Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 518

硬件令牌

审核人Cybersecurity entrepreneur & security researcher

硬件令牌 是什么?

硬件令牌存储加密密钥并执行认证操作的物理设备,在多因素认证中用作持有因素。


硬件令牌是一种防篡改的物理设备,用于生成或保存证明身份的凭据。例如 FIDO2 安全密钥(YubiKey、Google Titan、SoloKey)、OATH TOTP/HOTP 令牌、PIV/CAC 智能卡以及带芯片的 EMV 支付卡。由于私钥永远不离开安全元件,它们比密码或应用式 TOTP 更为强健;而且现代 FIDO2/WebAuthn 密钥会将每次断言以密码学方式绑定到站点来源,因此在仿冒域名上被钓走的凭据根本无法使用——这正是 FIDO2 成为"抗钓鱼 MFA"标杆的原因。

硬件并不能让令牌万无一失。2011 年 RSA 遭入侵,泄露了 SecurID 种子记录,进而导致国防承包商被渗透。Infineon RSA 密钥生成中的 ROCA 缺陷(CVE-2017-15361)削弱了 YubiKey 4 及许多智能卡的密钥。最近,EUCLEAK(CVE-2024-45678,NinjaLab 2024)通过 Infineon 库中的电磁侧信道,从固件低于 5.7.0 的 YubiKey 5 设备中恢复了 ECDSA 密钥,不过该攻击需要物理接触并拆解设备。实际风险主要来自丢失、被盗以及供应链篡改,因此登记、认证证明、清点和及时吊销与密码学本身同等重要。

flowchart TD
  U[登录中的用户] --> S[服务器发送质询]
  S --> T[硬件令牌]
  T --> P{用户在场 + PIN/生物识别}
  P -->|验证通过| K[用绑定来源的私钥对质询签名]
  K --> V[服务器用公钥验证]
  V --> A[授予访问]
  P -->|失败| D[拒绝]

示例

  1. 01

    向所有管理员发放 FIDO2 硬件令牌,以满足抗钓鱼 MFA 的要求。

  2. 02

    依据 HSPD-12 和 NIST 800-157,使用 PIV 智能卡加 PIN 进行联邦政府登录。

常见问题

硬件令牌 是什么?

存储加密密钥并执行认证操作的物理设备,在多因素认证中用作持有因素。 它属于网络安全的 密码学 分类。

硬件令牌 是什么意思?

存储加密密钥并执行认证操作的物理设备,在多因素认证中用作持有因素。

如何防御 硬件令牌?

针对 硬件令牌 的防御通常结合技术控制与运营实践,详见上方完整定义。

相关术语

另见