C04
给社区组织做可演练、可量化的 Passkey 账户恢复台账
A Drillable Passkey Recovery Ledger for Community Organizations
1 · 创新命题
中 面向由志愿者轮班管理网站、捐款和社交账号的社区组织,做一套 passkey 迁移与恢复台账:不保存 密钥,只记录账户、保管人、备用认证器、恢复条件和季度演练证据;相对共享密码表,把离职交接和手机 丢失后的恢复时间变成可测指标,同时避免单一管理员成为永久锁死点。 EN A drillable passkey recovery ledger for volunteer-run organizations that stores no secrets, but records account ownership, backup authenticators, recovery conditions and rehearsal evidence—replacing shared-password sheets with measured recovery readiness and safer staff turnover.
2 · 背景与空白
FIDO2/WebAuthn passkey 抗钓鱼,但真实失败常在设备丢失、志愿者离开和账户恢复。1Password、Apple、 Google、Microsoft 与 Bitwarden 均支持不同形态的 passkey/同步,恢复路径并不相同且会变化,需逐平台 核实。企业有 IAM 与 break-glass 流程,小型社团通常只有共享表格。空白在:不是另造认证协议,而是 为高流动、无 IT 人员组织建立“不接触秘密的恢复演练工作流”,用恢复成功率和交接缺口验证价值。
3 · 可检验假设
H1 对 12 个测试账户执行设备丢失/人员离开演练时,台账组在 30 分钟内恢复访问的比例 ≥ 90%, 且无台账基线 ≤ 60%;整个系统不得记录密码、私钥或恢复码正文。 H2(采纳)≥ 3 个社区组织能在一次 45 分钟引导后自行完成季度演练,且每组织发现 ≥ 2 个原先未知 的单点失效;若没有发现,说明工具可能只增加文书负担。
4 · 量化验收标准
- 【方法学校验 · 硬门槛】 在 WebAuthn 官方演示站或自建 RP 上复现 FIDO Alliance 公布的 至少 6 个注册、认证、撤销/丢失设备算例;挑战、origin、RP ID 校验结果与规范预期 100% 一致。 此条不过,后续全部结论无效。
- 12 个专用测试账户覆盖至少 3 种平台;不以真实个人主账户做实验,平台恢复能力逐项标“已核实/需核实”。
- 预注册 4 类故障:手机丢失、保管人离职、同步账户锁定、备用钥匙失效;报恢复成功率、时间中位数/IQR、 人工求助次数,不报易受极端值影响的均值。
- 威胁测试确认数据库泄漏不包含任何可直接登录材料;导出文件也不得含秘密。
- 交叉设计:同一组织先做现状演练,再使用台账复测;记录练习效应这一局限。
5 · 数据与工具
| 用途 | 来源 / 工具 |
|---|---|
| 标准/校验 | W3C WebAuthn、FIDO Alliance passkey 指南与演示 —— 仅用于校验,不计入本项目数据贡献 |
| 测试认证器 | 2 枚 FIDO2 安全钥匙(具体型号与价格按当地渠道 需核实)+ 测试手机 |
| 原型 | 本地 SQLite/加密 Web 应用;只存元数据、角色与演练时间戳 |
| 平台测试 | Google/Microsoft/GitHub 等专用沙箱账户;恢复政策可能变化,测试日留证 |
| 用户研究 | 经成年负责人同意的社区组织;不观察或记录其秘密输入 |
能力边界:台账不能控制平台自身恢复政策。最容易犯的致命错误是为了“方便”把恢复码抄进 台账,这会把安全工具变成高价值秘密仓库,必须由自动字段检查阻止。
演练设计必须把“还能登录一台旧设备”与“能恢复组织控制权”区分:后者包括撤销离职者认证器、增加 新保管人、验证账单或域名所有权并留下复核记录。研究不要求组织迁移真实核心账户;可先在同平台沙箱 账户复刻角色结构,待负责人确认后才观察真实流程的元数据。
6 · 赛季执行路径
- 第 1–2 周:读规范、建测试 RP,完成六个算例硬门槛。
- 第 3 周:访谈 2 名组织管理员,冻结故障类型与最小字段。
- 第 4–5 周:做不存秘密的台账、审计导出与权限模型。
- 第 6 周:12 账户基线恢复演练;第 7 周部署台账。
- 第 8–9 周:三组织交叉复测,记录恢复时长与单点失效。
- 第 10 周:数据库泄漏桌面演练;第 11–12 周单位经济、简述和演示。
7 · 新颖性边界
不声称:不发明 passkey 或恢复协议;不承诺跨平台自动恢复;不保存或托管用户凭据。 已有工作:FIDO2/WebAuthn 定义抗钓鱼认证;1Password、Bitwarden、Apple 与 Google 提供 passkey 管理;企业 IAM 有 break-glass 账户。本项目贡献是为志愿者高流动组织提供无秘密台账、交接与 恢复演练的闭环,并公开故障类型—恢复时间基准。护城河类型:极端具体(G)+ 工作流替换(D); 组织模板与演练历史是资产,认证协议不是。
8 · go/no-go
第 3 周末:若无法招募 ≥ 2 个组织,具名降级为 学校社团模拟组织,用 12 个沙箱账户与角色轮换 保留恢复实验框架,不声称真实采纳。 第 6 周末:现状基线若已有 ≥ 90% 在 30 分钟内恢复,则转为 离职交接完整性审计,阈值改为 100% 账户有双保管人且零孤儿账户;第 9 周若台账组无改进,诚实报告该场景无需新工具。