微软近期的一系列动作,标志着传统"主密码+凭据存储"模式在微软生态中的终结。这不仅是一个功能更新,而是身份认证协议架构的重大转向。
1. 核心变化:从"凭据存储"到"硬件断言"
此前,Microsoft Authenticator 兼任了类似 Bitwarden 或 1Password 的功能,允许用户在 App 内存储并同步网站密码。
-
现状: 从 2025 年 8 月 1 日起,该功能正式进入清退期。Authenticator App 将不再支持存储新的非微软账户密码,且原有的自动填充(Autofill)功能被停用。
-
底层动机: 微软旨在通过"截断"传统密码的使用路径,迫使用户转向 Passkeys(通行密钥)。Passkeys 基于 FIDO2/WebAuthn 标准,使用非对称加密(公钥/私钥对),私钥存储在设备的硬件安全模块(如 TPM 或 Secure Enclave)中,从物理层面上杜绝了撞库和网络钓鱼的可能性。
{#section path-to-node="9"}
{#section-1 path-to-node="9"}
2. 迁移路径:Edge 浏览器承接
如果你发现 Authenticator 中的密码"消失"或无法使用,是因为微软已将该功能整合到了 Microsoft Edge 浏览器中。
-
同步机制: 密码数据现在通过 Microsoft Account 直接同步至 Edge 的凭据管理器,而非独立驻留在 Authenticator App 内。
-
技术替代: Authenticator 的定位将回归其本质——MFA(多因素验证)验证器和 Passkey 容器。
{#section-2 path-to-node="12"}
{#section-3 path-to-node="12"}
3. 运维与安全合规建议 (IT 专业视角)
对于 IT 管理员或技术发烧友,这一转变意味着:
-
数据导出: 如果你仍在使用 Authenticator 存储大量第三方凭据,必须立即通过 App 的"设置 > 导出密码"导出 CSV 文件。请注意: 如果过期不处理,部分离线缓存的凭据可能会因 App 更新或清理而永久丢失。
-
转向 Passkeys: 建议优先在支持的站点启用 Passkey。Authenticator 目前仍是 Windows Hello 和移动端 Passkey 的核心载体,删除密码功能是为了让路给更安全的硬件级认证。
-
第三方选择: 如果你不希望深度绑定微软 Edge 生态,现在是迁移到 Bitwarden、KeePass (配合专用插件) 等专业级开源密码管理器的最佳时机。
{#section-4 path-to-node="15"}
{#section-5 path-to-node="15"}
4. 为什么"无密码"是必然?
传统的 SMTP AUTH 等基础验证(Basic Auth)正在被 Exchange Online 全面抛弃(预计 2026 年彻底移除)。在企业内网和混合云环境中,基于 OAuth 2.0 和无密码证书的现代认证(Modern Auth)已是强制要求。微软此举是在消费端扫清最后的"低安全性"障碍。
LeisureLinux 总结: 不要再纠结于 Authenticator 为什么不让你存密码了。在 AI 与大规模撞库并行的时代,"最好的密码就是没有密码"。将身份验证交给硬件断言和 FIDO2 协议,才是真正的技术进阶。
更多 Linux/Windows 底层安全干货,欢迎关注 B站 LeisureLinux 频道。