記者吳立言/綜合報導
微軟宣布將逐步淘汰以簡訊傳送驗證碼的雙因素驗證(2FA)方式,首先從企業身分與存取管理服務 Entra ID 開始,管理員自 2027 年 2 月 1 日起將無法再透過簡訊驗證碼登入。微軟表示,AI 技術正讓網路釣魚、社交工程與 SIM 卡交換攻擊更加有效,因此將加速推動 Passkey 等更安全的登入方式。

▲微軟宣布將停用簡訊驗證碼登入。(圖/路透)
Entra ID 明年 2 月停用簡訊驗證
根據微軟近期向管理員發出的通知,Entra ID 將從 2027 年 2 月 1 日起停止支援簡訊驗證碼登入。微軟也已公布後續轉換時程,並鼓勵企業管理員改用 Passkey、PIN 或生物辨識等驗證方式。
微軟目前尚未公布一般 Windows Home 與 Professional 使用者停止接收簡訊驗證碼的確切日期,但今年稍早已在支援文件中說明,也將逐步停止這項功能。
AI 加強釣魚與 SIM 卡攻擊
簡訊驗證碼長期被資安業界認為是安全性相對較低的多因素驗證方式,原因之一是驗證碼可能遭到攔截或透過社交工程手法取得。微軟此次進一步指出,AI 工具讓攻擊者能更有效率地製作釣魚內容,增加使用者誤交出密碼與其他敏感資訊的風險。同時,AI 也可能降低執行 SIM 卡交換攻擊等手法的門檻,讓攻擊者有更多方式取得簡訊驗證碼。
轉向 Passkey
在淘汰簡訊驗證的同時,微軟正積極推動 Passkey。公司已鼓勵使用者將 Passkey 作為主要登入方式,並預計自 2026 年 9 月 1 日起,在 Entra 服務中提示使用者建立 Passkey。
Passkey 主要依賴裝置本身進行身分驗證,可搭配 PIN、生物辨識等方式使用,不需要透過傳統密碼或簡訊驗證碼完成登入。微軟也指出,這類方式能降低密碼遭竊或遭到釣魚攻擊的風險。
Passkey 仍非絕對安全
不過,Passkey 並非完全沒有資安風險。近期研究人員曾展示,在裝置遭惡意程式入侵的情況下,儲存在 Google Chrome 記憶體中的 Passkey 資料仍可能遭到竊取。因此,微軟此次調整並非單純以另一種方式取代簡訊驗證,而是逐步降低對密碼與簡訊驗證的依賴,改以裝置、PIN、生物辨識及 Passkey 等方式強化登入安全。
除了簡訊驗證之外,微軟近期也持續淘汰傳統登入方式,Windows 11 已停止支援圖片密碼。隨著微軟逐步調整身分驗證機制,Passkey 等無密碼登入方式將在未來的帳號安全策略中扮演更重要的角色。









