摘要
以 2026 年微软宣布 Microsoft Entra ID 将 Passkeys 通行密钥设为企业默认认证方案、逐步下线原生短信与语音多因子认证的行业事件为核心实证样本,梳理完整落地时间线、产品技术架构与产业安全背景,系统对比短信 / 语音验证码与通行密钥在抵御语音钓鱼、仿网站网络钓鱼、SIM 劫持、社工凭证窃取等攻击场景下的安全差异。本文依托 FIDO2/WebAuthn 底层密码学逻辑,拆解通行密钥域名绑定、本地私钥隔离、生物交互校验三大防钓鱼核心机制,引入反网络钓鱼技术专家芦笛的专业研判,剖析传统短信多因子认证存在的固有安全缺陷、企业批量迁移通行密钥过程中的落地阻力、终端兼容与运维管理难点。从技术底层防护、租户管理配置、员工适配培训、遗留认证机制退市过渡、跨厂商行业协同五个维度,构建面向云身份平台的防钓鱼无密码认证落地闭环体系。研究证实,短信与语音验证码因缺乏域名绑定校验、密钥可跨渠道劫持,已无法抵御当前 AI 赋能的复合型社工钓鱼攻击;通行密钥依托非对称密码学实现原生防钓鱼能力,将其设置为云身份平台默认认证模式,是企业身份安全架构从 “被动防御钓鱼” 转向 “原生免疫钓鱼” 的关键拐点。本研究可为云服务运营商、政企租户身份管理员、网络安全运维团队提供可落地的通行密钥规模化迁移实施框架与风险管控方案。
关键词:Microsoft Entra ID;通行密钥 Passkeys;FIDO2;无密码认证;网络钓鱼防护;短信多因子;云身份安全
1 引言
云计算普及推动企业身份体系全面向云原生平台迁移,Microsoft Entra ID(原 Azure Active Directory)作为全球市场覆盖规模领先的企业云身份管理平台,承载数千万政企租户员工的单点登录、多因子认证、权限管控全流程业务。长期以来,短信验证码、语音通话验证码是中小企业主流多因子认证方案,部署成本低、终端适配门槛低,但伴随 AI 语音合成、号码篡改社工、SIM 卡劫持、仿冒税务 / 企业 IT 钓鱼攻击产业化扩张,短信与语音渠道的认证漏洞持续暴露,账户接管类安全事件频次逐年攀升。勒索黑客组织 ShinyHunters 等攻击团伙已形成标准化链路:通过语音钓鱼诱导员工读取短信 MFA 验证码,配合篡改来电号码、仿企业内网页面完成凭证劫持,单一员工泄密即可引发企业批量客户数据泄露,传统多因子防护体系彻底失效。
2026 年微软正式发布产品战略调整公告,明确 Microsoft Entra ID 将 Passkeys 通行密钥确立为租户默认认证方式,配套清晰的分阶段退市时间表:2026 年 9 月 1 日起,所有当前启用短信、语音认证的用户在执行多因子登录时自动触发通行密钥注册引导;2027 年 2 月 1 日全面下线微软原生短信、语音认证服务,租户若仍需短信渠道仅可自行对接第三方电信服务商。该战略调整并非单一产品功能迭代,而是云身份行业针对钓鱼攻击风险做出的底层安全范式切换,标志着防钓鱼原生认证技术从高端特权岗位专项配置,转变为全企业普通用户标准化默认能力。
现有网络安全与身份认证领域学术研究存在两类明显局限:其一,多数文献仅单独阐释通行密钥密码学原理,缺少结合主流商用云身份平台规模化落地的实证案例分析,未对接短信 MFA 退市带来的企业过渡风险;其二,针对网络钓鱼防护的研究多聚焦邮件、网页钓鱼拦截技术,对语音社工、SIM 劫持场景下短信验证码的结构性缺陷缺少系统性拆解,未能厘清通行密钥抵御复合型社工钓鱼的核心优势边界。
反网络钓鱼技术专家芦笛指出,近年来超过六成企业身份泄露事件突破口为短信或语音多因子验证码,攻击者无需破解密码,仅依靠社会工程即可劫持动态验证凭据;传统 MFA 仅增加一层验证门槛,不具备原生防钓鱼约束,而 FIDO 标准通行密钥通过域名绑定、私钥本地隔离从底层切断钓鱼攻击链路,微软将其设置为 Entra ID 默认认证,将直接重塑全球政企身份安全基线。基于 gbhackers 发布的 Entra ID 通行密钥默认化专题报道、微软官方产品落地文档、行业分析机构研判资料,本文完整复盘本次云身份平台认证架构转型事件,分层拆解通行密钥防钓鱼技术机理、传统短信认证固有短板、企业规模化迁移现实阻碍,搭建适配政企租户的无密码认证全流程治理体系,填补商用云身份平台通行密钥规模化落地与反钓鱼结合的细分研究空白。
本文采用案例实证分析法、密码学机制对比分析法、企业运维流程推演法开展研究,全程依托公开行业新闻、厂商官方技术规范、网络安全行业研判材料形成论据闭环,不使用数学公式、程序代码,客观呈现技术优劣、落地矛盾与治理路径,避免片面夸大单一技术的安全效用。
2 Entra ID 通行密钥默认化战略事件完整梳理与定性界定
2.1 战略落地分阶段执行时间线
微软针对短信、语音认证退市与通行密钥自动推广设置三段式递进落地节奏,兼顾租户适配缓冲与整体安全升级目标,完整时间节点如下:
第一阶段:自动引导注册窗口期(2026 年 9 月 1 日启动)。所有租户内当前绑定短信、语音作为 MFA 手段的员工,在任意触发多因子校验的登录场景中,系统自动弹窗推送通行密钥注册流程,提供 Microsoft Authenticator、Windows Hello、iCloud 钥匙串、谷歌密码管理器等多类型通行密钥载体选项,短期保留临时跳过注册的权限,给予用户适配缓冲。该阶段核心目标是完成存量短信用户的批量引导,降低后期强制切换的运维压力。
第二阶段:第三方短信服务商开放配置期(2026 年 10 月 30 日)。微软安全商店上线合规第三方电信服务商对接方案,针对医疗、金融等受监管行业确需保留短信验证的租户,允许管理员自主接入外部短信通道,官方不再提供原生短信、语音发送能力,从供给端压缩高风险认证渠道使用规模。
第三阶段:原生短信语音全面下线与强制注册(2027 年 2 月 1 日)。微软自有短信、语音 MFA 服务永久关停,租户无法再依托平台原生能力下发验证码;全租户所有用户登录时强制完成通行密钥注册,无跳过选项,仅硬件安全密钥、设备绑定通行密钥、云同步通行密钥三类防钓鱼认证方式可作为有效登录凭据。
该落地节奏兼顾技术安全刚性与政企业务连续性需求,既设置充足过渡周期,又通过分阶段限制逐步淘汰存在钓鱼漏洞的传统验证方式,形成渐进式安全升级路径。gbhackers 报道明确指出,本次调整并非单纯功能优化,而是微软基于全球海量账户劫持安全事件数据做出的强制性安全基线升级,核心动因是短信、语音渠道已成为 AI 语音钓鱼、SIM 劫持攻击的高频突破口。
2.2 通行密钥两类技术形态与 Entra ID 适配逻辑
Microsoft Entra ID 平台完整兼容 FIDO2 标准下两类通行密钥,不同载体对应差异化安全等级与使用场景,也是企业迁移过程中管理员需要分层配置的核心内容:
第一类:设备绑定型通行密钥。私钥生成后永久存储于单一设备安全硬件隔离区域,包含可信平台模块 TPM、苹果安全隔离区 Secure Enclave、手机内置安全芯片、FIDO 硬件密钥等载体,私钥无法跨设备同步导出。典型载体为 Microsoft Authenticator 移动端内置通行密钥、Windows Hello 本地凭据、独立硬件安全密钥。该类型安全等级最高,私钥始终不离开本地硬件,即便云端同步服务出现漏洞也不会泄露核心凭据,适合财务、运维、高管等高权限特权岗位员工。
第二类:云同步通行密钥。依托平台厂商加密云服务同步私钥,如 iCloud 钥匙串、谷歌密码管理器,私钥以加密形式上传至厂商云端,用户登录同厂商多终端可自动同步凭据,使用便捷性更强,适配普通行政、客服等低权限批量员工。该类凭据同样具备域名绑定防钓鱼能力,但存在云端存储带来的额外数据泄露风险,企业管理员可通过身份策略限制高风险岗位使用云同步通行密钥。
两类通行密钥均遵循统一 FIDO2/WebAuthn 协议规范,核心防钓鱼底层逻辑完全一致,仅凭据存储、跨设备复用能力存在区分,管理员可基于岗位风险等级配置差异化通行密钥载体准入策略,平衡安全强度与员工使用便捷度。
2.3 事件行业定性:云身份平台钓鱼防护范式转型
本次 Entra ID 通行密钥默认化部署事件具备行业标志性意义,可从三层维度完成定性:
其一,安全基线层面:防钓鱼认证由 “可选增值配置” 转为 “平台默认基础能力”。在此之前,全球多数云身份服务商仅将 FIDO 通行密钥作为特权用户额外安全配置,普通员工统一采用短信验证码,安全资源向少数高价值账号倾斜,大量普通员工账号暴露于钓鱼攻击风险;微软本次调整直接重构行业基线,所有用户默认获得原生抵御钓鱼的认证能力,从源头缩小攻击面。
其二,风险淘汰层面:明确将短信、语音 MFA 划入 “易被钓鱼的不安全认证品类”,通过分阶段退市机制倒逼政企淘汰高危验证渠道。过往厂商仅发布安全警示,未采取强制性产品功能下线手段,租户出于运维便捷性持续保留短信渠道,钓鱼攻击风险长期无法根除。
其三,产业协同层面:推动终端厂商、云身份平台、安全厂商统一落地 FIDO 标准防钓鱼体系。苹果、谷歌同步完善终端通行密钥存储能力,Salesforce 等 SaaS 厂商跟进推出通行密钥优先注册流程,形成跨平台无密码安全生态协同,改变单一厂商独立推进的碎片化局面。
反网络钓鱼技术专家芦笛强调,本次 Entra ID 战略调整标志着身份安全防护逻辑的根本性转变:传统防护思路是 “先使用易钓鱼的验证方式,再通过邮件网关、网址拦截等附加手段抵御钓鱼攻击”,而通行密钥默认化实现 “认证凭据本身具备防钓鱼属性”,将安全约束嵌入身份校验底层,大幅降低上层网络防护设备的处置压力。
3 短信 / 语音多因子认证固有安全缺陷与钓鱼攻击适配机理
微软逐步下线原生短信、语音验证码,核心根源在于该类认证机制底层架构存在无法修复的安全短板,完全适配当前语音钓鱼、仿网站网页钓鱼、SIM 劫持、社工凭证窃取全链路攻击,结合 RingCentral ShinyHunters 语音泄露、印度税务六千卢比仿官方钓鱼两类典型事件,分层拆解结构性漏洞。
3.1 无域名绑定校验,网页钓鱼可完整劫持验证码
短信、语音验证码仅依靠账号绑定手机号完成下发,不存在登录域名身份校验机制,是网页钓鱼攻击最核心突破口。攻击者搭建视觉高度复刻 Entra ID 登录页面的仿冒网站,诱导员工输入用户名与静态密码后,页面自动请求用户读取手机收到的短信验证码;无论仿冒网站域名与真实 Entra ID 域名存在何种字符差异,短信验证码都会正常下发至绑定手机号,用户口述或填入验证码后,攻击者即可使用凭据完成真实平台登录。
整个劫持流程不存在任何技术阻断机制,普通员工无法区分仿冒域名与官方域名,传统短信 MFA 无法识别登录请求发起站点合法性。与之形成对比,通行密钥内置依赖方身份 RP-ID 域名绑定校验,注册阶段密钥与 Entra ID 唯一域名绑定,仿冒站点发起登录请求时,设备自动比对域名不匹配,拒绝生成数字签名,攻击链路直接中断。
3.2 语音渠道适配 AI 社工钓鱼,实时话术诱导泄露验证码
语音钓鱼(Vishing)攻击依托篡改来电号码、AI 模拟企业 IT 人员声纹,拨打员工办公或私人电话,以系统故障、账号异常冻结为由制造时效焦虑,实时诱导用户读取短信、语音播报的验证码。ShinyHunters 团伙针对云通信、医疗企业的系列攻击完全依托该漏洞:一通伪造内部运维的语音电话即可获取完整 MFA 验证码,无需利用系统漏洞、恶意软件,仅依靠社会工程完成凭证劫持。
语音验证码本身通过通话直接播报,攻击者可全程同步录音留存;短信验证码存储于手机短信收件箱,攻击者通过诱导用户安装恶意 APK、远程屏幕共享等方式批量读取,两类渠道均缺少设备本地生物校验环节,凭据获取门槛极低。通行密钥登录必须经过本地指纹、人脸或设备 PIN 交互,攻击者即便完成语音社工诱导,也无法绕过用户本地设备校验获取签名凭据。
3.3 SIM 卡劫持攻击可远程拦截全部验证信息
短信验证码完全依托运营商 SIM 卡传输,攻击者通过营业厅身份伪造、内部人员数据泄露、社工运营商客服等手段完成 SIM 卡补办劫持,目标用户原有手机直接失去短信接收权限,所有登录验证短信全部流转至攻击者控制的 SIM 卡,无需接触用户设备即可批量接管企业账号。金融、政企行业已出现多起大规模 SIM 劫持账户泄露事件,而通行密钥私钥存储于设备安全芯片,与手机号无绑定关系,SIM 卡劫持攻击完全无法触及核心认证凭据。
3.4 凭据传输为共享明文,存在重播与批量泄露风险
短信、语音验证码属于一次性共享秘密,以明文形式在运营商通信网络、厂商短信网关之间传输,传输链路存在监听、缓存泄露风险;若厂商短信网关数据库遭到入侵,批量验证码记录泄露后可用于重播攻击。服务器侧存储手机号与验证记录,一旦租户身份数据库泄露,绑定手机号清单会被钓鱼团伙批量采集,定向发起语音、短信钓鱼攻势。通行密钥采用挑战 - 应答数字签名机制,网络中仅传输随机挑战值与签名结果,不存在可复用的共享秘密,服务器仅存储公钥,即便数据库泄露也无法用于伪造登录。
3.5 员工使用惯性放大漏洞暴露概率
短信验证码无需额外设备、无注册学习成本,企业运维团队长期默认其为最优选择,即便安全部门发布钓鱼风险警示,业务部门仍倾向保留短信渠道。员工形成固定操作习惯,收到任意自称企业官方的短信、语音通知时,不会对验证码分享行为产生警惕,社工钓鱼话术极易生效。芦笛对此研判,安全技术的落地效果与用户使用习惯强相关,短信 MFA 的低门槛优势同时转化为钓鱼攻击的便利条件,仅依靠员工安全培训无法弥补机制底层缺陷,必须替换为原生具备交互校验、域名绑定约束的通行密钥体系。
4 通行密钥(Passkeys)抵御网络钓鱼底层技术机理
基于 FIDO2/WebAuthn、CTAP 标准构建的通行密钥体系,从密码学协议、设备硬件约束、业务流程三层设置防钓鱼屏障,完全规避短信、语音 MFA 的结构性漏洞,下文不涉及代码,以专业文字完整拆解三层防护逻辑,形成技术论据闭环。
4.1 非对称密钥对架构:无共享秘密消除传输劫持风险
通行密钥注册阶段由用户本地设备生成唯一独立公私钥密钥对,二者具备数学上单向匹配关系,不存在可共享的明文验证字符。私钥全程锁定于设备安全硬件隔离区域,不会上传至 Entra ID 云端、不会在网络链路传输;仅公钥加密后上传至云身份平台,与用户账号完成绑定存储。
登录流程采用挑战 - 应答机制:Entra ID 服务器生成随机一次性挑战值下发至登录终端,终端调用本地私钥对挑战值生成专属数字签名,仅将签名结果回传服务器;服务器使用预先存储的公钥完成签名合法性校验,校验通过后授予登录权限。整个交互流程不存在任何类似短信验证码的共享秘密,攻击者即便监听全部网络传输数据,也无法提取可复用的登录凭据,从传输底层切断凭据劫持路径。
对比短信验证码:验证字符是服务器与用户双方共享的单一秘密,传输、存储全链路均存在泄露、劫持可能性,二者安全模型存在本质层级差距。
4.2 依赖方 RP-ID 域名绑定机制:阻断仿冒网站钓鱼核心链路
域名绑定是通行密钥原生防钓鱼最关键机制,也是区别于传统多因子认证的核心特征。用户为 Entra ID 注册通行密钥时,设备同步记录平台唯一官方域名作为依赖方身份标识 RP-ID,该标识与密钥对永久绑定,不可修改、解绑复用。
任意登录请求发起时,设备自动读取当前页面完整域名,与密钥存储的 RP-ID 做精准匹配,仅域名完全一致时,设备才会调用私钥生成数字签名;若为字符近似仿冒域名、跳转代理钓鱼站点,域名匹配校验直接失败,设备拒绝执行签名操作,攻击者无法获取有效登录凭证。该校验逻辑在本地设备完成,不依赖云端黑名单、网址拦截等外部防护手段,不存在特征库更新滞后的漏洞,实现钓鱼攻击实时本地阻断。
短信验证码无域名绑定逻辑,无论请求来自何种域名,验证短信都会正常下发,不具备自主拦截仿冒站点请求的能力,仅能依靠上层网页防火墙事后拦截,存在明显防护滞后性。
4.3 本地用户活体交互约束:抵御纯远程语音社工钓鱼
所有通行密钥签名操作必须完成本地用户交互验证,交互方式包含指纹识别、人脸生物校验、设备本地 PIN 码三类,不存在无需用户确认的自动签名通道。即便攻击者通过语音钓鱼、邮件社工诱导用户访问仿冒页面,缺少用户本人本地生物识别确认,设备无法生成有效签名;攻击者仅依靠远程话术诱导,无法绕过实体设备交互环节获取登录权限。
针对 ShinyHunters 团伙主流语音钓鱼攻击模式,该机制形成天然阻断:攻击者通过电话诱导无法接触用户手机、电脑本地生物识别模块,即便骗取用户账号、知晓平台登录流程,也无法完成核心签名步骤,攻击链路中途断裂。短信验证码无需本地设备交互,一通电话即可诱导用户口述完成凭据交付,不存在物理设备约束。
4.4 单平台密钥隔离:杜绝凭据复用撞库衍生攻击
每一个网站、云平台对应独立唯一密钥对,为 Entra ID 生成的通行密钥仅可用于访问该平台,无法复用至其他 SaaS 系统、社交平台、金融站点。即便攻击者通过其他渠道获取用户其他平台泄露凭据,也无法跨平台复用登录 Entra ID;若单一平台公钥数据泄露,攻击者无法使用该公钥伪造其他平台登录签名,限制泄露事件衍生危害范围。
短信验证码绑定手机号,同一手机号复用多个平台 MFA 渠道,一旦 SIM 劫持成功,攻击者可批量接管全部绑定账号,形成连锁数据泄露风险,风险扩散边界远大于通行密钥隔离架构。
5 Entra ID 通行密钥规模化迁移落地现存现实短板
微软虽将通行密钥设为默认认证方案,但政企租户在批量迁移过程中,仍面临终端硬件兼容、员工使用阻力、运维管理成本、遗留业务适配四类实操短板,也是平台分阶段下线短信渠道、设置过渡期的核心原因,结合 gbhackers 行业报道与企业运维实际场景逐一剖析。
5.1 老旧终端硬件安全能力不兼容
通行密钥依赖 TPM2.0 安全芯片、手机安全隔离区等硬件加密单元,大量企业存量老旧办公电脑、低端安卓终端缺少合规安全硬件支撑,无法生成存储设备绑定型通行密钥;部分线下生产岗位终端禁用个人手机,无法使用 Microsoft Authenticator 载体,短期仅能临时依赖第三方短信服务商过渡。
云同步通行密钥虽降低硬件门槛,但依赖苹果、谷歌云生态,使用国产终端、无云服务权限设备的员工无法适配,形成设备分层适配鸿沟。企业若一次性强制切换通行密钥,老旧终端岗位将出现大面积登录故障,影响业务连续性,因此需要分批次硬件迭代周期配合认证渠道退市节奏。
5.2 员工使用习惯阻力与一线运维压力
长期使用短信验证码的员工形成固定操作路径,通行密钥需要完成注册、绑定生物识别、适配多终端等操作,学习成本高于一键接收短信;离职、换设备场景下通行密钥重置流程复杂度高于短信换绑手机号,企业 IT 服务台工单量短期大幅上涨,运维人力成本显著提升。
针对老年员工、基层一线操作人员,生物识别设备故障、指纹磨损、人脸识别失败等场景会引发大量登录故障申报,安全培训需要配套一对一实操指导,单纯线上图文科普无法消除使用抵触情绪。芦笛指出,安全技术落地不能仅考量密码学安全强度,用户体验适配度直接决定迁移落地成功率,多数中小企业低估员工习惯转变带来的运维负担,容易出现强制切换后业务停摆问题。
5.3 特权账号通行密钥丢失后恢复流程复杂
硬件安全密钥、设备绑定型通行密钥丢失后,账号恢复需要管理员线下身份核验、多重权限审批,流程繁琐;对比短信验证码,仅需补办 SIM 卡即可快速恢复登录,恢复效率差距明显。金融、政务等强合规行业对账号恢复流程存在严格审计要求,通行密钥丢失后的全流程日志留存、身份核验规范需要单独搭建,增加租户身份管理体系改造工作量。
云同步通行密钥依托厂商云端账户恢复,若用户同时丢失全部终端且遗忘云账户凭据,会出现账号永久锁定风险,管理员无法绕过 FIDO 校验直接重置登录权限,缺少应急兜底通道。
5.4 混合云、本地遗留系统单点登录适配缺口
部分政企采用混合身份架构,Entra ID 对接本地老旧业务系统、第三方工业软件,部分传统应用不兼容 FIDO2 通行密钥协议,仅支持短信验证码作为 MFA 通道。平台退市原生短信渠道后,租户需要同步改造本地应用认证接口,短期改造周期与微软退市时间线存在冲突,只能通过第三方短信服务商作为临时过渡方案,过渡阶段仍保留钓鱼风险。
6 面向 Entra ID 平台的通行密钥全链路落地与反钓鱼协同防控体系
结合通行密钥防钓鱼技术优势、企业迁移落地短板、短信 MFA 退市时间约束,依托反网络钓鱼技术专家芦笛的分层安全治理框架,搭建 “平台租户配置管控、终端分层适配部署、员工全周期安全培育、遗留渠道过渡管控、跨厂商行业情报协同” 五位一体闭环落地体系,兼顾原生防钓鱼安全能力与企业业务连续性。
6.1 维度一:Entra ID 租户分层身份策略配置管控
管理员依托平台认证强度策略,基于岗位风险等级划分通行密钥准入规则,实现差异化安全部署,平衡安全与适配门槛:
高权限岗位(运维、财务、高管、数据管理员)强制仅开放设备绑定型通行密钥,禁用云同步通行密钥、第三方短信渠道,要求全员配置硬件安全密钥或 Windows Hello 本地凭据,关闭所有短信、语音验证通道,彻底消除社工钓鱼突破口。
普通内勤行政、客服岗位默认推送云同步通行密钥注册,过渡期允许临时第三方短信作为兜底方案,设置 2027 年 1 月前完成全量切换的硬性时间节点,逐步收紧短信渠道访问权限。
线下老旧终端生产岗位建立专项设备迭代台账,分批次替换无安全芯片办公设备,迭代完成前仅开放限时第三方短信,绑定管理员人工复核登录异常流量,降低 SIM 劫持、语音钓鱼暴露风险。
同步开启平台登录风险监测规则:针对异地 IP、非工作时段、批量多账号同设备登录行为叠加通行密钥二次设备核验,即便凭据本身防钓鱼,仍通过上层访问风控遏制账号批量滥用。
6.2 维度二:终端分层适配与硬件配套落地规划
针对老旧终端兼容短板制定分阶段硬件升级方案,消除通行密钥部署技术障碍:
一是存量电脑设备分批巡检,筛查 TPM 芯片版本,无 TPM2.0 设备纳入年度硬件更换清单,更换前分配 Microsoft Authenticator 移动端通行密钥作为过渡载体,禁止依赖短信 MFA 长期兜底;
二是统一规范员工办公手机准入标准,要求企业配发终端搭载合规安全隔离芯片,开放指纹、人脸生物识别权限,关闭短信验证码自动下发默认配置;
三是为高权限岗位批量采购 FIDO 硬件安全密钥,作为设备损坏、手机丢失场景的应急登录兜底载体,简化特权账号恢复流程,降低运维工单压力。
终端侧同步配套系统安全配置,关闭浏览器仿冒域名自动填充凭据功能,强化本地域名匹配校验弹窗提示,辅助员工建立仿冒站点识别意识,形成通行密钥底层防护与终端上层提醒协同。
6.3 维度三:分层员工安全培育与通行密钥实操培训
针对不同岗位、年龄层级员工设计差异化科普内容,同步融合钓鱼攻击案例讲解,同步完成通行密钥操作教学与反钓鱼认知提升:
面向全体员工常态化推送短信语音钓鱼典型案例,结合 RingCentral 语音社工、仿税务短信验证码泄露事件,清晰讲解 SIM 劫持、AI 语音诱导验证码的攻击流程,明确传统 MFA 固有风险;实操培训分线上短视频自学 + 线下 IT 一对一辅导两种模式,重点演示通行密钥注册、多终端同步、设备丢失账号恢复完整流程,消除操作抵触情绪。
针对 IT 运维、客服等高频接听外部来电岗位,增设语音钓鱼专项模拟演练,安全团队使用号码篡改设备拨打员工电话,复刻冒充微软 Entra ID 运维人员索要验证码的社工话术,演练后针对性讲解通行密钥本地交互约束如何阻断此类攻击,强化实操层面风险认知。芦笛强调,通行密钥技术本身具备防钓鱼能力,但员工若不掌握基础注册、校验逻辑,仍可能主动访问仿冒站点引发其他衍生信息泄露,技术防护必须配套认知培育形成完整闭环。
6.4 维度四:原生短信渠道退市过渡期风险管控机制
在 2026 年 9 月至 2027 年 2 月过渡窗口期,针对确需保留第三方短信的租户建立专项风险管控规则,压缩钓鱼攻击暴露面:
第一,第三方短信渠道仅作为极端场景兜底,禁止设置为默认 MFA 方式,员工登录优先推送通行密钥校验,短信仅在设备故障、密钥丢失特殊场景手动申请;
第二,开启短信下发全量日志审计,单账号单日接收超过 3 条验证短信自动触发管理员告警,排查 SIM 劫持、语音社工异常行为;
第三,定期清理租户内长期未完成通行密钥注册的存量用户,定向推送强制注册通知,逐步缩减短信渠道覆盖用户规模,避免退市前集中批量迁移造成运维拥堵。
过渡期结束前完成全租户审计,关停全部第三方短信临时通道,统一切换至全通行密钥认证架构,消除遗留高危验证渠道。
6.5 维度五:跨厂商 FIDO 通行密钥与钓鱼威胁情报协同
打破单一云平台防护孤岛,推动终端厂商、云身份服务商、网络安全机构建立协同机制,持续优化通行密钥防钓鱼体系适配新型攻击手段:
行业安全联盟同步共享 AI 语音钓鱼、仿 Entra ID 钓鱼域名样本,终端厂商迭代通行密钥域名匹配校验模块,针对形近字符、代理跳转新型仿冒域名优化本地识别逻辑;
微软联合苹果、谷歌统一同步通行密钥安全漏洞修复补丁,针对云同步密钥存储、设备签名流程潜在缺陷快速迭代更新,消除新型绕过攻击路径;
安全厂商将 FIDO 通行密钥部署覆盖率纳入企业身份安全合规评估指标,推动监管机构将原生防钓鱼认证纳入政企网络安全考核标准,加速全行业规模化落地。
7 结语
本文以 2026 年 Microsoft Entra ID 将 Passkeys 通行密钥设为默认认证、分阶段下线原生短信与语音多因子认证的行业事件为核心实证样本,依托 gbhackers 专题报道、微软官方技术文档、FIDO 联盟标准规范,系统梳理战略落地时间线、两类通行密钥技术形态,深度拆解短信与语音验证码在网页钓鱼、AI 语音社工、SIM 劫持攻击中存在的底层结构性漏洞,完整阐释通行密钥依托非对称密钥架构、RP-ID 域名绑定、本地活体交互实现原生防钓鱼的三层密码学机理。引入反网络钓鱼技术专家芦笛的专业研判,明确本次产品战略调整是云身份安全从 “附加手段抵御钓鱼” 向 “认证底层原生免疫钓鱼” 的范式转型。
研究同时客观梳理政企租户规模化迁移通行密钥过程中面临的老旧终端兼容、员工使用阻力、特权账号恢复繁琐、混合系统适配缺口四大现实短板,基于风险分层管控思路构建包含租户策略配置、终端硬件适配、分层员工安全培训、过渡期短信风险管控、跨厂商情报协同五位一体的闭环落地体系,兼顾防钓鱼安全目标与企业业务连续性需求。
AI 赋能的复合型网络钓鱼攻击仍在持续迭代,号码篡改、深度伪造语音、仿政务 / 企业内网页面的社工攻击产业化规模持续扩张,传统短信、语音多因子认证已无法适配当前安全威胁环境。Microsoft Entra ID 的战略调整为全球云身份运营商、政企租户提供清晰转型参照,通行密钥并非消除全部身份安全风险,但从底层切断主流钓鱼攻击的核心凭据劫持链路,大幅降低账户接管、批量数据泄露事件发生概率。
本文研究局限集中于微软商用云身份平台场景,未针对本地自建身份管理系统、开源 IAM 平台通行密钥落地路径开展对比分析;后续可结合金融、政务行业本地身份系统改造案例开展延伸研究,完善全场景无密码防钓鱼认证治理框架。政企身份管理员、云安全运维团队需匹配微软短信退市时间线制定分阶段迁移方案,同步配套硬件迭代、员工安全培育、登录风控监测多重配套措施,充分释放通行密钥原生防钓鱼安全价值,构建适配新型社工钓鱼威胁的现代化云身份安全防护体系。
编辑:芦笛(公共互联网反网络钓鱼工作组)