃取凭证达成权限接管的可能性。未来随着上下游软硬件生态持续迭代,遗留系统逐步淘汰,身份认证体系才能够进一步摆脱对密码机制的深度依赖,提升整体网络空间对抗 AI 社会工程攻击的韧性。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
18天前
|
人工智能 JSON API
全网刷屏的 Jev 模型正式开放!一手实战测评 + 保姆级教程
全网爆火的 Jev 模型是什么?有什么用?怎么使用?怎么接入 AI 编程工具?效果真的好么?傻子可懂的 Jev 保姆级实战教程 + 项目实战测评来啦
8618 25
|
16天前
|
人工智能 并行计算 PyTorch
秋叶 ComfyUI 2026 整合包 v3.2 完整部署教程:Python 3.13 + Torch 2.13 全栈升级
秋叶aaaki ComfyUI 2026年8月整合包v3.2正式发布!全面升级Python 3.13.11、PyTorch 2.13.0+cu130及ComfyUI v0.30.2,原生支持MiniMax H3、Wan 2.2、Qwen-Image-2.1等2026主流音视频/图像模型,解压即用,无需环境配置。
3041 14
|
16天前
|
人工智能 测试技术 API
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
Jev是TypeSafe AI推出的“系统一模型”,不生成文本,专做毫秒级结构化决策:Choice(多选)、Score(打分)、Noul(是非概率)。响应快193倍、成本低444倍,适合工单路由、内容审核、测试定级等高频判断场景。
2111 4
最近全网爆火的 Jev 到底是什么?适合干什么、怎么用,一篇讲透!
|
5天前
|
人工智能 JSON Linux
【全网最详细】ComfyUI使用教程:下载+本地部署+配置+工作流搭建一篇搞定(2026最新版)
ComfyUI是一款免费开源的本地AI绘图工具,采用节点式工作流设计,支持文生图、图生图、局部重绘、放大、换脸等多种功能。可离线运行,依赖显卡加速,无需联网。支持自定义流程保存与分享,插件生态丰富,适合进阶用户。(239字)
|
16天前
|
云安全 人工智能 安全
|
11天前
|
人工智能 Linux 开发者
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
Codex是OpenAI推出的AI编程智能体,可读取本地项目、理解需求并自动修改代码。支持桌面GUI、命令行(CLI)及VS Code/Cursor插件三种形态,覆盖可视化操作、终端高效开发与编辑器无缝集成场景,助开发者用自然语言驱动编码全流程。(239字)
【2026国内使用】Codex安装过程一篇讲透(Win/Mac/Linux全支持)
|
11天前
|
人工智能 JSON 编解码
【2026最新版】ComfyUI本地部署教程,新手也能看懂!
ComfyUI是本地运行的AI绘画工具,采用节点式工作流设计:通过拖拽连接“加载模型”“提示词编码”“采样”“解码”等模块,实现高度可控的文生图。新手推荐使用秋叶整合包,一键启动、内置模型管理与插件安装器,轻松上手。(239字)