---
title: Thetis物理密钥，为什么我们应该使用物理密钥
abbrlink: eaafd5fa
date: "2025-07-04 18:44:32"
updated: "2026-03-29 16:02:32"
desc: 为什么我们应该使用物理安全密钥来保护在线账号？本文以 Thetis Pro FIDO2 为例，介绍硬件密钥的工作原理、配置方法与在日常账户保护中的实际应用
categories:
    - 胡思乱想
tags:
    - 胡思乱想
    - 安全
    - 物理密钥
cover: https://i.ibb.co/R4VKdgr5/d10c1e3348949ff02429a1ff49be0214.webp
---

> 此处隐去敏感信息😎

![安全密钥示意图](https://i.ibb.co/R4VKdgr5/d10c1e3348949ff02429a1ff49be0214.webp)

## Thetis物理密钥介绍

我选用的是 [Thetis Pro FIDO2 安全密钥](https://thetis.io/products/thetis-pro-a-fido2-security-key-usb-a-nfc-totp-hotp)，这是一款支持多功能安全密钥。

外观看起来还不错：

![Thetis Pro物理密钥](https://i.ibb.co/S7yq2FWc/6f3cb7e7a4d268e145e6b5f14ddddfbb-720.webp)

## 为什么使用物理密钥？举个栗子

![多个验证码示例](https://i.ibb.co/yBGqjf1j/2025-05-14-122643.webp)

面对这么多验证码，传统的两因素认证方式使用起来并不太方便。**Authenticator**应用往往都在手机上，每次进行登录或执行敏感操作时，都需要验证一遍，确实有点麻烦。即使把验证器放在桌面端，也避免不了打开和切换窗口这样的操作。

物理密钥很好地解决了这一问题。现在我可以直接插入物理密钥来登录，避免输入密码（注意：有些账户会强制再验证一遍物理密钥的**PIN码**，**微软账户**甚至会要求将物理密钥与设备绑定到一起）。

![物理密钥验证界面](https://i.ibb.co/Y4X33RrY/2025-05-14-122354.webp)

## 国内外安全验证形式差别很大

### 基础验证方式

最普遍且没有门槛的验证方法基本上是**短信验证**和**邮箱验证**，前者在国内使用较多，后者在国外使用较多。

### 两因素认证(2FA)

两因素认证主要局限在安全需求比较高的领域。基于时间的一次性密码(TOTP)是比较通用的2FA方式，但在国内使用物理安全密钥的场景似乎非常少（也有可能是我**见识短浅**）。比如一些国内的服务器云平台账户、安全社区账户很少提供物理密钥验证选项。

相比之下，国外的Google、Microsoft、GitHub等平台都支持FIDO2标准的物理安全密钥作为强验证方式。

## 使用物理密钥的必要性

其实上面已经证明了其优势,当然有一点幽默的是,我在这种物理密钥的评论区里看到的绝大部分都是**币圈**的人在买...

## 已知问题：FIDO2登录后，密钥环仍需手动解锁

使用FIDO2作为纯无密码登录Ubuntu/GNOME桌面后，会遇到一个已知问题：**触摸FIDO2成功解锁桌面后，仍然会弹出一到两次对话框要求你手动输入密码解锁登录密钥环。**

这是因为：GNOME 默认将登录密钥环用你的用户登录密码加密，纯FIDO2登录全程不输入密码，PAM无法获取密码来自动解锁。

目前这个问题没有完美的全自动解决方案：

- 如果设置空密码可以一劳永逸，但密钥环不加密
- TPM2自动解密方案理论上可行，但实践中因为GNOME应用启动顺序问题，依然可能弹框

所以，**这是使用纯FIDO2无密码登录目前需要接受的一个小缺点。**


---

**作者：**xingwangzhe

**本文链接：**[https://xingwangzhe.fun/posts/eaafd5fa/](https://xingwangzhe.fun/posts/eaafd5fa/)

本文采用[知识共享署名-非商业性使用-相同方式共享 4.0 国际许可协议](https://creativecommons.org/licenses/by-nc-sa/4.0/)进行许可。