研究人员展示了Pass-ta-key攻击,可从感染恶意软件的Windows设备上从Google密码管理器中提取passkeys,打破了passkeys仅存储在TPM中的常见误解。FIDO2规范并不强制要求硬件保护存储,许多平台在软件中本地存储passkeys,该攻击利用了这一点。
背景
Passkeys作为无密码认证标准正在推广,基于FIDO2规范,被广泛认为比传统密码更安全。该攻击揭示了公众对passkey安全性的认知与实际实现之间的差距。
- 来源
- Ars Technica
- 发布时间
- 2026年8月11日 19:30
- 评分
- 6.0 / 10