新闻详情

新闻详情

首页 / 资讯中心 / 详情

Yubico新加坡设第三个全球总部,YubiKey硬件密钥加速无密码认证落地

发布时间:2026/10/2 15:00:52来源:尧图网络
Yubico新加坡设第三个全球总部,YubiKey硬件密钥加速无密码认证落地
最近看到一条新闻——“Yubico在新加坡设立第三个全球总部以加速亚太地区增长”。作为长期跟身份认证、硬件安全密钥打交道的人我第一反应不是“又一个大厂在亚太安家”而是“无密码认证在亚太真的要提速了”。Yubico这家瑞典公司你可能不一定熟悉但它的产品YubiKey很多IT老手都用过一个指甲盖大小的硬件却能挡住绝大多数账号被盗的场景。过去几年Yubico的实体中心主要在北欧和北美这次把第三个全球总部放在新加坡等于向亚太市场和合作伙伴发出一个明确信号硬件级别的防钓鱼认证不再是欧美企业的专属。这篇文章想聊聊这背后的技术逻辑、企业部署YubiKey时要踩的坑以及为什么新加坡这个选择值得仔细看。适合正在做身份安全规划的安全负责人、IT管理员也适合想搞懂无密码认证到底怎么回事的技术爱好者。1. 为什么Yubico选择新加坡作为第三个全球总部1.1 第三个全球总部补上的是哪块拼图Yubico之前的主要实体中心一个是欧洲的区域总部和研发大本营另一个在北美支撑云服务和互联网公司。亚太地区虽然销售动作一直不少但在很多客户眼中它始终缺少一个能承接本地支持、方案架构和生态合作的中心。销售办公室和全球总部之间的差距往往体现在“出事的时候谁能最快到现场”。硬件密钥不是卖出去就结束的产品它涉及员工配发、系统对接、故障恢复、与身份平台联调等一系列问题这些都需要足够多的本地技术资源。新加坡恰好补上了那块拼图。它地处东南亚核心六个小时左右的航程能覆盖亚太绝大多数主要城市英语是通用工作语言招人、开会、对接跨国客户都顺畅。更关键的是新加坡本地已经有非常成熟的金融科技和云服务产业很多跨国企业都在这里设有亚太总部身份安全服务的需求密度很高。Yubico把第三个全球总部放在这里不是简单租个办公室而是要在本地建立一支能支撑整个亚太区的解决方案团队。这件事对客户和合作伙伴来说是很实在的。以前亚太企业想引入硬件密钥往往要半夜给欧美团队发邮件等回复现在本地就有懂技术、能上门支持的人。特别是政府云项目、银行核心系统这类对数据主权有要求的客户他们更愿意跟本地团队沟通而不是把数据和服务全放在海外。Yubico这个“第三总部”的定位本质上是在欧洲和北美之间再补上一个专门服务亚太时区和合规环境的支点。1.2 亚太市场的独特需求钓鱼与账号接管有多严重亚太地区的数字化速度非常惊人移动支付、电商、金融科技的用户量都是天量级别。但安全基础设施的建设速度常常追不上业务速度。我接触过不少东南亚公司员工还在用纯密码登录内部系统甚至部分管理员账号也只是普通密码加短信验证码。这种环境下面网络钓鱼的成功率非常高。所谓账号接管攻击已经成了企业和个人用户最头疼的风险。邮件钓鱼、短信钓鱼、伪造登录页一条流程下来密码和动态验证码都可能被实时转发。硬件密钥的最大价值恰恰在这里。YubiKey把“凭证”变成物理存在的私钥钓鱼网站拿到的只是一个没有价值的签名请求而不是密码。同时亚太地区金融、公共服务等行业的客户纷纷在重新审视自己的多因素认证策略。新加坡本地的金融机构很早就把硬件令牌作为高权限账号的标配Yubico把全球总部级别的资源放到这里很容易把这些成熟实践扩散到更多行业。对于当地集成商来说以后推广无密码认证时不再需要费力解释“为什么不用短信验证码”因为身边已经有大客户在做同样的事情。2. 从一个小硬件到全球信任锚点YubiKey的技术拆解2.1 一个小钥匙凭什么替代密码YubiKey的核心技术是FIDO2/WebAuthn。在注册阶段密钥内部生成一对非对称公私钥私钥永远保存在安全芯片里不会出现在内存和网络传输中公钥交给服务器。登录时服务器发送一个挑战密钥用私钥签名网站再用公钥验证。整个过程中服务器端不需要保存任何用户机密所以哪怕服务器数据库被拖走攻击者也拿不到能冒充用户的凭据。用生活化的方式理解传统密码就像你把自家门钥匙复制了一把给物业公司物业公司如果保存不当被小偷拿到小偷随时能配钥进门硬件密钥更像一张只有物理持有者能用的门禁卡物业公司登记的只是“这人是业主”的证明规则数据库被盗没用除非连着你的卡一起偷。这种设计使得硬件密钥天然能应对“服务器泄露”和“数据库被拖库”两种情况。另外YubiKey并不只做FIDO2。同一块硬件还可以支持智能卡PIV、一次性密码OTP、OpenPGP等功能。这意味着它既可以作为Windows的无密码登录凭证也可以用来加密邮件、签代码、登录SSH。正因为多个能力集中在同一个硬件里企业才能在不用部署一堆不同令牌的情况下统一身份认证入口。这也是Yubico敢于建立第三个全球总部的底气所在因为企业真正需要的往往不是单一功能而是成套的信任基础设施。2.2 为什么硬件密钥比短信验证码更可靠很多人会问我已经有手机验证码甚至App扫码了为什么还要多买一个硬件核心差距在于“防钓鱼能力”。短信验证码和App推送都可能被钓鱼页面实时转发这就是常见的中间人攻击。你在假网站输入的验证码攻击者会立刻把它转发给真网站完成账号劫持。WebAuthn则完全不同签名操作会绑定网站域名密钥在浏览器层面校验来源遇到钓鱼域名时直接拒绝签名。这个设计从协议层面就把中间人通道堵死了。短信和TOTP还有一个隐藏风险它们都属于“可复制”的种子。TOTP的密钥通常存在手机里一旦手机被恶意软件访问种子就可能泄露。硬件密钥的私钥在出厂后的安全芯片内生成既不能被读取也不能被复制。攻击者就算拆开拿到芯片能看到的也只有加密后的内容。对安全要求高的企业来说这种“不可导出”的特性是选择硬件方案而不是软件方案的核心原因。2.3 型号背后的选型逻辑YubiKey有不少子型号很多人一开始会挑花眼。其实选型逻辑很简单先看接口再看协议。当前主流场景里常见三类型号接口支持协议适用场景YubiKey 5 NFCUSB-A NFCFIDO2、U2F、OTP、PIV、OpenPGP台式机笔记本混合环境兼顾手机YubiKey 5C NFCUSB-C NFCFIDO2、U2F、OTP、PIV、OpenPGP新款笔记本和安卓手机接口统一YubiKey 5 NanoUSB-A超小型FIDO2、U2F、OTP、PIV常驻笔记本接口插上不拔如果预算紧张只做纯无密码登录也可以选择Security Key系列它只支持FIDO2/U2F价格低不少。但如果还要兼顾内部系统的智能卡登录、代码签名、服务器SSH那就必须选YubiKey 5系列。我个人的建议是企业尽量选YubiKey 5 NFC或5C NFC不仅要考虑今天还要考虑后续扩展。比如员工换一台没有USB-A接口的电脑如果手里只有老型号就得多带一个转接器体验很受影响。另一个容易忽略的选型点是“备件数量”。不是每个人一把钥匙就完事还要根据团队规模储备额外的库存用于丢失、损坏和临时员工。通常按总用户数的5%-10%准备备用库存我会在后面预算部分再细算。3. 企业要落地YubiKey应该怎么做3.1 先梳理认证场景不是所有系统都要一步到位很多企业一上来就想“全公司、全系统都用YubiKey”结果试点范围太大兼容性问题爆炸项目就被叫停了。更稳妥的做法是先识别高风险入口。哪些系统被接管的后果最严重优先级大概是企业SSO平台、邮箱系统、云资源管理台、代码仓库、内部核心业务后台、远程访问入口。邮箱排在很前面因为它往往承载着密码重置链接攻击者拿到邮箱就能顺藤摸瓜重置其他账号。推荐先从SSO平台开始。现代企业往往用Azure AD、Google Workspace这类统一身份平台只要把它接入WebAuthn员工就能用同一个密钥登录数百个应用。这个方式效率最高因为你不必跑到每个老应用里一个个配置硬件密钥。当然SaaS类应用如果原生支持FIDO2直接绑定会更彻底不支持的老系统稍微放一放等第二阶段再处理。试点团队的选择也有讲究。不要找技术部自己而是找愿意反馈、也容易出问题的业务部门。比如财务、人事、客服他们每天都要登录大量系统对流程变化最敏感。把试点放在那里能暴露很多真实问题比如员工在公共电脑上怎么插卡、出差时怎么用NFC登录手机等等。这些小问题在会议室里想象不出来只有真跑到业务现场才能发现。3.2 部署流程的五个关键阶段一个相对成功的YubiKey落地项目通常按五个阶段推进。第一阶段盘点现状。把公司现有应用做一次支持矩阵哪些原生支持WebAuthn哪些需要SSO桥接哪些暂时只能走OTP。这个盘点直接决定部署顺序也会影响后续人员工作量。没有盘点就采购大概率会买到错误型号或数量。第二阶段小范围试点。选一个10到30人的团队配发密钥并打开强制策略。试点期间要主动收集三类反馈登录失败率、员工插拔是否方便、移动端NFC是否稳定。这些问题在试点阶段解决成本是最低的。第三阶段批量配发与绑定。先给每个人发放两把钥匙主用钥匙随身备用钥匙存放在家中或公司保险柜。然后在身份平台后台批量登记。管理员钥匙和个人钥匙需要分开管理不要把管理员密钥绑在普通员工账户上。绑定过程可以采用自助模式员工扫码后插入钥匙完成注册IT后台做审计监控。第四阶段分阶段强制切换。优先对管理员和高风险账号开启“仅允许硬件密钥”然后是核心业务部门最后是全员。每个阶段之间至少留两到三周的过渡期员工有任何问题都能找到对应窗口。不要在同一天下午突然全公司关闭密码登录这会让IT服务台被电话打爆。第五阶段持续回收与审计。员工离职时必须回收工牌和YubiKey账号停用后旧公钥要第一时间在身份平台删除。每隔半年要审计一次检查是否还有未绑定密钥的高权限账号。这些工作听起来琐碎但安全项目的失败往往就发生在“最后一公里”——发出去的钥匙没有收回或者人走了却留下一个能登录的老设备。3.3 预算、采购、兼容性的常见坑采购前的预算讨论往往能决定项目能不能顺利启动。我建议每名员工至少准备两把钥匙一把主用、一把备用再加上5%-10%的库存。按当前市场价粗略算YubiKey 5系列单把在50美元上下Security Key系列低一些。一家500人的公司主备两把就是1000把钥匙再加上50把库存硬件成本大约5万美元上下。对比一次数据泄露的损失这个数字其实不算高。除了采购价还要考虑一个容易被忽略的成本密码重置的时间成本。假设500名员工平均每人每月需要一次IT协助重置密码每次花15分钟IT人力成本按每小时80美元折算一年下来就是12万美元。无密码认证如果能把大多数密码重置需求消掉硬件投入一年就能回本。所以我一直跟客户说不要把YubiKey项目只看成“买了一把钥匙”它其实是把IT运维的隐性成本一次性降下来。兼容性坑通常出现在老系统上。有些内网系统只支持USB OTP而不支持WebAuthn这就要提前决定是引导老系统接入SSO还是继续保留备用认证方式。我的经验是不要为了某一个小众系统把所有员工的钥匙都换成支持OTP的高配型号而是让那个老系统先去“蹭”SSO。否则你会为一个边缘场景付出很高的管理成本还让员工在大部分场景里被迫多一步操作。4. 常见问题与排查技巧实录4.1 密钥丢了或被偷了怎么办密钥丢失和忘记密码不一样它不需要“找回密码”的过程因为服务器端的公钥凭证还在。正确的处理方式是立即在身份平台后台吊销丢失那把钥匙对应的公钥然后让员工使用备用钥匙登录。如果员工没有备用钥匙就需要走账户恢复流程管理员验证其身份后撤销旧公钥并签发新钥匙。这里最怕的是“一把钥匙走天下”。有些员工觉得钥匙小习惯挂在工牌或者钥匙串上一旦整个工牌丢在外面就等于把物理入口交出去了。所以我要反复强调备份钥匙制度备用钥匙不是可选项而是必选项。管理员账号尤其需要多把独立密钥并且要避免两个人把备用钥匙放在同一个抽屉里否则一次事故就能让整个团队失去管理入口。还有一个小细节YubiKey是支持接触式和非接触式两种登录方式的。如果钥匙在口袋里被手机NFC误触发不会泄露任何数据因为它需要PIN或生物识别确认。真正要防的是有人捡到钥匙后尝试暴力登录但由于设备本身有PIN锁定机制多输错几次就会被锁死这个风险基本可控。4.2 遇到不支持WebAuthn的老系统怎么办内部总有几个老系统是用十几年前技术写的既谈不上WebAuthn也没有SSO可以绕。这时候可以考虑把YubiKey的OTP功能利用起来。Yubico OTP的工作方式是在两次按键之间生成一个一次性密码通常由客户端软件自动注入。它虽然没有WebAuthn的域名绑定但依然比纯密码加短信强不少因为它无法被远程复制。如果老系统连OTP都支持不了那就要评估这个系统是否值得继续投资改造。一种保守的做法是给这些老账号设置很长的随机密码并开启TOTP再把TOTP种子放在硬件加密容器里。听起来麻烦但这是最小改动方案。还有一招是先把老系统藏在SSO之后比如通过一个支持WebAuthn的接入网关统一认证员工登录网关成功后网关再通过内部账号去访问老系统。这样员工的实际体验是“一次登录”老系统也没被改一行代码。4.3 员工抵触怎么办把体验做顺硬件密钥最容易遇到的阻力不是技术而是体验。员工习惯了手机验证码突然要随身带一个U盘一样的东西第一反应就是不配合。我的经验是有两个抓手一是优先级二是示范。让CEO、高管率先开始使用硬件密钥并且让他们在全员会上聊两句为什么重视账号安全比IT部门发十封通知邮件还有效。高管先换了员工的抵触情绪会小很多。另一个做法是保留一段时间的过渡期。比如强制策略生效前允许员工先用短信或TOTP登录硬件密钥作为可选项。等他们慢慢发现“带钥匙确实比手机找验证码更快”再逐步关闭旧方式。这个过程需要有耐心不能直接一刀切。选型上也要照顾员工体验。新电脑基本都带USB-C接口手机大多数支持NFC所以配发的型号尽量选多接口的版本。如果公司电脑比较老USB-A接口也很重要。我在一次客户现场就看到配发的是纯USB-C型号结果办公室还有三分之一台式机没有USB-C口员工只能到处借转接器项目差点被投诉退回去。后来换成USB-ANFC版本才顺利推开。所以“好不好用”决定了“安不安全”一个让员工觉得难用的安全方案最后只会被各种绕过方式架空。5. 对亚太安全生态的影响与后续扩展5.1 本地生态圈会活跃起来Yubico在新加坡设立第三个全球总部不只是办公室面积的问题。本地会有技术支持、方案架构、市场推广和合作伙伴管理团队这会带来一系列连锁反应。系统集成商开始大规模学习硬件密钥部署云服务商在亚太区的无密码认证方案会更加完善开源社区里针对微软、Google、Okta等平台的实用教程也会多起来。对企业来说以后找一个能帮你实施无密码认证的本地团队会容易很多。这种生态影响很重要。过去亚太区企业做身份安全方案往往要依赖欧美顾问远程支持时差问题导致沟通效率不高。现在新加坡本地团队可以直接参与售前交流和后期运维对本地客户需求的响应速度会明显提升。而且亚太区有很多面向东南亚市场的云服务商他们需要能在多个国家提供统一支持的身份安全厂商Yubico的本地化布局会让他们更容易被纳入整体方案。5.2 身份安全会从可选变成必选项现在越来越多的企业意识到密码已经不够用了。安全团队预算有限改造一堆老系统可能花费很大但引入硬件密钥的成本却相对可控。算一笔账一个500人的企业主备两把YubiKey加库存硬件成本大概在5万美元左右而这笔钱在一年内就能靠节省密码重置和账号恢复的IT工时打平。如果算上避免一次数据泄露的损失性价比就更明显了。更重要的是无密码认证解决的是“人无法分辨钓鱼邮件”这个永恒难题。不像一次性密码或手机App需要用户实时注意消息内容硬件密钥在遇到钓鱼网站时会直接拒绝签名这让普通人也能获得与专家相当的安全水平。Yubico选择在亚太建立第三个全球总部看中的正是这个市场从“要不要做身份安全”转向“怎么做身份安全”的拐点。未来几年亚太企业的高权限账号管理、远程办公接入、云资源访问很可能都会向“物理密钥优先”的方向收敛。5.3 给自己团队的一个实在建议最后说点个人的。我在过去两年帮几家公司部署过YubiKey最深的感受是硬件本身不复杂复杂的是组织对“信任”的理解。一个密钥背后其实是企业愿意在安全上做物理隔离的决心。配置密钥可能只需要半天但梳理哪些人、哪些系统、哪些权限最值得保护才是真正花时间的地方。现在有新加坡这个新总部亚太企业的选择更多技术服务也更近我觉得是时候把“无密码”这三个字从口号变成IT年度计划里的一条了。如果你正准备启动类似项目我的建议是先从最核心的敏感账号入手宁可试点范围小一点、反馈闭环快一点也不要贪大求全一次性铺开。身份安全的落地从来是“先信、再转、最后强制”顺序反了再好的硬件也会被员工扔进抽屉。
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

打卡信奥刷题(3602)用C++实现信奥题 P11667 [USACO25JAN] Astral Superposition B 2026/10/2 18:09:41

打卡信奥刷题(3602)用C++实现信奥题 P11667 [USACO25JAN] Astral Superposition B

P11667 [USACO25JAN] Astral Superposition B 题目描述 注意:本题的时间限制为 4 秒,通常限制的 2 倍。 Bessie 正在使用她超酷的望远镜拍摄夜空中所有星星的照片。她的望远镜能够拍摄到一张 NNN \times NNN(1≤N≤10001 \leq N \leq 10001≤…

阅读更多 →
2026年实测这3个口碑爆棚的降AIGC网站,毕业论文AIGC检测稳稳压到10%以下! 2026/10/2 18:09:41

2026年实测这3个口碑爆棚的降AIGC网站,毕业论文AIGC检测稳稳压到10%以下!

最近辅导学弟学妹写论文,发现一个明显的变化:大家不再只盯着查重率,反而更怕被AIGC检测抓到痕迹。导师一句“AI痕迹太重”,可能直接导致整篇论文被打回重写。现在知网、维普的AI检测红线卡在10%,一旦超标就存在风险。市…

阅读更多 →
# 软件设计师(软考中级)模拟试题 掌握常用信息技术标准、安全性,以及有关法律、法规的基本知识 2026/10/2 18:09:41

# 软件设计师(软考中级)模拟试题 掌握常用信息技术标准、安全性,以及有关法律、法规的基本知识

软件设计师(软考中级)模拟试题依据《软件设计师考试说明》官方要求编写,覆盖全部 12 项考试要求与两个考试科目。 科目一:计算机与软件工程知识(计算机化考试,选择题,满分 75 分,45 …

阅读更多 →
Neo4j电影知识图谱问答系统:从零搭建毕业设计实战 2026/10/2 18:09:35

Neo4j电影知识图谱问答系统:从零搭建毕业设计实战

简介:这是一套面向计算机专业本科生的毕业设计级项目资源,聚焦知识图谱与自然语言处理交叉应用,为正在开展毕设、课程设计或期末大作业的学生提供可直接运行的电影领域问答系统完整实现。资源基于Python与Neo4j构建,涵盖知识抽取、…

阅读更多 →
MySQL datadir迁移实战:路径变更、权限修复与启动验证 2026/10/2 18:09:35

MySQL datadir迁移实战:路径变更、权限修复与启动验证

简介:本资源是一份面向Linux系统管理员与MySQL运维工程师的实战迁移指南,聚焦数据库data文件夹位置调整这一高频运维需求,解决因/var分区空间不足、数据安全加固或存储性能优化引发的路径迁移问题。资源以PDF文档形式提供,共1个文…

阅读更多 →
Fastjson 漏洞 · 02 · autoType 机制与 checkAutoType 2026/10/2 18:09:35

Fastjson 漏洞 · 02 · autoType 机制与 checkAutoType

引子:为什么"同一个 payload"在不同版本时灵时不灵只从网上抄 payload,很容易遇到这种困惑:同一个{"type":"com.sun.rowset.JdbcRowSetImpl", ...}有人说"能打",有人说"早修了"…

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉