收件箱
邮箱安全

增加一个因素,还是移除可被钓鱼的秘密

邮箱安全该选 2FA 还是 Passkey?

传统 2FA 在密码之后增加一道门槛;passkey 则从正常登录流程中移除可复用密码,并提供更强的 phishing 抵抗能力。

约 9 分钟

2FA 和 passkey 都能提高登录安全,但解决问题的方式不同。传统 2FA 保留密码,再增加一次验证;passkey 则改变认证模型,让用户不必把可复用密码输入网页。

密码 + 2FA 与 passkey 对比

属性密码 + 2FAPasskey / FIDO2
可复用密码仍然存在正常 passkey 登录不需要
Phishing 抵抗力SMS、TOTP、push 等方式差异较大设计上与合法网站绑定
Credential stuffing唯一密码 + 2FA 可降低成功率正常流程没有可复用密码组合
恢复风险仍然重要同样仍然重要

传统 2FA 仍然非常有价值

如果服务还不支持 passkey,唯一密码加两步验证仍然比只用密码强得多,并能阻止大量使用被盗密码的登录。

Passkey 尤其擅长抵抗 phishing 和凭据复用

FIDO2 把凭据绑定到合法站点,而不是把可复用秘密交给网页。因此它能显著降低 credential phishing 和 credential stuffing 风险,但账号恢复和设备安全仍然必须保护。

重要邮箱怎么选

  1. 1

    服务支持良好时使用 passkey

    把可复用密码移出正常登录流程。

  2. 2

    保护设备和凭据管理器

    passkey 的存储、同步和恢复同样属于安全边界。

  3. 3

    没有 passkey 就用唯一密码 + 2FA

    这是成熟且实用的安全基线。

  4. 4

    检查恢复方式

    备用码、手机号和恢复邮箱往往决定实际安全上限。

对重要邮箱,服务可靠支持时优先使用 passkey;否则,唯一密码加 2FA 仍然是很强的现实方案。

把这个威胁放回真实场景

来源与延伸阅读

短期任务需要一个独立收件箱?

当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。

创建临时邮箱

相关安全指南