人工智能

微软将淘汰 Entra 短信与语音 MFA:2027 年 2 月起转向 Passkeys

2026年7月23日 · admin
openmagic ad

据 IT之家 7 月 23 日消息,科技媒体 Windows Latest 于 7 月 22 日发布博文称,微软已明确将短信和语音验证码从“可靠多因素身份验证”选项中降级:在 AI 辅助攻击快速发展的背景下,微软计划从 2027 年 2 月 1 日 起,要求 Microsoft Entra 用户改用通行密钥(Passkeys),届时短信和语音将不再作为多重身份验证方法提供。

这项调整并非简单的产品策略变化,而是企业身份安全体系的一次方向性转移。Microsoft Entra 面向企业与组织提供身份和访问管理能力,其认证方式的变化,往往会影响大量企业 IT 管理、零信任部署和员工登录流程。微软的判断是:AI 正在改变网络钓鱼、社会工程和凭证攻击的成本结构,传统“密码 + 短信/语音验证码”的组合已经难以承担高风险环境下的防护任务。

为什么短信和语音 MFA 被微软判定为不可靠

来源显示,微软认为当前 AI 辅助威胁已经对传统认证体系造成实质冲击。攻击者可以借助伪造登录页面、自动化凭证窃取以及大规模 SIM 交换等方式,更快地完成攻击链条。报道中提到,在 AI 工具参与后,相关攻击所需时间可能被明显压缩,甚至在更短周期内完成。

短信一次性密码和语音验证码的问题在于,它们并不直接证明“正在登录的人”就是合法用户本人。验证码可能被钓鱼页面实时转发,也可能因通信链路、号码劫持或社交工程而被截获。即使企业启用了 MFA,用户在假登录页面输入密码和短信码后,攻击者仍可能借此完成会话劫持或账户接管。

微软此次强调,密码、短信一次性密码和基于语音的验证等传统身份验证方式,仍容易受到网络钓鱼、拦截和社会工程攻击影响。因此,与其继续叠加不够稳固的第二因素,不如推动用户迁移到更抗钓鱼的认证方式。

Passkeys 的核心差异:不再依赖可转发的验证码

通行密钥(Passkeys)是一种基于公钥加密体系的身份认证方式。按照来源摘要中的说明,私钥存储在用户设备中,并且不会离开设备;用户登录时,通常通过生物识别或设备 PIN 完成本地验证。服务端并不需要接收用户的私钥,也不会要求用户手动输入可被复制、转发的一次性验证码。

这意味着,Passkeys 的安全模型与短信验证码有本质区别:攻击者即便搭建伪造页面,也更难获得可直接复用的登录凭证。对企业来说,这类机制与零信任、设备绑定和现代身份治理更契合,也更适合应对自动化钓鱼工具和 AI 生成欺诈内容带来的新风险。

  • 生效时间:微软计划自 2027 年 2 月 1 日起执行相关要求。
  • 影响对象:Microsoft Entra 客户及其组织内用户认证流程。
  • 被替代方式:短信 MFA 与语音 MFA 将不再作为多重身份验证方法提供。
  • 替代方向:微软要求用户转向 Passkeys 等更抗钓鱼的现代认证方式。

影响与解读:企业身份安全进入“抗 AI 攻击”阶段

从中文科技读者和企业用户视角看,微软此举释放了一个明确信号:身份认证正在从“验证用户知道什么”转向“验证用户持有什么设备、是否在可信上下文中操作”。在 AI 能批量生成钓鱼话术、仿冒页面和自动化攻击脚本的情况下,依赖用户识别真假页面、复制粘贴验证码的流程会越来越脆弱。

对企业 IT 团队而言,留给迁移的窗口仍然较长,但准备工作不宜等到最后阶段才开始。Passkeys 涉及终端设备支持、浏览器和系统兼容性、员工培训、账号恢复流程、离职交接以及应急访问策略等多个环节。尤其是在大型组织中,身份体系调整往往牵涉业务系统、合规审计和安全运营平台联动。

对产业趋势而言,微软将 Entra 这样的企业身份平台推向 Passkeys,也会进一步加速无密码登录、硬件安全模块、设备可信身份和现代访问控制方案的普及。可以预期,未来“是否抗钓鱼”会成为企业选型身份安全工具的重要指标,而短信验证码将逐渐从高安全场景中退出。

总体来看,微软此次变化并不是单纯淘汰一种旧验证方式,而是在 AI 攻击常态化背景下,对企业认证底座进行重新加固。对仍依赖短信或语音 MFA 的组织来说,接下来一年多将是评估、试点和迁移现代身份认证方案的关键周期。