物理安全密钥,支持 FIDO2、U2F、智能卡等多种协议。插入 USB 或 NFC 触碰即可完成两步验证,防钓鱼攻击,是 Google、微软等推荐的安全设备。
传统短信验证码和 TOTP(如 Google Authenticator)仍可能被中间人攻击劫持。而 YubiKey 基于 FIDO2 标准,只有在真实网站才会认证,钓鱼网站无法绕过。Google 内部员工全部使用 YubiKey 保护账号。
我们为测试账号添加了 YubiKey。登录流程变为:输入密码后,插入 YubiKey 并触碰,瞬间完成认证。即使攻击者窃取了密码和手机验证码,因为没有物理密钥也无法登录。
根据 Google 的数据,使用硬件安全密钥的员工账号被钓鱼的成功率降低了 99.9%。
安全建议:建议购买至少两把 YubiKey,一把随身携带,一把作为备份放在安全地点。注册账号时同时添加两把密钥,防止丢失后无法登录。