惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

D
DataBreaches.Net
N
Netflix TechBlog - Medium
F
Fortinet All Blogs
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
宝玉的分享
宝玉的分享
Y
Y Combinator Blog
博客园 - 聂微东
WordPress大学
WordPress大学
酷 壳 – CoolShell
酷 壳 – CoolShell
B
Blog RSS Feed
小众软件
小众软件
The GitHub Blog
The GitHub Blog
S
SegmentFault 最新的问题
Hugging Face - Blog
Hugging Face - Blog
Jina AI
Jina AI
Microsoft Azure Blog
Microsoft Azure Blog
V
V2EX
B
Blog
H
Help Net Security
D
Docker
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
罗磊的独立博客
月光博客
月光博客
博客园 - 司徒正美

姓王者的博客

Linux用户Secure Boot自主维护指南 | 姓王者的博客 MAD Bugs 已经开始——关于信息安全的军备竞赛 | 姓王者的博客 解决钉钉Dingtalk无法在Linux新版内核上启动问题-修复可执行栈错误 | 姓王者的博客 突发:GitHub 正遭受大规模 Issue 赌博广告轰炸 | 姓王者的博客 Ubuntu26.04-beta体验:坚毅浣熊! | 姓王者的博客 fakeclaw装作龙虾发贴吧 | 姓王者的博客 找回12年前的QQ记忆 | 姓王者的博客 在Linux上玩Flash网页游戏-洛克王国 | 姓王者的博客 Copilot将使用交互数据来训练 | 姓王者的博客 重要通知-请更新我的GPG公钥 | 姓王者的博客 为了自由Android | 姓王者的博客 GPL"2,3"事 | 姓王者的博客 短文-对VitePlus的一点🤏小贡献 | 姓王者的博客 Bing收录没了?亲测有效的快速恢复指南 | 姓王者的博客 解决桌面设备二维码快速识别的工具-ClipQR | 姓王者的博客 解决 Nautilus 自定义终端插件安装依赖问题 | 姓王者的博客 OpenClaw 该熄火了 | 姓王者的博客 Vite8 - 统一的基建开始 | 姓王者的博客 Astro 6 推出啦 | 姓王者的博客 ubuntu的openvpn异常暂停推送更新 | 姓王者的博客 Ubuntu 24.04 安装 Win10 虚拟机 | 姓王者的博客 ESA-后记:热爱阿里云 | 姓王者的博客 Moonbit 0.8.0 重大发布,我也要改一下我的包 | 姓王者的博客 ESA Pages 边缘开发大赛获奖 | 姓王者的博客 Astro: 优化katex,mermaid和灯箱使用 | 姓王者的博客 从edgeone迁移到esa | 姓王者的博客 出租人类:AI时代的荒诞与真实 | 姓王者的博客 Astro 5.17构建性能优化实践:从18s到13s | 姓王者的博客 Moonbit License Checker 开发使用 | 姓王者的博客 Stalux Astro博客主题自荐 | 姓王者的博客
Thetis物理密钥,为什么我们应该使用物理密钥 | 姓王者的博客
作者:xingwangzhe · 2025-07-04 · via 姓王者的博客

🕒 阅读时间:2 分钟 📝 字数:476 👀 阅读量: Loading...

此处隐去敏感信息😎

安全密钥示意图

Thetis物理密钥介绍

我选用的是 Thetis Pro FIDO2 安全密钥,这是一款支持多功能安全密钥。

外观看起来还不错:

Thetis Pro物理密钥

为什么使用物理密钥?举个栗子

多个验证码示例

面对这么多验证码,传统的两因素认证方式使用起来并不太方便。Authenticator应用往往都在手机上,每次进行登录或执行敏感操作时,都需要验证一遍,确实有点麻烦。即使把验证器放在桌面端,也避免不了打开和切换窗口这样的操作。

物理密钥很好地解决了这一问题。现在我可以直接插入物理密钥来登录,避免输入密码(注意:有些账户会强制再验证一遍物理密钥的PIN码微软账户甚至会要求将物理密钥与设备绑定到一起)。

物理密钥验证界面

国内外安全验证形式差别很大

基础验证方式

最普遍且没有门槛的验证方法基本上是短信验证邮箱验证,前者在国内使用较多,后者在国外使用较多。

两因素认证(2FA)

两因素认证主要局限在安全需求比较高的领域。基于时间的一次性密码(TOTP)是比较通用的2FA方式,但在国内使用物理安全密钥的场景似乎非常少(也有可能是我见识短浅)。比如一些国内的服务器云平台账户、安全社区账户很少提供物理密钥验证选项。

相比之下,国外的Google、Microsoft、GitHub等平台都支持FIDO2标准的物理安全密钥作为强验证方式。

使用物理密钥的必要性

其实上面已经证明了其优势,当然有一点幽默的是,我在这种物理密钥的评论区里看到的绝大部分都是币圈的人在买…

已知问题:FIDO2登录后,密钥环仍需手动解锁

使用FIDO2作为纯无密码登录Ubuntu/GNOME桌面后,会遇到一个已知问题:触摸FIDO2成功解锁桌面后,仍然会弹出一到两次对话框要求你手动输入密码解锁登录密钥环。

这是因为:GNOME 默认将登录密钥环用你的用户登录密码加密,纯FIDO2登录全程不输入密码,PAM无法获取密码来自动解锁。

目前这个问题没有完美的全自动解决方案:

  • 如果设置空密码可以一劳永逸,但密钥环不加密
  • TPM2自动解密方案理论上可行,但实践中因为GNOME应用启动顺序问题,依然可能弹框

所以,这是使用纯FIDO2无密码登录目前需要接受的一个小缺点。