认知与行为的割裂

Yubico与Okta联合调查显示,在来自九个国家的1890名技术与安全专业人士中,用户名加密码仍是登录工作账户的主流方式,占比达43%。值得注意的是,高达87%的受访者表示熟悉通行密钥(passkeys),但知行并未合一。

报告指出,使用习惯往往由入职第一天的配置决定:半数受访者在现职获得的是用户名和密码,而IT部门的首次发放内容通常会固化为用户的长期习惯。在个人账户领域,这些专业人士同样首选密码,其次为短信验证码。然而,短信验证码存在固有风险,攻击者可通过诱骗运营商转移电话号码来截获验证码。

Okta高级副总裁兼首席安全官助理Charlotte Wylie指出,传统登录习惯的延续使企业持续暴露于现代攻击威胁之下。尽管43%的人仍依赖密码,大多数受访者却认为所在企业是安全的。研究人员将这种矛盾称为“乐观偏差”,即专家倾向于相信自己能免受不良后果影响。

AI钓鱼下的识别困境

在自我报告的钓鱼攻击数据中,44%的受访者表示其组织在过去一年内至少遭受过一次成功的AI驱动钓鱼攻击,约相同比例的人表示未发生,其余人不确定。需注意,这反映的是受访者的主观认知,而非经测量的实际入侵率。

研究人员进行了一项测试:向受访者展示两封宣布更新员工手册的人力资源邮件,一封由真人撰写,另一封由AI生成。结果仅有36%的人正确识别出真人邮件,大多数人误判其为AI生成,少数人表示不确定。

这一结果揭示,仅凭肉眼阅读文本难以有效甄别真伪。具备防钓鱼功能的登录方式能将验证环节从用户视觉转移至密钥,后者在发送任何内容前会先确认网站域名。即便员工受骗,攻击者也无法获取有效凭证。

从入职源头强化安全

Yubico和Okta建议,企业应在新员工入职期间配备防钓鱼认证器,确保从首次登录起即采用强身份验证,并通过应用程序登录策略强制执行。此外,还呼吁在会话开启前进行设备健康检查,并在开启后持续进行风险监测。这包括在AI代理代表用户执行任务前,需通过按键触摸或生物特征扫描进行二次验证。

目前,负责新员工笔记本电脑配置的IT支持部门掌握着关键决策权。数据显示,在52%的受访者所在企业中,IT部门初始发放的仍是密码。