← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

技术深度解析:微软 Authenticator 移除“密码”管理器的底层逻辑

安全/漏洞 阅读原文(微信)↗

微软近期的一系列动作,标志着传统"主密码+凭据存储"模式在微软生态中的终结。这不仅是一个功能更新,而是身份认证协议架构的重大转向。

1. 核心变化:从"凭据存储"到"硬件断言"

此前,Microsoft Authenticator 兼任了类似 Bitwarden 或 1Password 的功能,允许用户在 App 内存储并同步网站密码。

  • 现状: 从 2025 年 8 月 1 日起,该功能正式进入清退期。Authenticator App 将不再支持存储新的非微软账户密码,且原有的自动填充(Autofill)功能被停用。

  • 底层动机: 微软旨在通过"截断"传统密码的使用路径,迫使用户转向 Passkeys(通行密钥)。Passkeys 基于 FIDO2/WebAuthn 标准,使用非对称加密(公钥/私钥对),私钥存储在设备的硬件安全模块(如 TPM 或 Secure Enclave)中,从物理层面上杜绝了撞库和网络钓鱼的可能性。

{#section path-to-node="9"}

{#section-1 path-to-node="9"}

2. 迁移路径:Edge 浏览器承接

如果你发现 Authenticator 中的密码"消失"或无法使用,是因为微软已将该功能整合到了 Microsoft Edge 浏览器中。

  • 同步机制: 密码数据现在通过 Microsoft Account 直接同步至 Edge 的凭据管理器,而非独立驻留在 Authenticator App 内。

  • 技术替代: Authenticator 的定位将回归其本质——MFA(多因素验证)验证器Passkey 容器

{#section-2 path-to-node="12"}

{#section-3 path-to-node="12"}

3. 运维与安全合规建议 (IT 专业视角)

对于 IT 管理员或技术发烧友,这一转变意味着:

  • 数据导出: 如果你仍在使用 Authenticator 存储大量第三方凭据,必须立即通过 App 的"设置 > 导出密码"导出 CSV 文件。请注意: 如果过期不处理,部分离线缓存的凭据可能会因 App 更新或清理而永久丢失。

  • 转向 Passkeys: 建议优先在支持的站点启用 Passkey。Authenticator 目前仍是 Windows Hello 和移动端 Passkey 的核心载体,删除密码功能是为了让路给更安全的硬件级认证。

  • 第三方选择: 如果你不希望深度绑定微软 Edge 生态,现在是迁移到 Bitwarden、KeePass (配合专用插件) 等专业级开源密码管理器的最佳时机。

{#section-4 path-to-node="15"}

{#section-5 path-to-node="15"}

4. 为什么"无密码"是必然?

传统的 SMTP AUTH 等基础验证(Basic Auth)正在被 Exchange Online 全面抛弃(预计 2026 年彻底移除)。在企业内网和混合云环境中,基于 OAuth 2.0 和无密码证书的现代认证(Modern Auth)已是强制要求。微软此举是在消费端扫清最后的"低安全性"障碍。

LeisureLinux 总结: 不要再纠结于 Authenticator 为什么不让你存密码了。在 AI 与大规模撞库并行的时代,"最好的密码就是没有密码"。将身份验证交给硬件断言和 FIDO2 协议,才是真正的技术进阶。

更多 Linux/Windows 底层安全干货,欢迎关注 B站 LeisureLinux 频道。

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)