微软用 Passkeys 取代短信 MFA:AI 攻击下的安全军备竞赛,企业准备好了吗?
这篇文章最有价值的信息是:微软在 2027 年强制要求 Entra 用户改用通行密钥,本质上是承认了传统短信/语音 MFA 在 AI 驱动的自动化攻击面前已经失效,而这背后反映的是身份认证从“验证已知”向“验证身份”的范式转移。对于企业架构师而言,这不仅是安全升级,更是成本结构的重新计算。
短期看,企业面临的是“迁移阵痛”和“兼容性博弈”。微软给出的时间线是 2027 年 2 月,看似遥远,但 Entra 的用户基数庞大,包括大量使用 Microsoft 365 的企业客户。短信/语音 MFA 虽然被诟病已久,但它的优势是“最低可行性”:用户无需额外设备,运营商覆盖广,成本低(对用户而言)。切换到 Passkeys 意味着需要依赖设备内置的安全芯片(TPM、Secure Enclave)或外接硬件密钥(FIDO2)。问题是:企业员工是否都有支持 Passkeys 的设备?如果员工在公共终端(如共享电脑、网吧)登录,如何管理?Passkeys 的跨设备同步(通过 iCloud 钥匙串、Google 密码管理器)虽然正在普及,但并未完全统一标准。短期内,企业需要为员工提供备用方案(如硬件密钥),这会产生一笔不菲的采购和分发成本。另一方面,业务流程中涉及的身份验证场景(如第三方应用集成、自动化脚本)可能依赖旧式 MFA 接口,改造需要时间。我建议企业现在就开始对 Entra 环境做一次“ Passkeys 就绪度审计”,重点排查不支持 FIDO2 的设备和应用。
长期看,这是一场身份认证的“基座重构”。微软的举动并非孤例,Google、Apple 早已力推 Passkeys,FIDO 联盟的标准也在成熟。为什么短信/语音 MFA 在 AI 攻击下不堪一击?因为 AI 可以大规模伪造语音、利用 SS7 协议漏洞劫持短信、甚至通过深度伪造技术模仿用户的声音完成语音验证。传统 MFA 本质上是“你知道的 + 你拥有的”,但“你拥有的”手机号/手机号对应的 SIM 卡,在电信网络层面已经被证明可以被远程操控。Passkeys 基于非对称加密,私钥永远不出设备,公钥存储在服务端,攻击者无法通过网络钓鱼或中间人攻击获取私钥。这从根本上解决了“可转移性”问题。从商业价值看,虽然初期迁移成本高,但长期能降低因账号被盗导致的合规罚款、数据泄露损失和品牌声誉修复成本。对于金融、医疗、政务等强监管行业,满足零信任架构的 Passkeys 几乎是必然选择。技术可行性上,目前主流浏览器、操作系统、移动端 SDK 均已支持 Passkeys 的 WebAuthn 协议,腾讯云也在推进类似的无密码方案。落地难度主要在于:用户习惯改变(从输入验证码到使用生物识别或 PIN)、企业 IT 管理员的培训成本、以及遗留系统改造。但和每个企业都经历过从密码到 MFA 的迁移一样,这次迁移的阵痛期预计会在 2-3 年内消化。
还有一个容易被忽视的视角:微软的公告实际上是在给整个身份认证市场“定调”。一旦 Entra 强制要求,其生态内的 SaaS 应用(如 Salesforce、ServiceNow 等通过 Entra 做单点登录的)很可能也会跟进。这会产生网络效应——第三方应用开发者为了满足 Entra 的身份策略,会被倒逼适配 Passkeys。而短信/语音 MFA 的运营商(如 Twilio、Nexmo)可能会失去一批企业客户,转向为物联网或应急场景提供验证。对国内企业而言,虽然微软的强制令不直接覆盖中国区,但跨国企业、出海业务、以及使用 Microsoft 365 的组织都需要同步考虑。另外,华为、阿里云、腾讯云等国内云厂商也在推自家 FIDO 认证方案,但互通性仍是问题。如果未来国内形成类似微信扫码登录的“中国特色 Passkeys”(如基于国密算法),企业需要提前评估兼容性。
总结一句话:微软用 Passkeys 取代短信 MFA 是 AI 安全威胁下的必然选择,企业应该从现在开始评估迁移成本,而不是等到 2027 年。
物界前沿