Microsoft Is Phasing Out SMS: Do You Still Need a Physical Security Key with a Phone Passkey?

微软将停用短信验证:手机已有 Passkey,还需要实体密钥吗?

随着微软宣布将于 2027 年起逐步停用短信和语音验证服务,基于抗钓鱼认证的 Passkey 正在加速成为行业标准。面对“同步型手机 Passkey”与“设备绑定型实体安全密钥(如 FIDO2 硬件)”,用户该如何选择?本文深度解析两者的安全差异、场景适配以及设备丢失时的恢复路径,帮助你为重要账户构建安全、可靠的登录方案。

硬件钱包坏了,助记词又没备份怎么办?资产还能恢复吗?(避坑与自救指南) Reading 微软将停用短信验证:手机已有 Passkey,还需要实体密钥吗? 2 minutes

微软正在给企业的短信验证设定退出时间表。

根据 Microsoft Entra ID 官方文档,微软原生提供的短信和语音验证服务,将于 2027 年 2 月 1 日对多数用户停止,全球管理员和外部用户则延至 7 月 1 日。微软建议企业提前迁移到 Passkey、Windows Hello for Business 等抗钓鱼认证方式,避免登录受阻。有特殊需求的企业,也可配置客户自管的电信服务商继续使用短信或语音验证。

Passkey 既可以保存在手机上,也可以保存在独立的实体安全密钥中。前者通过手机上的指纹或面容识别完成验证,后者则需要使用独立硬件。

对于用户而言,两种方式该如何选择?

我们的观点是:手机 Passkey 适合日常登录;对于连接资金、重要资料或企业权限的账户,值得考虑再绑定一把独立实体安全密钥。选择的关键,在于登录凭据保存在哪里,以及常用设备丢失或无法使用时,是否还有其他可靠的登录方式。

无论选择哪种方式,Passkey 都在成为账户登录的重要选择。那么,它与我们熟悉的密码和短信验证码有什么不同?

验证码会被转交,Passkey 会核对网站

设想这样一个场景。

小林收到一封“企业邮箱即将停用”的邮件,点开链接后,页面的标志、排版和登录框都很熟悉。他输入密码,又填上手机刚收到的验证码,以为完成了一次安全验证。

但如果这是钓鱼页面,攻击者就可能把他输入的密码和验证码,实时转交给真正的网站。验证码确实发到了小林手机上,完成登录的却可能是别人。

问题在于:小林需要自己判断网页真假,而验证码可以被复制、转交。

 

钓鱼攻击流程  loading=

( 攻击者通过假网站实时转交验证信息,窃取账户的登录会话。图片来源:Microsoft Security Blog。)

Passkey 改变了这个过程。它使用与特定网站关联的加密凭据,登录时由浏览器、系统和认证设备共同完成验证。一个域名不同的假网站,即使外观再像,也不能直接调用真正网站的 Passkey 来完成认证。

无论是手机 Passkey,还是 FIDO2 实体安全密钥,共同的价值均在于:减少登录安全对“用户每次都能识破假网站”的依赖。

都叫 Passkey,凭据却可能放在不同地方

在手机上用指纹或面容登录,看起来是同一个动作,背后的 Passkey 却可能有不同的保存方式。根据凭据是否能在设备之间同步,Passkey 分为同步型和设备绑定型。

同步型 Passkey:换一台设备,也能继续使用。

这类 Passkey 通过凭据管理服务,在受支持的设备之间加密同步。常见例子包括保存在 Apple iCloud 钥匙串、Google 密码管理工具和 1Password 中的 Passkey。

例如,小林在 iPhone 上创建了一个 Passkey,并保存到 iCloud 钥匙串。开启同步后,他也可以在登录同一 Apple 账户的 Mac 上使用它,不必为这台电脑重新创建。换手机时,只要能恢复相应账户并满足验证要求,通常也能继续使用已同步的 Passkey。

设备绑定型 Passkey:凭据留在创建它的那台设备里。

这类 Passkey 的私钥不会同步到其他设备。保存在 FIDO2 实体安全密钥中的 Passkey 就属于这一类。手机也可以保存设备绑定型 Passkey,例如 Microsoft Authenticator 为工作或学校账户创建的此类凭据。

如果小林将 Passkey 保存在一把实体安全密钥中,无论在兼容的电脑还是手机上登录,都需要使用这把密钥。凭据始终留在密钥内,并不会因为在另一台设备上登录,就被复制过去。如果密钥丢失,则需要通过提前绑定的另一种登录方式或账户恢复流程找回访问权限。

因此,不能简单地把两者理解为“手机里的会同步,硬件里的才留在本地”。真正需要确认的是:创建 Passkey 时,你把它保存在d哪里,这种保存方式是否支持同步。这也决定了换设备或丢失设备后,你该如何继续登录。

passkey 两种类型

对普通用户来说,可以先问自己两个问题:

需要弄清楚的问题

为什么影响选择

我的 Passkey 是否会同步?通过哪个服务同步?

决定换设备时如何继续使用,以及需要保护哪个凭据管理账户

手机不在身边、损坏或丢失后,我还能怎样登录?

决定一次设备故障会不会变成账户无法访问

同步带来便利,独立硬件提供另一种凭据保管方式。选择应当围绕自己的使用习惯和恢复需求展开。

实体密钥的价值,在于多一条独立的登录路径

再看小林的另一个场景。

小林每天用 Gmail 收邮件,用 Google Drive 保存文件,用 Google Photos 备份照片。这些服务都关联着同一个 Google 账户。平时,手机和电脑都能登录,他很少需要考虑:如果常用设备都不在手边,该怎么办?

假设出差途中,装着手机和电脑的背包遗失了。他可以新采购电脑和手机,却无法使用原来设备上的 Passkey,也无法在手机和电脑上确认登录。此时,能否顺利进入账户,就取决于他提前准备了哪些备用登录方式。

Google 支持将账户的 Passkey 创建在 FIDO2 实体安全密钥上。如果小林事先完成了设置,并将密钥与手机、电脑分开保管,就可以在兼容的备用电脑上选择使用安全密钥,按提示连接密钥,通过密钥的 PIN 或指纹验证身份,登录 Google 账户。这个过程不需要先取回原来的手机,也不需要先把云端的 Passkey 同步到备用电脑。

多设备同步让日常登录更方便,实体安全密钥则让你在常用设备无法使用时,多保留一条独立且快速的登录路径。

这里有一个容易忽略的细节:安全密钥必须事先注册到对应账户。买了以后放在抽屉里,并不会自动成为所有账户的备用钥匙。

对以下几类账户,这种安排尤其值得考虑:

  • 核心邮箱:它往往也是其他账户的找回入口。

  • 连接资金或重要资料的账户:一旦失去访问权,处理成本更高。

  • 企业管理账户:除了个人使用便利,还需要考虑组织的发放、撤销和恢复要求。

“增加一把密钥”通常意味着增加一种可用的登录方式,并不代表以后每次登录都必须同时拿出手机和密钥。是否强制使用某种认证方式,取决于服务设置和企业策略。

微软 Entra 就允许管理员按用户组设置 Passkey 类型、认证器限制等规则。企业选购硬件前,需要先确认这些规则,再验证注册和登录流程。

独立保管,也意味着要认真准备备用方案

实体密钥可以离开手机独立使用,也可能丢失或损坏。它的价值能否发挥出来,取决于你是否把恢复这一步考虑完整。

对于重要账户,我们建议:在服务允许的情况下,提前注册主用和备用两把密钥,分别保管,并实际测试备用密钥能否登录。两把密钥是分别注册的凭据,不是自动复制出来的两份钥匙。

如果只使用一把,也应确认服务提供什么恢复方式,以及自己是否已经完成相应设置。不要等设备丢了,才第一次阅读恢复说明。

同时,Passkey 主要保护的是认证环节。它不能替你判断所有交易、阻止已经登录的恶意软件操作,也不能保证账户找回流程不会成为薄弱点。重要账户仍然需要可信设备、合理权限和妥善保存的恢复资料。

为什么可以考虑 imKey Pass S6?

imKey Pass s6 介绍
    loading=

如果你希望在手机之外,为重要账户再准备一条登录路径,可以考虑 imKey Pass S6。它是一把采用 USB-C 接口、支持 FIDO2/U2F 和本地指纹验证的实体安全密钥。

日常继续用手机,需要时多一个选择。

你不必改变已经习惯的登录方式。在支持添加多个认证方式的服务中,可以继续使用手机 Passkey,同时提前注册 imKey Pass S6。等到需要在另一台兼容设备上登录,或常用手机暂时无法使用时,这把密钥就能派上用场。

换了手机,密钥里的凭据仍然可用。

保存在 imKey Pass S6 中的认证私钥留在硬件内,不随手机更换而迁移,也不需要通过云端同步到新设备。只要账户中注册的凭据仍然有效,设备和服务兼容,你就可以继续使用这把密钥完成认证。对于计划长期使用的重要账户,这意味着少一项换机时需要重新安排的事情。

用指纹完成本地验证,让独立保管也方便使用。

在支持的登录流程中,连接 imKey Pass S6 后,可以按提示通过指纹验证身份。指纹模板保存在设备内,不上传到网站或云端;用于认证的私钥也保留在硬件中。网站验证的是密钥生成的认证结果,而不是接收你的指纹。

这些特点,让 imKey Pass S6 适合成为重要账户的一把日常密钥或备用密钥。不过,备用路径需要提前准备:为账户完成注册,实际测试一次登录,并将备用密钥与常用设备分开妥善保管。

对于个人用户,购买前应确认常用服务是否支持相应认证方式,以及设备接口是否兼容;对于使用 Microsoft Entra 的企业,还需要结合组织的认证策略和密钥限制进行试点。选择一把安全密钥,最终是为了让重要账户既受到保护,也能在需要时顺利进入。

重要账户,既要防别人进来,也要确保自己回得去

微软推动迁移,提醒我们重新检查每天习以为常的登录方式。

如果你仍依赖密码和短信验证码,可以先了解常用服务是否支持 Passkey。如果你已经在手机上使用 Passkey,接下来值得检查的是:手机不可用时,自己还能否登录?

日常登录可以优先享受手机 Passkey 的便利;重要账户则值得多准备一条独立、经过验证的访问路径。 实体安全密钥的意义,就在于让这条路径成为你可以亲自保管、提前安排的选择。

常见问题

Q 1:手机 Passkey 和实体安全密钥(FIDO2)有什么区别?

答:两者的核心区别在于凭据保存位置与同步机制:

  • 手机 Passkey(如 Apple iCloud 钥匙串或 Google 密码管理器):通常属于同步型凭据,可在同一账号的多个设备间自动加密同步,使用方便。

  • 实体安全密钥(如 imKey Pass S6):属于设备绑定型凭据,私钥永久保留在独立硬件芯片中,不会随云端同步或迁移。它提供了一条脱离手机与云端服务的独立认证路径。

Q 2:手机丢失或坏了,保存在手机里的 Passkey 还能找回吗?

答:如果是同步型 Passkey,换新手机并登录相同的云服务账号(如 Apple ID/Google 账号)后即可恢复使用;如果是设备绑定型 Passkey(如通过 Microsoft Authenticator 为工作账号创建的凭据),则无法跨设备恢复,必须依靠提前绑定的备用实体安全密钥或通过管理员/账号恢复流程重新登录。

Q 3:实体安全密钥买了以后,每次登录都必须插在电脑或手机上吗?

答:不需要。实体密钥是否被强制要求取决于具体的应用服务或企业策略(如 Microsoft Entra 规则)。在日常使用中,你可以将手机 Passkey 作为主用登录方式,仅在手机不在手边、更换新设备,或登录高风险/核心账户时使用实体安全密钥作为备用凭据。

Q 4:如果实体安全密钥丢失了怎么办?

答:实体密钥丢失不会导致密码泄漏,因为其私钥受硬件及本地指纹/PIN 保护。为了防止密钥丢失导致账号被锁,建议对重要账户提前注册主用和备用两把密钥,分开放置;或者确认服务平台提供了其他可靠的身份恢复机制。


文中“小林”为解释使用场景而设的虚构人物。

附注:论据材料与参考阅读

  1. Microsoft:Passkey 默认体验与微软提供的 SMS/Voice 验证退役安排
    用于核对适用用户、迁移时间和电信服务替代路径。政策可能更新,部署前应查看最新版本。

  2. Microsoft:在 Entra ID 中启用 Passkey(FIDO2)
    介绍组织策略、Passkey 类型与认证器限制。

  3. FIDO Alliance:Passkeys
    解释 Passkey、同步型凭据与设备绑定型凭据。

  4. imKey Pass S6 产品介绍
    用于核对产品接口、认证方式与硬件内凭据保管等产品声明。

  5. imKey Pass S6 常见问题
    涵盖使用、备用设备、丢失处理与重置注意事项。