最近关于 passkey 和 Windows 操作系统的安全问题在很大程度上被认为是无关紧要的,因为 passkey 应用与平台交互的方式存在根本差异。问题的核心在于 Windows 处理凭据存储的方式与其他操作系统(如 macOS、iOS 和 Android)相比。
正如安全研究人员所详细描述的那样,所谓的“Pass-ta-key”攻击利用了 passkey 应用程序在 Windows 上运行方式中的一个怪癖。与 Apple 和 Google 的生态系统不同,后者将 passkey 存储在受保护的飞地或由操作系统直接管理的 Keychain 中,Windows 依赖 Microsoft Passport 进行凭据管理。这意味着 Windows 上的 passkey 应用无法直接访问底层的加密密钥。
根据 arstechnica.com 的报道,这种间接访问是*攻击能够成功的原因*——也是它不像最初描述的那么严重的原因。该报告解释说,攻击者需要同时攻破用户的 Microsoft 帐户 *以及* 获取对其设备的访问权限才能成功利用此漏洞。在其他平台上,仅攻破设备就可以访问存储的 passkey。
文章强调,虽然这种攻击在技术上是可行的,但它需要一个重要的障碍——突破 Microsoft 帐户——这已经存在于许多在线服务的威胁中。因此,“Pass-ta-key”攻击并没有引入全新的风险,而是为现有的安全问题增加了一层复杂性。Windows 与其他操作系统之间的实施差异是减轻潜在影响的关键因素。
我们不评判真相。我们去除偏见,展示哪些视角报道了这个故事。由你来判断。
阅读原始报道
💬 评论
📜 评论政策