第 271 期

安全预算增加了,但登录界面还是老样子

密钥(Passkey)和双重验证(2FA)都已经有了。不开启的原因是转化率。

商业安全预算增加了,但登录界面还是老样子

自Coupang事件以来的九个月,名单还在不断变长

9月3日,科学技术信息通信部民官联合调查团公布了TVING泄露事故的调查结果。约3954万个用户账户以及包含源代码在内的361件技术资产被泄露。一天后的9月4日,美容医疗平台Gangnam Eonni(音译)的咨询记录查询API遭到异常访问,22万人的信息外泄。8月,Jeongsang Language Institute(音译)发生26万件泄露,成人教育平台Day1Company也发出了泄露通知。

Coupang泄露事件是在去年11月末为人所知的。此后九个月多过去了,名单还没有减少。韩国互联网振兴院(KISA)今年上半年受理的入侵事故为1236件,比去年同期增加了19.5%。勒索软件感染报告增加了76.8%,分布式拒绝服务攻击增加了56.7%。

但这段时间企业并不是没有在安全上花钱。根据KISA信息安全披露,Coupang在2025年在信息安全上花费了1349亿韩元。这一金额比上一年增加了51.6%,位居国内第二,仅次于三星电子(4121亿韩元)。而且从9月11日起,修订后的《个人信息保护法》开始施行,对造成大规模泄露的企业最高可处以其总营业额10%的罚款。

钱增加了,法律也更严了,但名单并没有减少。 这篇文章要看看中间到底漏掉了什么。答案不是没有技术。保护账户的手段早就已经问世了,如今Naver和Kakao也都支持。只不过每天都有某个地方的会议在做出不开启它的决定而已。


TVING连加密密钥都一起泄露了

TVING事故始于5月30日下午6点01分。当时DB服务器CPU使用率飙升至100%的异常征兆被发现,随即察觉到入侵。第二天确认了泄露,6月1日进行了申报,用户通知则在6月3日发出。

调查结果中值得关注的不是规模,而是加密状态。密码采用单向加密,处于无法解密的状态。但手机号码和电子邮箱地址却是**加密数据和用于解密的加密密钥一并被泄露了。**调查团判断这实际上等同于明文泄露的水平。这就相当于把整个保险柜连同钥匙一起拿走了。泄露的项目包括姓名、出生年月日、手机号码、电子邮箱地址、连接信息(CI)1在内,共20个项目70种。

在解读数字时需要区分一点。3954万是账户数,不是人数。KBS报道传达的泄露规模是1900万人。这个数字看起来是过滤掉了一人开设多个账户或重复统计的情况后得出的。各项目的确切规模,个人信息保护委员会将另行确定。

TVING从6月10日到7月2日采取的措施很能说明这起事故的性质。他们把用CJ ONE账号注册的会员账户全面锁定,并强制注销登录。这是为了防止用从TVING泄露出去的账号密码组合尝试登录CJ的其他服务。这被称为撞库攻击2

阻止手段其实早就存在

撞库攻击是韩国最常见的二次受害途径。去年 1 月 GS零售发生的 9 万人信息泄露事故,用的就是把从多个渠道收集来的账号和密码随机组合尝试的方式。一处泄露的密码,能打开另外十个地方的门。

阻止这种攻击的手段早就有了。两步验证除了密码之外,还要求一次性验证码或设备认证。即使知道密码,如果无法通过第二道关卡,也无法登录,撞库攻击本身就无法成立。更进一步的是通行密钥3。它彻底取消了密码,改用存储在设备上的私钥加上指纹、人脸识别来登录。服务器上没有可以被盗的密码,即便信息泄露也无法使用。谷歌、苹果、微软自不必说,Naver和Kakao也已经支持了。

所以说,**问题不在于没有手段,而在于现有的手段没有被设为默认值。**在大部分国内服务中,两步验证是设置菜单深处的一个可选项。登录界面的默认值依然只是一个密码。

为什么不打开呢?不是因为预算问题。在登录环节多加一道验证,注册转化率会下降,登录成功率也会下降。这个数字直接关系到某个人的季度目标。所以在实际业务中,以用户数量下降或使用流程改善为由推迟安全措施的情况反复出现。这本不该成为借口,但现实中却是最常起作用的理由。

这里有一点需要确认:这个前提有没有被验证过。通行密钥方面的调查反而给出了相反的结论。有观点认为,结账流程缩短能减少购物车流失,一次性密码发送费用和密码重置咨询费用也会随之下降。不过这类调查大多以已经引入通行密钥的企业为对象,失败案例被排除在外。要得出打开这项功能就能带来销售额增长的结论,还为时过早。

于是我去找了实际使用者的说法。结果发现,他们的不满并不是关于转化率的。

<<<OZ_BODY>>>

锁好的前门旁边,有一扇敞开的后门

9月15日,Hacker News上出现了一篇题为“我不喜欢passkey”的帖子,引来了73条评论。即便是开发者聚集的地方,反对意见也相当多。

不满大致分为几类。提及最多的是“丢了设备就进不了账号”。由于没有一种通用方法可以把同一账号的密钥注册到多台设备上,一旦换设备或迁移操作系统,每次都得从头再来一遍。有人把密钥存进第三方密码管理器,结果网站识别不了,每次登录都逼着重新生成一个。也有人说,自己只是多按了几次确认按钮,结果不知不觉就注册了passkey,后来换到别的电脑上却被挡在门外。问密钥存在哪里,得到的回答是“视情况而定”,用户就这样在不知道自己可能失去什么的状态下用着它。

反对意见的对面,也确实存在支持的声音。有人反映,用1Password或Proton这类管理器,在多台设备间切换毫无问题;也有不少人说,在苹果生态里根本不需要什么设置。这一派认为,这不是概念本身的问题,而是各个平台实现得不好的问题。

不过,这场争论中最尖锐的指摘另有其事,那就是关于“丢了设备该怎么办”这个问题的答案。点击“我丢失了设备”,系统会通过邮件或短信发来一个重置链接。**这意味着,就算给前门装上了最新的锁,后门却还是老样子。**攻击者不会去敲那扇锁着的门,而是直接从敞开的门走进去。

在韩国,这一指摘听起来格外扎心。国内服务的账号找回,大多最终都归结为手机实名认证。而实名认证所依赖的信息,正是姓名、出生年月日、手机号码,以及联名信息。**从Tving泄露出去的20个项目、70种数据,恰好就是这份清单。**手机号码更是连同加密密钥一起泄露了出去。

所以,启用passkey和修补找回路径这两件事必须同步进行。只改前门,攻击成本并不会消失,只会转移到后门上去。过去几年间韩国泄露出去的信息,大多不是打开前门的钥匙,而是打开后门的钥匙。

说到这里,我们回到前一节的话题。业界会议上反对的理由是注册转化率,但真正存在的问题是账号找回和设备迁移。这是两个不同的问题,解决办法也不一样。如果把真正的问题以虚假的理由搁置下去,设计出解决方案的机会本身也就随之消失了。

<<<OZ_BODY>>>

罚款还没能扭转这道算式

推迟安全投入的决定要想维持下去,前提是推迟所带来的成本必须是可以承受的。到目前为止,这个成本一直都是可以承受的。

个人信息保护委员会于6月11日对Coupang处以6,246亿8,100万韩元罚款和1,680万韩元罚金。这是历史最高纪录,大幅超过此前最高纪录——SK电讯用户识别模块(USIM)泄露事件的1,347亿9,100万韩元。此次泄露规模合计3,755万人,其中会员3,322万人、非会员至少433万人。个人信息保护委员会将认证系统与密钥管理疏漏、以及超过6个月未能察觉异常行为列为重大情节。

然而,个人信息保护委员会在同一份判定中提到的Coupang年营收超过30万亿韩元。**这笔号称史上最高的罚款,仅相当于营收的2%左右。**SK电讯则以已投入1万2,000亿韩元用于补偿方案与对策为由,甚至在今年1月提起了撤销罚款的诉讼。

社区里之所以流传着“韩国人的个人信息早已是公共财产”、“干脆全部重置一次算了”这类半开玩笑的说法,原因就在这里。这个玩笑的结构其实相当精确。泄露一再重演,人们便会觉得,在已经外泄的信息基础上再添一笔,其边际成本几乎为零。这种感觉并不只属于用户。计算事故成本的一方也共享着同样的感觉,而这种计算最终会回落到登录界面的默认设置上。

9月11日起施行的修订法案,正是试图动摇这道计算公式的尝试。若因故意或重大过失在3年内重复违法,或造成1,000万人以上的大规模损害,最高可按企业整体营业额的10%处以罚款,此前的上限是3%。重复违法的加重比例上限也提高到了80%。

与此同时,也引入了方向相反的机制。事故发生前已在安全领域进行投资的企业,其罚款基准金额4最多可获得40%的减免。个人信息保护委员会还配套发布了《罚款投资减免制度指南》,明确了判定标准。评估项目共有三项:其一是预算、人力、设备、装置投资的规模与比例,以及其持续性与增长程度;其二是包括首席执行官与个人信息保护负责人(CPO)在内的保护体系运营水平;其三是超出法定义务的额外安全措施。若属故意或重大过失,则不予减免。

这里有一点需要指出。三项评估中的前两项,看的是花了多少钱、配备了什么。**真正直接考察登录界面默认设置或账户找回路径的,只有第三项这一栏。**只要增加安全预算,前两栏就能填满——就像Coupang把安全预算提高51.6%那样。可真正能实际阻止撞库攻击的决定,却落在第三栏里。哪一栏更容易填,答案是显而易见的。

剩下的变化也一并整理一下。即便泄露尚未确定,只要可能性较高,就必须在得知起72小时内通报。因勒索软件导致数据损毁的情形,也纳入通报对象。年营收1,800亿韩元以上、且处理100万人以上个人信息的企业,在指定或变更CPO时须经董事会决议,并向个人信息保护委员会申报。不过根据附则规定,该法不溯及既往,因此不适用于Coupang与SK电讯事件。主要企业强制取得ISMS-P认证5的规定,将在经过一段准备期后,于明年7月起施行。

<<<OZ_BODY>>>

攻击方的成本已经崩塌

防御方的默认设置原地未动的这段时间里,攻击方的成本结构却发生了变化。

摩根大通北美股票研究部于9月15日发布的安全软件报告的核心内容就在这里。报告追踪了漏洞公开后到实际被利用之间的平均时间:2018年为63天,2021年为32天,2023年为5天。报告认为,到2025年,这一数值已经降到了负数。也就是说,攻击往往在补丁发布之前就已经发生。这一趋势在其他资料中也得到了证实。漏洞情报公司VulnCheck统计,2025年被利用的漏洞中,有32.1%在公开当天或之前就已经被武器化。

成本方面的变化更直接。按该报告的说法,扫描整个操作系统的安全缺陷花不到50美元,制作出能完全控制一台电脑的攻击工具只需半天时间和不到1,000美元。过去,同等级别的攻击在黑市上能卖到50万至200万美元。相当于便宜了500倍到1,000倍

也有实际案例。2025年9月,一个被认定有中国国家背景的组织操纵Claude Code,将约30个机构列为攻击目标。据Anthropic的调查,从侦察、发现漏洞、窃取凭证到数据外泄,整个行动中80%至90%的工作都是由模型独立完成的,人类只在每次入侵中介入四到五个环节。在这30个目标中,有四个目标的数据外泄实际得手。

一旦单次攻击的成本降到这种程度,那些迄今为止因规模太小而不值得成为目标的服务,也会成为目标。这意味着,在这样的环境下,一个拥有22万用户的平台的咨询记录API,连续两天被不同路径反复敲打,已经不算什么奇怪的事了。

Oswarld视角

看着这份清单,我始终在意的一点是:安全的重要性并没有被真正传播开来。不是不知道,只要问起来大家都懂。但就是不落地实施。问题意识和执行之间存在断层,而这个断层不在安全组织内部,而在外部。

当安全负责人提议开启两步验证时,反对的一方并不是黑客,而是要对注册转化率和活跃用户数负责的团队。而这个团队的指标在本季度就能确认,但不开启验证所造成的损失,却要在几年后以另一种名义显现出来。由于这不是两个可比较的数字,争论的结局总是一边倒。这不是在预算会议上输掉的,而是在产品会议上输掉的。

passkey所以我的建议有三点。第一,把登录转化率和账户盗用尝试次数放在同一个屏幕上。现在这两个数字是由不同团队在不同会议上分别查看的。在把二者并排放置之前,没有人会去计算究竟哪一方代价更高。

第二,不要把身份验证设计成非全即无。与其要求所有登录都进行两步验证,不如采用分级验证6——只有在检测到陌生设备或异常访问模式等风险信号时,才要求额外验证。这样一来,关于流失率的争论对象就从全体用户缩小到部分用户。这是一种从根本上缩小反对理由规模的方法。

第三,把改造前门的工作和检查恢复路径的工作合并为同一个项目。首先要确认的是,现在的账户恢复页面要求提供哪些信息,以及这些信息是否已经出现在某处泄露的名单中。这不需要预算,只是半天就能完成的检查。

还有一件事我在持续关注。从9月11日起,达到一定规模的企业在更换CPO时,必须经过董事会决议。安全人事任命成为董事会议题,也意味着安全争论第一次会被记录在董事会会议纪要中。这相当于开辟了一条通道,把“是谁、出于什么原因推迟了登录默认设置”这件事留下书面记录。这套机制是否真的能起作用,还要等第一个实际案例出现才能知道。

结语

读者,这次修订改变的不只是罚款上限。安全投资第一次成为能以金额形式获得回报的项目。但回报的依据,大体上还是“花了多少钱”。至于“开启了什么功能”,勉强只能挤进第三栏。

因此,未来几年会分化出两类公司:一类是为了凑齐减轻处罚的条件而增加支出的公司,另一类是把登录页面和找回密码页面一起改造的公司。披露文件上的数字看起来会很相似,差别体现在是否出现在下一份名单上。


💬 从你现在使用的服务中挑一个,一直点到账号找回页面。它问了你什么?那些信息会不会已经出现在最近的泄露名单里?

📨 如果你身边有负责设计登录流程、或对注册转化率负责的同事,请把这篇文章转发给他们。这篇文章,他们比安全负责人更应该读。


参考资料与延伸阅读

核心来源

  • 科学技术信息通信部・韩国互联网振兴院,《Tving侵害事故民官联合调查团调查结果》,2026年9月3日。……账户 3,954 万个与技术资产 361 件,以及加密密钥一并泄露的判断正是由此得出的。建议直接查看 20 项 70 种泄露清单。
  • 个人信息保护委员会,《Coupang个人信息泄露・侵害事件制裁决议》,2026年6月11日。……其中整理了在计算罚款时将哪些内容视为严重性因素。6 个月以上未被察觉是核心要点。
  • 个人信息保护委员会,《修订版个人信息保护法・施行令实施说明会》,2026年9月10日。……可以确认营业额 10% 特例的适用要件以及三项投资减免条款。建议一并查看同时发布的《罚款投资减免制度指南》。
  • Ethan Hawksley,《I don’t like passkeys》及Hacker News讨论,2026年9月15日。……今天文章引用的并非原文,而是其中 73 条评论。从赞成与反对分歧的地方,可以看出引入争论中应优先解决什么问题。
  • 韩国互联网振兴院,《2026年上半年国内网络威胁动向》,2026年7月30日。……其中有对 1,236 起侵害事故按类型的分解。勒索软件与分布式拒绝服务攻击增加的部分尤其有用。
  • 韩国互联网振兴院信息保护公示综合门户(https://isds.kisa.or.kr)……可以直接查询各企业的信息保护投资额与人力情况。正文中提到的Coupang 1,349亿韩元、三星电子 4,121亿韩元数据即来源于此。
  • Anthropic,《Disrupting the first reported AI-orchestrated cyber espionage campaign》,2025年11月。……这是该行动 80~90% 由模型独立完成这一说法的依据。其中还列出了人为介入的具体环节数量。

背景知识

  • VulnCheck,《2025 Known Exploited Vulnerabilities Report》……这是“利用所需时间已降至负数”这一说法的独立依据。由于统计方法与摩根大通报告不同,数字也略有出入。
  • SK Shieldus,《无密码登录?Passkey安全性与企业引入时的注意事项》,2026年3月。……这并非只得出“启用Passkey”这一结论的文章,而是整理了在遗留系统环境中实际出现的引入障碍。

安光涉(Oswarld)个人插画

作者 安光涉(Oswarld) 现任世宗大学兼任教授,INLEVEL9 战略顾问。职业经历、研究、著作与近期活动会持续更新在作者简介。 最新动态 · 2026年7月:HEMA-2: A Consolidation-Aware Tri-Memory Architecture with Multi-Channel Scheduling for Lifelong Conversational AI

📝 术语说明

注释

  1. 联系信息(CI):为替代身份证号码、在多项服务中识别同一人而生成的 88 位数值。即便服务不同,只要是同一个人,得到的数值也相同。它被用作实名认证程序的基准点,一旦该值与姓名、出生日期、手机号码一并泄露,就具备了冒充本人所需的全部材料。

  2. 撞库攻击(Credential Stuffing):将在某项服务中泄露的账号与密码组合,自动在其他服务上逐一尝试登录的攻击方式。它利用的是人们在多处使用相同密码的习惯。这种攻击不需要任何黑客技术,只要有清单和自动化工具即可,因此往往是数据泄露发生后最先出现的攻击类型。

  3. Passkey(通行密钥):一种以设备中存储的私钥配合指纹、人脸识别来登录,而非使用密码的方式。服务器端存储的不是密码,而只是用于验证的公钥,因此即便服务器被攻破,也不会泄露可用于登录的信息。

  4. 罚款基准金额:并非最终罚款金额,而是计算的起点。先根据违法内容与损害规模确定基准金额,再经过投资减免以及一、二次调整,才得出最终金额。40% 的减免正是适用于该基准金额之上。

  5. ISMS-P认证:一项在韩国同时审核信息安全与个人信息保护管理体系的认证制度。该制度主要审查文件与流程是否齐备,因此拥有认证并不意味着实际阻挡了攻击。

  6. 分级认证:并非要求每次登录都进行额外验证,而是仅在检测到陌生设备或异常登录地点等风险信号时,才要求多进行一步验证的方式。绝大多数用户仍能保持与以往相同的使用体验。