无密码认证指南
如今的IT安全团队需要具备对企业全域内身份进行识别与认证的能力,无论这些身份属于人员、设备、数据还是应用。密码是传统且应用广泛的安全保障手段,但其当下的有效性已不如以往。随着IT技术的发展,恶意行为者的攻击手段愈发复杂,已将密码作为多数IT系统中的薄弱环节展开攻击。
这类恶意行为者越来越擅长以下操作:
- 诱骗用户在钓鱼网站输入密码
- 在互联网传输过程中窃取用户身份
- 从密码存储库中盗取密码
- 找出被盗密码被重复使用的场景
- 通过暴力破解获取密码
根据《2022年威瑞森数据泄露调查报告》,北美地区超66%的数据泄露事件都与凭据泄露有关,但尽管存在这些安全弱点,密码仍被广泛使用。不过,借助基于公钥基础设施(PKI)技术的无密码认证方案,在企业场景中淘汰密码这一长期目标终于成为现实。Gartner预测,到2022年,60%的大型及全球化企业、90%的中型企业将部署无密码认证方式,覆盖超50%的认证用例。* https://www.gartner.com/smarterwithgartner/embrace-a-passwordless-approach-to-improve-security/
什么是无密码认证?
企业内对访问凭据的需求无处不在。最容易被想到的认证场景大概是员工使用密码登录电脑、网站或应用,但这只是冰山一角。网络设备与WiFi、VPN、网关等接入点,服务器、云环境、数据库等系统,以及移动设备、物联网设备、网络设备等各类其他设备,同样需要安全认证。这类认证场景中有一部分是后台运行的,普通用户无法感知,但它们仍是企业IT基础设施的关键组成部分。
无密码认证是一种无需输入或记忆密码及其他基于知识的秘密信息的认证方式。它依赖加密密钥对:私钥与公钥。公钥会在注册环节提交给提供认证服务的远端服务器、应用或网站;私钥存储在用户设备上,仅能通过生物特征认证(如声纹、指纹或面部识别)、硬件令牌或其他无密码认证因子访问。在多数常见实现中,用户需要输入自身的公开标识符(用户名、手机号、邮箱地址或其他已注册ID),再通过提供合规认证因子形式的安全身份证明来完成认证流程。
无密码认证的一个常见应用实例是智能手机的生物特征登录。当前许多新款智能手机都搭载了指纹、面部识别功能以跳过锁屏,也支持通过指纹识别解锁大量已安装的应用。
合规认证因子的类别
这类因子传统上分为两类:
- 所有权因子(“用户所有的事物”):例如手机、一次性密码(OTP)令牌、智能卡、硬件令牌(比如忘记密码时收到的邮件魔法链接也属于这类)。
- 固有认证因子 (“用户固有特征”)例如指纹、人脸识别或声纹识别、视网膜扫描,或其他生物识别标识符。
部分方案也可能接受其他因子的组合,例如地理位置、网络地址,或行为模式与手势。
无密码认证与 MFA、2FA 的对比
不应将无密码认证与多因素认证(MFA)或双因素认证(2FA)混淆。MFA 和 2FA 通过引入额外的认证因子(例如短信推送通知、一次性密码(OTP)或硬件令牌),在简单密码的基础上提升认证安全性。当前的 MFA 无密码认证依赖于FIDO2 标准(FIDO 是 Fast IDentity Online 的缩写,FIDO2 是以下两项标准组合的统称:WebAuthn和Client to Authenticator Protocol(CTAP))。
相比之下,无密码认证仅使用一种高安全性因子完成身份验证,相比多数 MFA 方式对用户来说更快捷、更简便。只要将密码替换为其他认证因子,也可以实现无密码的多因素认证(MFA)。
无密码认证的安全性
无密码认证的安全防护能力更强。密码的使用、记忆和管理过程中涉及的人为因素会带来安全风险:用户往往难以记住密码,因此会采用各种方式应对日常的密码复杂度要求,包括使用容易被预测的密码、在多个系统间复用密码,以及以不安全的方式共享或存储密码。密码复用和使用易预测密码会导致系统面临广泛的攻击风险,降低网络犯罪分子的攻击门槛,使账号面临账号接管及其他安全威胁。
可抵御的攻击类型
通过部署无密码认证消除密码使用场景,可消除以下攻击向量:
- 钓鱼攻击
- 社会工程学鱼叉式钓鱼攻击
- 键盘记录器攻击
- 凭证填充攻击
- 凭证重放攻击
- SIM 卡劫持攻击
兼具安全优势与更高的易用性
无密码认证方式消除了单点故障相关风险,因此比单纯的密码认证更安全。它相比 MFA 也具备优势:如果终端用户的设备丢失、被盗,有时甚至只是完成系统升级,基于 OTP 或向移动设备发送推送通知的 MFA 实现都会给用户带来使用障碍。
相比单纯密码认证或 MFA,它还能提供更优的用户体验:用户不仅无需记忆复杂密码、适配不同的安全策略,也无需定期更换密码,同时不用应对硬件令牌、MFA 或移动设备二次验证带来的麻烦。
这种易用性的提升并非可有可无的附加价值:最有效的安全解决方案是用户真正愿意使用的方案,因此易用性实际上是提升企业安全水平的关键因素。通过消除对用户名和密码的依赖,以及随之产生的各类问题,无密码认证在改善用户体验的同时,可提升组织的安全防护能力,缩小整体攻击面。
公钥基础设施(PKI)可提供最优的无密码认证解决方案
无论组织选择哪种数字身份认证方式,该方案都需要满足以下要求:
- 安全强度足够,无法被窃取
- 具备前瞻性,可帮助企业提前应对不断演变的威胁
替换密码的最佳方案是公钥基础设施(PKI)是身份认证与加密领域的黄金标准,也是企业网络安全的基石。 没有任何身份认证与加密解决方案,比公钥基础设施(PKI)提供的数字身份更强大、更易用。
PKI 已经投入应用数十年,已成为现代生活不可或缺的组成部分。网站、联网设备、移动设备以及物联网设备都会常规使用 PKI 完成身份认证、数字签名和数据加密,以防止数据被窃取或篡改,而这些过程往往在我们毫无察觉的情况下发生。
公私钥对技术
PKI 证书依赖公钥/私钥对技术,二者配合使用时,可作为提供安全访问凭证的基础。私钥属于秘密信息,仅用户本人知晓,应当加密后安全存储在用户设备上。与之相对,公钥可自由分发给用户希望连接的任意用户、设备或服务器。这类密钥通常由企业的 IT 团队管理,更优的做法是借助受信任的证书颁发机构(CA)保障密钥的安全存储。
为何不推荐基于密码的身份认证,以及 PKI 为何是最优选择
要保护受密码保护的身份不被窃取,必须对密码严格保密。但在使用密码时,又必须将其对外提供。这是密码方案失效的核心原因:它依赖于共享一个秘密信息,而这个秘密可能被意外或故意滥用。
相比之下,使用 PKI 时不存在需要共享或可能被截获的秘密信息。身份认证的过程是用户证明自身持有私钥,随后由公钥对私钥签名的交易进行验证。该方案优于基于密码的身份认证,原因如下:
- 私钥永远不会离开客户端。 这与密码形成对比:密码很容易被有意分享,或通过钓鱼攻击被无意泄露。
- 私钥不可能在传输过程中被盗,因为它从不会被传输。 密码可能在互联网传输过程中被盗,而私钥与之不同,永远不会被传输。
- 私钥不可能从服务器存储库中被盗。 存储在中央服务器存储库中的密码可能被盗;私钥仅存在于用户设备上,不会被集中存储。
- 用户无需记忆密码,也无需输入用户名。 用户设备仅需调用存储在本地的私钥,体验更顺畅。

图:基于 PKI 的身份证书提供了最简便、最安全的无密码身份认证形式。
不使用 PKI、仅依靠其他因子也可以实现无密码身份认证,但相比其他无密码身份认证方法,PKI 更简单、更安全、可扩展性更强。
例如,大多数多因素认证(MFA)方案实际上并非真正无密码,仍然需要输入密码,再补充来自身份验证器应用的验证码、硬件令牌输入、一次性密码(OTP)或发送至移动设备的推送通知。这类 MFA 方案仍然存在密码被截获的风险,因此无法解决密码带来的安全隐患。此外,这类方案要求额外的认证步骤,会让用户体验更繁琐。 https://sectigo.com/resource-library/pki-vs-mfa-infographic
生成私钥和公钥使用什么技术?
创建数字身份时,会同时生成公钥和私钥,二者通过高强度公钥密码算法绑定为密钥对。密钥生成可通过自动化证书管理系统完成,例如Sectigo Certificate Manager,也可由系统管理员手动完成。手动生成和存储密钥的操作在大多数主流操作系统上均可实现。
生成密钥最常用的数学算法是 RSA(Rivest–Shamir–Adleman)和椭圆曲线密码学(ECC)。RSA 与 ECC算法通过多种计算方式生成不同长度的随机数字组合,使其无法被暴力攻击破解。密钥的大小即位长决定了防护强度:2048 位 RSA 密钥或 521 位 ECC 密钥可提供足够的密码学强度,阻止黑客破解算法。
管理收益
对于 IT 团队而言,密码的管理和支持成本很高。密码重置和密码管理工作会给 IT 服务台带来大量工作量。此外,员工在等待密码重置期间无法正常工作,还会降低生产效率。
Forrester Research 估计,大型企业每年在密码重置相关的人员和基础设施投入上最高可达100万美元。相比之下,无密码认证能够减轻 IT 管理负担,带来多项优势,包括:
- 降低总体拥有成本 – IT 团队无需再耗费精力处理密码策略设置、泄露检测、遗忘密码重置,也无需满足密码存储相关的政策与合规要求。
- 更清晰的凭证使用可见性 – 由于无密码认证的凭证与特定设备或用户固有属性绑定,无法被多人大规模(违规)共用,因此访问管控会更加严格。
- 规模化管理能力 – IT 团队可管理多账号登录场景,不会额外增加密码疲劳问题,也无需复杂的注册流程。
基于公钥基础设施(PKI)落地无密码认证的实施步骤
以下是实现无密码认证体验的通用步骤概览:
- 对员工、应用、基础设施和登录流程开展审计
- 制定分阶段实施路径
- 明确公钥基础设施(PKI)认证的适用场景
- 优化认证工作流
- 应用分析能力与自适应访问策略
- 切换至完全无密码的认证体验
落地无密码认证并非易事,尤其是当企业拥有大量员工、海量应用、混合云与本地部署结合的基础设施,以及/或者复杂的登录流程时。要实现完全无密码的环境,最稳妥的方式是采用稳妥、分阶段的推进方法。下文将详细介绍每个步骤。
落地无密码认证的最合适路径包含以下环节:
- 明确公钥基础设施(PKI)认证的适用场景。 多数企业会优先选择特定场景、设备和/或应用开展试点,采用稳妥、逐步推进的上线方式。这种方式可以降低风险,让 IT 团队以有针对性、可控的节奏熟悉相关操作。
- 优化认证工作流。 优化用户体验、消除认证潜在故障点的一个核心要点,是减少需要提供凭证的环节。如果您尚未部署相关能力,可以考虑为云端基于SAML的应用采用单点登录(SSO)技术,并通过访问与认证代理整合本地服务的应用工作流。也可以选择部署基于公钥基础设施(PKI)、由生物特征认证器支撑的多因素认证(MFA)作为第二认证要素,提升认证安全性。这样您就可以在全公司推广生物识别技术的过程中,逐步落地公钥基础设施(PKI)的应用。
- 建立基于公钥基础设施(PKI)的认证信任体系。 结合用户、设备、位置和行为上下文应用分析能力与自适应访问策略,确认认证行为可信。需要确认不存在异常用户行为或高风险设备,验证用户身份属实、且使用合规设备访问企业网络。
- 切换至完全无密码的认证体验。 完全移除认证环节中的密码要素,完全依托基于公钥基础设施(PKI)的身份证书,让用户和设备访问企业网络与应用时,无需执行多因素认证(MFA)和生物识别解决方案要求的额外步骤。
如何自动化管理面向无密码认证的公钥基础设施(PKI)
对于企业而言,规范的公钥基础设施(PKI)证书管理是为关键业务系统和数据提供可扩展、高性价比且安全的访问认证方式的核心基础。但人工(逐张)管理数字证书耗时且易出错,这类失误本身就会带来安全风险。
很多企业环境中存储着数千张甚至数百万张证书,这进一步提升了密钥管理的复杂度。如果 IT 团队无法持续管理证书的过期、吊销和续期,证书提供的安全保障就会轻易失效。使用过期证书运行的系统本身就存在安全风险。通过人工流程完成企业内所有公钥基础设施(PKI)证书的发现、安装、监控和续期,不仅风险高、耗费人力,还对技术能力有很高要求。
通过自动化方式开展证书管理,既可以降低证书过期带来的风险,也能减轻团队大规模管理证书的工作负担。与提供企业级自动化工具的服务提供商合作,例如Sectigo Certificate Manager,就可以在企业全范围、各类无密码认证场景中,实现所有证书的签发与生命周期管理自动化。
如需了解更多无密码认证相关信息及企业部署方法,请阅读白皮书《无密码企业:利用公钥基础设施(PKI)替代密码实现身份与访问管理》.