開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


硬件安全密鑰是用於帳戶認證的實體外置裝置。在 FIDO 模式中,它以私鑰簽署服務挑戰,服務用已註冊公鑰驗證。它不是 Wi-Fi 的 network security key,也不表示每個服務都支援無密碼登入。FIDO 和 Microsoft 的文件分別說明憑據機制與具體服務條件。[1][2]
購買前要核對服務、瀏覽器、操作系統、連接方法及復原政策。插頭可以接上,只證明物理連接可能可用;認證仍須整條鏈支援。本文說明判斷及備用準備,不提供繞過帳戶驗證的方法。
關鍵要點
- FIDO 公鑰認證由密鑰保管私鑰,服務驗證簽署。
- 觸碰確認人在場,與 PIN 或生物識別核實用戶並不相同。
- 同一實體密鑰可有不同認證模式,不能只看外形。
- USB 或 NFC 支援不表示服務、瀏覽器和政策全部兼容。
- 備用密鑰需獨立註冊及測試;遺失後分開處理憑據撤銷和工作階段。
公鑰模式的註冊把驗證公鑰存於服務,私鑰留在認證器。登入時服務發出挑戰,認證器按協議及帳戶政策要求用戶操作,然後簽署回應。服務驗證這次回應,不是反覆接收一個共享密碼。
觸碰裝置通常用來確認用戶在場,未必證明具體身份。用戶核實可按支援條件透過 PIN 或生物識別完成。不能把「按一下」當成所有場景都完成強身份核實。
實際流程也受註冊模式、客戶端及組織政策影響。整體保護可參考數碼私隱指南。部分裝置另有一次性密碼或智能卡功能,這些模式不等於 FIDO;買了實體裝置,不代表正在使用抗釣魚公鑰流程。
FIDO2 涉及 WebAuthn 和客戶端與認證器的通訊機制。服務可把密鑰用作額外因素,亦可在受支援政策下用於無密碼登入。Microsoft 的企業認證文件有其支援環境,不能推定所有個人服務採用相同方式。[2]
Passkey 描述公鑰憑據,硬件密鑰描述認證裝置。支援的實體認證器可採用這種憑據,但兩者不是一對一相同概念。甚麼是 Passkey進一步比較同步型及裝置綁定型。
Wi-Fi 的「網絡安全密鑰」通常是無線網絡接入秘密,不是本文的帳戶認證器。甚麼是網絡安全密鑰說明這個名稱差異。搜尋及購買時要先確認用途,以免只因名稱相似選錯工具。
能否登入要同時核實服務模式、客戶端及裝置連接方法。單靠 USB 插頭、NFC 標誌或包裝上的 FIDO2 字樣,不能證明完整登入鏈可用。
驗證碼 App 常用一次性驗證碼,用戶仍可能把有效碼交給假網站。FIDO 公鑰流程把憑據與服務綁定,針對這類輸入型釣魚有不同保護。不過 App 亦可提供推送批准或 Passkey,「App」不是單一協議。
| 方法 | 常見使用 | 要考慮的條件 | 備用方式 |
|---|---|---|---|
| 驗證碼 App | 輸入一次性驗證碼 | 有效碼仍可被釣魚 | 按服務準備備用或復原 |
| 同步型 Passkey | 在提供方支援裝置批准 | 同步帳戶及平台條件 | 其它獲准裝置及官方復原 |
| 本機綁定憑據 | 使用平台認證器 | 主裝置的可用性 | 另一項已註冊方法 |
| 外置硬件密鑰 | 連接或靠近實體認證器 | 服務模式、介面及攜帶 | 獨立註冊備用密鑰或入口 |
組織可能要求指定認證器,個人則可能較重視多裝置便利。應按真實支援與復原準備選擇,不能宣稱所有帳戶只有同一最佳方式。密碼管理員是否安全協助分清密碼保存和額外認證的責任。
先閱讀目標服務官方條件,確認帳戶類型、組織政策、瀏覽器與系統。USB-A、USB-C 和 NFC 只屬連接條件;轉接器可以接上,也不代表某個 App 或認證程序能使用。
PIN、生物識別及憑據容量等能力可隨型號及韌件版本變化,應查閱廠商最新文件。不能套用同品牌另一型號或不同韌件版本的資料。工作帳戶還須確認管理員是否接受該型號或認證器類型。
| 檢查項 | 核實內容 | 可接受依據 |
|---|---|---|
| 服務支援 | 帳戶模式及註冊方法 | 官方說明與實際帳戶選項 |
| 連接方式 | 裝置、瀏覽器和介面組合 | 官方兼容性及真實登入測試 |
| 組織政策 | 型號或認證器限制 | 管理員批准的要求 |
| 本機核實 | PIN 或生物識別要求 | 型號文件與服務政策 |
| 備用方案 | 主密鑰不可用時的入口 | 獨立註冊及測試結果 |
不能只憑標準標誌決定購買。Microsoft 企業場景文件也不是所有個人帳戶的兼容保證。[2] 要在目標環境確認支援,不以其它平台成功案例代替自己的驗收。
從獨立官方入口登入,在正確帳戶註冊主密鑰,使用可辨識而不含秘密的憑據名稱。服務的註冊程序決定是否需要密碼、現有認證因素或管理員批准。備用密鑰應按服務支援另行註冊,不能當作任意複製主密鑰私鑰的設備。
把備用放於與主密鑰不同的安全位置,並保管服務提供的其它復原方法。在現有工作階段與登入入口仍可用時測試備用,確認能進入正確帳戶。記錄各密鑰註冊在哪些帳戶,方便遺失後定向撤銷,但不要保存 PIN 或完整復原碼。
帳戶能否使用密鑰,要看真實認證選項。VPN 密碼安全說明憑據與網絡路徑的分工;不能由 VPN 網絡能力推定支援實體密鑰。沒有相應選項時,使用該服務實際提供的保護。
測試備用不應先移除唯一有效方法。按照官方流程更換或清理,注意密碼、其它認證器及復原途徑可能各有要求。
使用另一把已註冊密鑰、獲准備用方法或正式復原流程。進入正確帳戶後,按服務功能撤銷遺失密鑰的憑據,再獨立檢查現有登入工作階段。NIST 指南討論認證器生命週期及復原條件。[3]
遺失裝置不等於已證明帳戶被入侵。後果取決於認證模式、本機核實與其它條件,但仍應移除失去控制的入口。撤銷密鑰不能直接當成所有歷史工作階段已終止。
組織帳戶亦應及時按既定密鑰報失政策處理,不要等到有濫用證據才報告。不能自行撤銷時,透過已核實的管理員或服務渠道處理。
出差中的具體處理可參考出差時遺失硬件安全密鑰。沒有備用時,按官方身份核實流程處理,不相信萬用解鎖工具,也不要把秘密傳給支援人員。
密鑰不會讓受損終端、被竊工作階段或用戶批准的錯誤操作自動安全。它保護特定認證環節,不是所有交易、權限或裝置完整性的證明。
復原入口可能弱於正常認證,所以要檢查電郵、支援流程、通知與備用方式。[3] 不應把 PIN 與密鑰一同保存。新增、更換、遺失及撤銷憑據,亦要按實際帳戶生命週期管理。
好的備用兼顧安全及可用性。兩把密鑰放在同一袋會共享遺失風險;未測試的備用也不能證明可用。準備應按服務支援及個人場景完成,不能只以購買更多裝置代替。
不同。硬件認證器參與帳戶登入,網絡安全密鑰通常指 Wi-Fi 密碼。兩者保護不同互動,不能互相替代;購買前要確認目標是帳戶認證。
服務須支援相關模式與客戶端環境。先查官方帳戶說明及組織政策,不能由實體介面可接上便推定註冊和登入必然成功;完整認證鏈都要兼容。
不同。觸碰可確認人在場,PIN 或生物識別可在本機核實用戶。實際動作取決於認證器及服務模式,按經核實的提示操作,不把兩種檢查混為一談。
適用的 FIDO 認證器可承載裝置綁定型 Passkey。平台或同步提供方也可管理這種憑據,所以憑據與實體物件不同,仍要核實服務、客戶端及型號支援。
要看實際模式。驗證碼、推送批准及支援 Passkey 的 App 性質不同,應比較流程與復原,不只憑 App 名稱或是否實體便下結論。
不會。要按各服務支援流程獨立註冊,測試入口可用,並分開保存減少共同遺失風險。持有另一個裝置不代表它可進入帳戶。
遺失本身不證明成功存取,但要按獲准流程處理。檢查認證條件、撤銷遺失憑據,再核實帳戶活動及工作階段;後果取決於模式及本機核實。
強認證不會移除惡意軟件,亦不控制已認證工作階段內所有操作。終端、復原渠道及服務授權仍要獨立保護,密鑰不是裝置修復工具。
Sources checked 2026 年 10 月 5 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。