題目與適用場景
團隊準備上線 Passkey。安全團隊偏好綁定單一裝置的硬體憑證,產品團隊擔心使用者換裝置後無法登入,希望使用可跨裝置同步的 Passkey。請解釋兩類憑證的差異、適用威脅模型、恢復方式與服務端能觀察的內容。
回答不應把「Passkey」當作單一安全等級,需區分憑證是否可備份、是否能跨裝置使用、企業是否能控制同步提供者,以及裝置遺失後的恢復責任。
面試官在考察什麼
面試官看你是否理解 Passkey 仍使用 WebAuthn 公鑰憑證,主要差異在備份與同步屬性。FIDO 說明同步型 Passkey 可在新裝置使用,裝置綁定型則留在單一裝置或安全密鑰上。WebAuthn Level 3 定義備份資格與狀態欄位,NIST 也提供 syncable authenticator 指引。
高品質回答會分開討論使用者體驗、帳戶恢復、企業生命週期、供應商信任與高保證操作,避免把同步等同於不安全,也避免把裝置綁定等同於不需要恢復。
30 秒回答框架
「兩者都可提供抗釣魚的公鑰驗證,但同步型憑證更易跨裝置恢復,裝置綁定型更適合要求不可複製與集中治理的場景。我會按風險分層:普通登入支援同步型,高權限管理員與高價值操作要求裝置綁定或額外硬體憑證。服務端保存憑證 ID、公鑰、備份資格與狀態,不把這些欄位當成絕對證明;同時提供第二憑證、撤銷與受稽核恢復流程。」
分步深入分析
第一步:澄清兩類憑證
同步型 Passkey 可由平台或憑證提供者加密同步到使用者已註冊的裝置,換機體驗較好。裝置綁定型 Passkey 的私鑰留在單一裝置或硬體安全密鑰,複製與跨裝置遷移更受限制。實際保證取決於平台、使用者驗證與企業策略。
第二步:按威脅與保證等級分層
普通消費者登入重視恢復與多裝置可用性。管理員、財務審批、金鑰管理與高價值交易更關注不可複製、裝置管理與離職撤銷。可讓普通驗證使用同步型,敏感操作追加裝置綁定憑證或重新驗證。
第三步:理解服務端欄位邊界
WebAuthn 記錄包含 credential ID、公鑰、簽名相關資訊,以及備份資格和備份狀態屬性。服務端可據此制定策略與稽核,但不能把備份狀態當成使用者實體裝置庫存的完整清單。核心驗證仍檢查挑戰、來源、RP ID、公鑰簽名與使用者驗證要求。
第四步:設計註冊與多憑證
允許使用者註冊多個憑證,顯示建立時間、裝置標籤與最近使用。高風險角色至少註冊主憑證與受控備用憑證。註冊新憑證要經過既有高保證驗證,避免遭竊工作階段偷偷綁定攻擊者裝置。
第五步:建立恢復與撤銷
裝置綁定憑證遺失可能令使用者完全失去存取,必須依賴第二憑證或更強人工恢復。同步型降低換機摩擦,卻把部分恢復與同步信任交給提供者。所有恢復都應產生通知、冷卻期或審批,並支援撤銷舊憑證。
第六步:處理企業治理
企業需要知道各角色使用哪種憑證、員工離職時能否撤銷、是否允許個人同步帳戶以及是否必須使用安全密鑰。裝置管理、身分提供者策略與 WebAuthn RP 設定要協同,不能只在前端顯示一個 Passkey 按鈕。
第七步:做漸進遷移與相容
先讓兩類憑證並存,記錄註冊、成功率、恢復與支援量。對高風險角色設定遷移期限,對普通使用者提供引導。不要立刻刪除密碼或舊 MFA,直到恢復路徑與異常偵測在真實環境穩定。
第八步:驗證安全與體驗指標
安全指標包括釣魚接管、憑證綁定異常、恢復濫用與撤銷延遲。體驗指標包括登入成功率、跨裝置成功率、註冊完成率、遺失裝置恢復時間與支援工單。按角色、平台與地區切片。
取捨、邊界與資訊增益
同步型降低裝置遺失與換機成本,但增加對同步提供者、帳戶恢復與企業政策的依賴。裝置綁定提高不可複製性,卻要求備用裝置、發放、庫存與恢復運營。高保證不代表所有使用者都應犧牲可用性。
備份資格或狀態欄位有助策略判斷,卻不是服務端可以完全驗證的實體事實。跨裝置同步也不等於私鑰以明文傳輸;討論時要把實作保證和產品威脅模型分開。
高品質示範回答
「我會把 Passkey 分成同步型與裝置綁定型來做風險分層。兩者都使用 WebAuthn 公鑰驗證並能抵抗常見釣魚,但同步型適合普通使用者多裝置恢復,裝置綁定型適合管理員、金鑰管理與高價值操作。
服務端保存 credential ID、公鑰、備份資格與狀態,用挑戰、來源、RP ID 與使用者驗證完成認證;備份欄位用於策略與稽核,不能當成完整裝置清單。允許多憑證,要求高權限使用者註冊受控備用憑證。恢復、綁定與撤銷都要通知、審批或冷卻期。先並存遷移,再用接管事件、恢復時間、登入成功率與支援量決定強制等級。」
常見錯誤
- 說同步型 Passkey 不安全。 應討論同步提供者、恢復與企業威脅模型。
- 說裝置綁定型不需要恢復。 遺失唯一憑證會直接鎖定使用者。
- 只看一個備份狀態欄位。 欄位不能證明服務端掌握完整裝置庫存。
- 註冊新憑證不需既有驗證。 遭竊工作階段可以綁定攻擊者裝置。
- 所有角色採用同一策略。 管理員與普通使用者的保證等級不同。
- 立即刪除密碼和舊 MFA。 沒有穩定恢復路徑會製造大規模鎖定。
- 忽略離職與個人同步帳戶。 企業無法執行撤銷和合規策略。
- 只測登入成功率。 恢復、撤銷與異常綁定同樣是安全結果。
追問與參考答案
同步型 Passkey 還算抗釣魚嗎?
在正確實作的 WebAuthn 流程中,簽名仍綁定來源與 RP ID,具備抗釣魚屬性。同步影響憑證可遷移與恢復信任,不會取消來源綁定。
什麼時候必須使用裝置綁定型?
當策略要求憑證不可複製、企業能管理硬體並願意承擔發放與恢復成本時,例如超級管理員、金鑰管理或高價值審批。仍要準備第二憑證。
服務端如何知道使用者換了裝置?
可透過憑證記錄、備份資格與認證事件觀察訊號,但不能把欄位當成完整裝置清單。裝置管理與身分提供者日誌可補充證據。
應該支援多少個憑證?
按帳戶風險與支援能力設定上限,至少確保高權限角色有主備憑證。每次新增、刪除與恢復都應有通知與稽核。
可以把同步型只用於登入、裝置綁定型用於敏感操作嗎?
可以,這是常見的分層策略。敏感操作應在同一工作階段再次要求相應憑證,並明確定義失敗與恢復路徑。