认证现状与挑战
当前身份验证方式融合了传统方法与新兴技术,其中密码仍是主流,但存在重复使用、弱密码和钓鱼攻击等问题。SpyCloud 2023 年身份暴露报告显示,72% 的违规密码仍在使用,61% 的消费者在多个账户中重复密码。密码管理器虽能提升安全性,但主密码泄露风险依然存在,且无法解决密码卫生问题。多因素认证(MFA)通过结合“你知道的”、“你拥有的”和“你是谁”三种因素增强安全性,但采用率仍低,且易受钓鱼和信息窃取攻击。
PASSKEYS:无密码认证的新时代
PASSKEYS 作为无密码认证方案,利用生物识别或 PIN 码进行身份验证,提供更安全便捷的用户体验。其优势包括:仅与特定应用关联、可存储于云端、私钥存储于用户设备、无需用户记忆或保护凭证。NIST 推荐的密码指南包括:密码长度至少 8 个字符、允许 64+ 字符密码、限制登录尝试次数、禁用常见密码。而应避免的要求包括:密码复杂度设置、强制密码更改、使用密码提示、基于知识的身份验证。
会议劫持:新兴的会话劫持攻击
会议劫持是一种新兴且难以察觉的攻击方法,允许恶意行为者获取已认证会话的访问权限。攻击者通过反检测浏览器和被盗的会话 Cookie 模拟可信设备,绕过密码、MFA 和 PASSKEYS 的验证。SpyCloud 数据显示,2022 年从暗网中重新获取的被盗 Cookie 记录达 220 亿条,表明会议劫持攻击日益普遍。被盗 Cookie 的风险包括:被多次出售利用、访问 SSO 会话导致多应用权限获取、难以被安全从业者识别(39% 的人不终止会话 Cookie 暴露)。
防范会议劫持的策略
为防止会议劫持,组织需采取多层零信任安全策略,并关注以下措施:
- 限制 Cookie 生存时间,减少攻击窗口。
- 部署监控工具,识别受感染用户和受损 Cookie。
- 监控用户行为异常,如陌生 IP 访问或大量数据传输,并集成机器学习增强检测能力。
- 及时重置公开凭证,并对已知被攻陷设备标记用户账号。
为无密码未来做准备
认证技术正从密码向 PASSKEYS 过渡,但需警惕如会议劫持等新型攻击。组织需结合技术解决方案与人类行为培训,持续保持警觉并适应技术防御,以应对下一代攻击手段的挑战。关键措施包括:识别受感染用户、使泄露 Cookie 的会话失效、重置公开凭证,并通过自动化解决方案提升互联网安全性。