硬件令牌
硬件令牌 是什么?
硬件令牌存储加密密钥并执行认证操作的物理设备,在多因素认证中用作持有因素。
硬件令牌是一种防篡改的物理设备,用于生成或保存证明身份的凭据。例如 FIDO2 安全密钥(YubiKey、Google Titan、SoloKey)、OATH TOTP/HOTP 令牌、PIV/CAC 智能卡以及带芯片的 EMV 支付卡。由于私钥永远不离开安全元件,它们比密码或应用式 TOTP 更为强健;而且现代 FIDO2/WebAuthn 密钥会将每次断言以密码学方式绑定到站点来源,因此在仿冒域名上被钓走的凭据根本无法使用——这正是 FIDO2 成为"抗钓鱼 MFA"标杆的原因。
硬件并不能让令牌万无一失。2011 年 RSA 遭入侵,泄露了 SecurID 种子记录,进而导致国防承包商被渗透。Infineon RSA 密钥生成中的 ROCA 缺陷(CVE-2017-15361)削弱了 YubiKey 4 及许多智能卡的密钥。最近,EUCLEAK(CVE-2024-45678,NinjaLab 2024)通过 Infineon 库中的电磁侧信道,从固件低于 5.7.0 的 YubiKey 5 设备中恢复了 ECDSA 密钥,不过该攻击需要物理接触并拆解设备。实际风险主要来自丢失、被盗以及供应链篡改,因此登记、认证证明、清点和及时吊销与密码学本身同等重要。
flowchart TD
U[登录中的用户] --> S[服务器发送质询]
S --> T[硬件令牌]
T --> P{用户在场 + PIN/生物识别}
P -->|验证通过| K[用绑定来源的私钥对质询签名]
K --> V[服务器用公钥验证]
V --> A[授予访问]
P -->|失败| D[拒绝]● 示例
- 01
向所有管理员发放 FIDO2 硬件令牌,以满足抗钓鱼 MFA 的要求。
- 02
依据 HSPD-12 和 NIST 800-157,使用 PIV 智能卡加 PIN 进行联邦政府登录。
● 常见问题
硬件令牌 是什么?
存储加密密钥并执行认证操作的物理设备,在多因素认证中用作持有因素。 它属于网络安全的 密码学 分类。
硬件令牌 是什么意思?
存储加密密钥并执行认证操作的物理设备,在多因素认证中用作持有因素。
如何防御 硬件令牌?
针对 硬件令牌 的防御通常结合技术控制与运营实践,详见上方完整定义。