最新消息: 预先成其事必先利其器

Windows Hello 的 PIN、指纹、人脸:为什么 PIN 才是那把主钥匙

3 浏览 WindowsHello PIN 生物特征

很多人觉得输四位数字最不安全,刷脸最高级。在 Windows 的实现里顺序恰好反过来:生物特征只是帮你把 PIN 那一步“不用手输”,真正参与凭据保护的仍然是 PIN 和芯片。弄清了这一点,配置和踩坑都容易判断。

三种方式在系统里到底是什么

方式 它存在哪 验证在哪完成 换机器后
PIN 只绑定这台设备的可信平台模块 本机 必须重设,不会随账户同步过来
指纹 本机的特征模板,不是指纹图像 本机比对 同样要重录
人脸 本机的面部模型 本机比对 需要红外摄像头,普通摄像头不行

注意三行共同点:都不出本机。指纹库、面部模型不会上传,PIN 也不会在你登录微软账户时同步到新机器。这也是为什么换新笔记本以后,所有登录方式都要重设一遍。

为什么说 PIN 是主钥匙

生物特征登录在这里的作用不是代替 PIN,而是作为“ PIN 的另一种输入方式”:每次刷指纹,本质上是在本机验证之后把 PIN 那段工作做了。所以两个推论成立:一是别人拿走了你的指纹记录,拿不到你机器里的凭据,因为模板不出设备;二是如果你的 PIN 是 1234,那么上面那一层保护对你几乎没有意义。

PIN 也不是完全没有限制:它只在这台机器上有效,拿它去登录网页、邮箱、其他设备全部不行。这一点很多人会担心,其实恰好是它的设计目的。

配置建议:分四种情况

你的情况 建议 原因
笔记本经常带出门 PIN 加指纹都开,但 PIN 不要用生日、连续数字和重复数字 PIN 是主钥匙,弱 PIN 等于把机器交给拿到机器的人
家里多人共用一台 每人一个独立账户和自己的指纹 共用 PIN 会把“谁的登录记录”这件事抹掉
想用人脸解锁图个方便 可以,但要接受它防不住无意识的偷看 红外方案本身可用,风险在于你不在座位上的时候
公司设备有强制策略 按策略配,不要为了快改用弱 PIN 策略变动时你会发现账户被直接锁定

另外记一个现实场景:睡着、被强制睁眼、被人拿着手指按——这三种情况下生物特征一律拦不住。能靠的只有两个习惯:离座就锁屏(Win 加 L),以及在锁屏上不显示通知内容(不然不用解锁就能看到你的消息)。

三个会踩到的实现细节

# 这台机器有没有可用的可信平台模块,以及它的版本
Get-Tpm | Select-Object TpmPresent, TpmReady, TpmEnabled, TpmVersion

# 看一眼 PIN 凭据存放的位置(存在性即可,不要动它)
Test-Path 'C:\Windows\ServiceProfiles\NGC'

细节一,重置 PIN 需要身份验证。换手机、邮箱不可用时,很多人会被卡在登录页上。现在就确认你至少有两个能收验证码的入口,以及微软账户的恢复密钥存在机器以外。

细节二,指纹模块驱动更新、或者从商店更新后,指纹会突然不可用。只要 PIN 还能用就不是事故,进设置里重录一次指纹即可。不要把 PIN 一并删了再操作。

细节三,换主板、升级固件或者开启安全启动相关选项,可信平台模块状态会变,PIN 可能需要重设,恢复密钥也可能被要求。这几种改动之间要隔开做,不要一次全动。

三个不要做的动作

一、不要在有人看得见的时候输 PIN。本机锁定策略只能防自动尝试,防不了肩头看了一眼。

二、不要把 PIN 设成和微软账户密码一样。一个是本机凭据、一个是账号凭据,设成一样等于把两道门打通给同一个人。

三、不要在公用机器或者别人的电脑上录指纹。它只存在那台机器上,但你对它的依赖会一直带在身上。

最后一句

三种方式不是三个安全等级,而是同一把锁的三种开门手势。锁本身只看两件事:PIN 是不是够强,以及盘被拆走时凭据还能不能保住。前者靠你自己,后者靠磁盘加密。

与本文相关的文章