商務旅程遺失硬件安全密鑰:安全報失、使用獲批後備認證與撤銷憑證

商務旅程遺失硬件安全密鑰:安全報失、使用獲批後備認證與撤銷憑證

Natalie Moore
2026年9月12日· 更新於 2026年9月13日· 8 分鐘讀完

商務旅程中遺失硬件安全密鑰,需要迅速而有控制地採取行動。先保護好自己,記錄遺失了甚麼,通知登記該密鑰的機構,並只使用獲批的後備認證器。請獲授權的管理員撤銷遺失憑據,並經正常的身份核實程序登記替代密鑰。

關鍵要點:

  • 轉移到安全的地方,記錄你最後一次掌控密鑰的時間及地點。
  • 找出與遺失密鑰相關的每個僱主、帳戶及實物。
  • 使用分開存放、事先登記的後備方式;不要臨時想辦法繞過。
  • 讓 IT 撤銷遺失的認證器,儘管遺失本身並不證明你的密碼已外洩。
  • 結案前,核實替代密鑰、復原方式以及任何相關的員工證或裝置事件。

本清單由已登記的工作密鑰遺失後開始。出發前的預防請使用旅遊雙重認證準備指南及較完整的國際旅遊指南。

1. 遺失硬件安全密鑰後,先保障安全並保存事實

不要一邊掛念帳戶存取,一邊在不安全的街道、車輛、月台或陌生房間尋找。先轉移到安全的地方,再寫下你最後一次實際使用或看到密鑰的時間。記錄場所、大約時間、所在的袋或鎖匙扣、交通路段,以及有否他人經手。

有限度地檢查可能的位置:電腦插口、專用小袋、酒店保險箱、會議室、保安櫃位及交通失物認領處。若政策容許,可向場所職員查詢,但不要透露該密鑰可存取哪間公司或哪些特權系統。不要在公開的失物啟事中發布照片、序號、用戶名稱或僱主名稱。

保存場所提供的收據、事件編號及訊息。註明密鑰有否掛在員工證、住所鎖匙、行李牌、USB 手指或其他可識別的物品上。即使認證器本身不含可讀取的帳戶列表,這些細節亦會影響實體保安及私隱方面的應對。

設定一個較短的尋找期限。一把其後可能被尋回的密鑰,在仍處於登記狀態期間,亦可能被他人使用。當機構政策要求及時通報時,報告及撤銷不應等待一場沒有期限的尋找。

2. 確認所有者、帳戶和相關損失

確認這把密鑰屬於你的僱主、客戶還是你個人,以及由哪個機構登記。一把實體認證器可能登記在多個工作身份、管理平台、程式碼託管平台或密碼管理器上。不要以為通知了一項服務,便會自動保護所有登記。

只在可信裝置上使用清單、密碼管理器筆記、身份平台或服務台紀錄。按機構及角色列出帳戶,而非複製密鑰資料。如適用,把特權或緊急存取亦包括在內,並通知相應的保安負責人,但不要嘗試查看超出你授權範圍的系統。

核對與密鑰一同遺失的東西。遺失的員工證可能暴露僱主;貼有標籤的鎖匙扣可能暴露辦公室位置;手提電腦或手機可能保有活躍工作階段;護照或銀包則會帶來另一項身份盜用或旅遊證件問題。請按各自適用的事故程序處理,而非把所有東西都當作一個認證個案。

遺失密鑰本身並不證明密碼、PIN 或帳戶已被入侵。FIDO 認證器的設計,令私有憑證不會像可重複使用的密碼那樣被匯出。然而,遺失的裝置仍可能是一個有效的已登記因素,因此必須及時處理其狀態,而非置之不理。

3. 只用獨立保存的後備認證器

選擇一個出行前已登記、並與遺失密鑰分開存放的後備方式。視乎公司政策,它可能是第二把硬件密鑰、認證器應用程式、平台通行密鑰、受管理的復原憑證或經核實的服務台程序。FIDO 的指引建議支援多個認證器,以免遺失一個便被迫採用不安全的復原捷徑。[1]

不要使用放在同一個遺失袋內的復原碼。不要接受主動發來的推送、借用他人的密鑰、分享一次性驗證碼,或讓來電者遙距控制你的裝置。拾獲密鑰的人可能趁亂發出逼真的客戶服務訊息加以利用。

若獲批的後備方式可用,只用它進入官方帳戶或事故渠道。除非政策明確把這項操作交給你,否則不要自行刪除遺失密鑰的紀錄;管理員可能需要其憑證識別碼及登記紀錄。未經批准,不要登記一把在機場商店購買、來歷不明的替代密鑰。

若沒有任何後備方式可用,請在被鎖定前停止重試。經已核實的號碼或受管理的應用程式聯絡服務台,並準備接受身份核實。FIDO 的復原指引把復原視為一個獨立的認證過程,其保證等級應與帳戶風險相稱,而非要求豁免認證。[2]

4. 通知 IT 撤銷安全密鑰

經僱主既定的保安或身份途徑報告遺失。提供帳戶、機構、最後確認持有的時間、大約地點、(如知道)密鑰型號或資產標籤、PIN 是否可能被人知悉,以及還遺失了哪些物品。說明你正在使用哪種後備方式,以及有否觀察到任何意外的提示或帳戶活動。

請獲授權的管理員識別並撤銷遺失的認證器。FIDO 的生命周期指引說明了從用戶帳戶移除遺失的認證器,並經機構的受管理程序替換。[1]撤銷可避免密鑰在被他人尋獲後仍作為有效憑證被接受。

不要把重設密碼等同撤銷密鑰。密鑰登記可能獨立於密碼,活躍工作階段亦可能獨立於兩者。身份團隊會根據相關證據,決定是否撤銷工作階段、重設憑證、審查審計記錄或暫時限制帳戶。

VPN 無法撤銷企業安全密鑰、核實你的身份、發出替代密鑰或凌駕僱主的認證政策。改變網絡位置不能代替移除遺失的憑證。

若密鑰其後被尋回,不要自動恢復使用。在所有者確認它可以重新登記、檢查、重設還是銷毀前,把它視為不可信。一個已撤銷的憑證,不應只因物品看來完好便被悄悄恢復。

5. 經正式程序登記替代安全密鑰

使用機構獲批的採購及交收途徑。替代密鑰可能需要資產紀錄、受支援的韌體、特定協議、認證證明(attestation)、PIN 政策或親身交收核實。不要在公開渠道提及寄送及領取細節,尤其是當收件人擁有特權存取時。

在受管理的裝置上經真正的身份平台登記新密鑰。接觸密鑰前先核實帳戶及租戶,拒絕意外的二維碼或登記連結。完成所需的身份核實,而非單憑一封電郵或一則對話要求便讓支援人員加入憑證。

為新的認證器取一個清楚的名稱,既可與已撤銷的那把區分,又不暴露行程或特權。確認憑證列表顯示了新登記,而且不再接受遺失的密鑰。在政策容許多個認證器時,請登記第二個獲批因素並分開存放。

用一次低風險的授權登入測試替代密鑰,然後登出,再獨立測試後備方式。在新密鑰及復原途徑都獲確認前,不要移除唯一可用的後備方式。按公司規定,記錄登記日期、資產識別碼、保管人及服務台個案。

6. 完成帳戶、設備及實體復原

請事故負責人確認,遺失的憑證已在每個相關工作帳戶中被撤銷,而不只是在你的畫面中隱藏。確認有否審查活躍工作階段、有否出現可疑登入,以及是否仍需要監察或重設憑證。

處理相關事件。更換或停用員工證、報告遺失的手提電腦或手機、更換行李鎖,並在政策要求時聯絡相關當局或保險公司。手提電腦遺失指南涵蓋裝置遏止,但不能代替這裏的認證器撤銷步驟。

記錄最終狀態:遺失時間、報告時間、已核查的帳戶、已撤銷的憑證識別碼、已登記的替代密鑰、已測試的後備方式、相關的財物個案,以及批准結案的人員或團隊。把紀錄保存在企業個案系統,而非個人筆記應用程式。

下次出行前,把主密鑰、後備認證器、復原資料及工作裝置分開存放。預先核實服務台途徑及受支援的替換程序。目標不是令遺失變得不可能,而是確保一件物品遺失不會迫使你作出不安全的復原決定。

總結

  • 保障人身安全,保存時間線,只作有限度的尋找。
  • 找出每一項登記,以及與密鑰一同遺失的其他物品。
  • 使用與遺失認證器分開存放、事先登記的後備方式。
  • 由獲授權的機構撤銷遺失的密鑰並評估相關工作階段。
  • 結案前,登記並核實一把受管理的替代密鑰。

常見問題

遺失密鑰等於密碼被偷嗎?

不是。這是兩件不同的事,FIDO 密鑰通常不會暴露可重複使用的私有憑證。但遺失的密鑰仍可能是已登記的認證器,因此要及時報告並撤銷。

沒有帳戶名或 PIN 的人也能使用密鑰嗎?

這取決於密鑰、帳戶、PIN 要求、附帶的標籤以及一同遺失的其他資料。不要獨自估計風險;把背景告知 IT 並移除登記。

可否等酒店或航空公司找到才報告?

你可以作有限度的失物查詢,但不要延遲必要的保安報告或撤銷。尋找期間,密鑰可能仍然可用。

可用同一袋內的恢復碼嗎?

把遺失袋內的任何東西都視為可能已遺失。使用分開存放的獲批方式,或僱主經核實的復原程序。

只改密碼足夠嗎?

不能作為替代。密碼、已登記的認證器及活躍工作階段是不同的管控。按身份團隊對每一項的決定處理。

可在海外隨便購買替代密鑰嗎?

只有在機構明確批准型號及登記途徑時才可以。受管理的環境可能要求受支援的硬件、資產追蹤、韌體或認證證明。

尋回原密鑰後可直接再用嗎?

未經授權不可以。保持中斷連接,並查問所有者它應接受檢查、重設、重新登記還是銷毀。

免責聲明: 本文只供一般參考,不構成法律、技術或其他專業意見。我們不保證內容準確、完整或及時。

來源

  1. FIDO Alliance, Lifecycle Management for FIDO Authenticators — https://fidoalliance.org/wp-content/uploads/2021/04/FIDO-White-Paper-Lifecycle-Management-for-IT-Administrators.pdf
  2. FIDO Alliance, Account Recovery Best Practices — https://fidoalliance.org/wp-content/uploads/2019/02/FIDO_Account_Recovery_Best_Practices-1.pdf

Sources checked 2026 年 9 月 12 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

商務旅程遺失硬件安全密鑰:安全報失、使用獲批後備認證與撤銷憑證 | AethoVPN