## 2026年身份與存取安全危機:Okta新漏洞、Passkey普及率暴增、Microsoft Entra ID重大更新
2026年上半年,身份與存取管理(IAM)領域發生咗幾單重大事件,由Okta漏洞到Passkey普及,每一單都直接影響企業安全策略。今日同大家整理三個最值得關注嘅發展。
👉 延伸閱讀:Palo Alto PAN-OS 漏洞遭大規模利用 企業修復攻略一文睇曬
### Okta Workforce Identity Cloud發現Critical SSO Bypass漏洞
2026年5月底,安全研究員喺Okta Workforce Identity Cloud嘅SAML assertion處理機制入面,發現一個critical級別漏洞(CVE-2026-38491,CVSS 9.1)。呢個漏洞允許攻擊者喺特定條件下繞過SAML SSO驗證,未經授權存取target application。
**漏洞細節:** 當Okta tenant同時啟用「Multiple IdP Routing Rules」同「Inbound Federation」,攻擊者可以透過crafted SAML assertion inject malicious NameID value,令Okta誤判assertion來源為trusted IdP。受影響版本包括Okta WIC 2025.12.0至2026.04.2。
**影響範圍:** Okta全球有超過18,000個企業客户,包括FedEx、Zoom、JetBlue等。Okta喺6月3日發佈咗emergency patch(2026.05.1),強烈建議所有客户72小時內升級。
**企業應對建議:**
– 立即檢查Okta tenant version,如受影響即刻升級
– Review SAML IdP routing rules,disable唔需要嘅inbound federation
– 啟用Okta ThreatInsight偵測異常login pattern
– Short term mitigation:限制SAML assertion validity period到5分鐘
### Passkey採用率2026年暴增300%
FIDO Alliance喺6月發佈嘅2026年中報告顯示,全球Passkey採用率比2025年同期增長咗300%。Apple、Google、Microsoft三大平台嘅passkey支援已經覆蓋超過95%嘅consumer devices。
**關鍵數據:**
– 全球超過12億用户已建立最少一個passkey
– Top 100 e-commerce網站入面,78%已支援passkey login
– Passkey login成功率達93.8%,遠高過password嘅67.2%
– Account takeover(ATO)攻擊喺支援passkey嘅服務中下降咗72%
**企業應用現狀:** Microsoft Entra ID(前身Azure AD)喺2026年Q1全面支援passkey authentication,包括FIDO2 security key同device-bound passkey。Google Workspace喺4月預設啟用passkey for all enterprise users。Amazon、eBay、Shopify等電商平台已將passkey設為default login option。
**香港企業採用情況:** 根據本地IT服務商統計,香港企業passkey採用率仍然偏低,只有約15%嘅中型以上企業部署咗passkey。主要原因係legacy system compatibility同員工training不足。但隨住Cyberport同HKPC嘅推動,預計2026年下半年會有明顯增長。
### Microsoft Entra ID重大更新:Decentralized Identity全面GA
Microsoft喺6月Build 2026大會宣佈,Entra Verified ID(Decentralized Identity方案)正式General Availability。呢個基於W3C Verifiable Credentials標準嘅方案,容許用户自行控制身份資料而唔依賴centralized identity provider。
**新功能重點:**
– **Face Check with Entra Verified ID** — 結合Azure AI Vision嘅liveness detection,remote onboarding時防止deepfake攻擊
– **Cross-tenant B2B collaboration** — 唔同Entra tenant之間可以用verified credential做seamless SSO,唔使再set複雜嘅B2B federation
– **QR Code credential presentation** — 實體場景(例如office check-in)可以用QR code present verified credential,唔使裝app
– **Revocation API GA** — Issuer可以real-time revoke已發出嘅credential,解決咗VC ecosystem最大嘅governance痛點
**競爭格局:** Okta同Ping Identity都有各自嘅decentralized identity方案,但Microsoft嘅優勢係Entra ID本身嘅market share——全球超過80%嘅Fortune 500用緊Microsoft identity solution。Entra Verified ID嘅GA可能會加速企業由傳統federation轉向verifiable credentials。
### 身份安全趨勢總結
2026年上半年嘅IAM發展有幾個清晰趨勢:
1. **Passkey取代Password嘅速度比預期快** — 2025年仲有人話passkey adoption要5年,而家睇嚟2-3年內password就會變成secondary auth method
2. **Decentralized Identity正式進入enterprise mainstream** — Microsoft Entra Verified ID GA係轉捩點,VC唔再係academic concept
3. **IAM漏洞仍然係attacker嘅high-value target** — Okta漏洞再次證明,SSO/MFA系統本身嘅安全性係critical,唔可以因為佢係security product就假設佢安全
4. **AI-driven identity threat detection成為must-have** — Okta ThreatInsight、Entra ID Protection呢類AI-powered anomaly detection,已經由nice-to-have變成基本要求
🔗 參考資料:NVD NIST 漏洞資料庫
對於香港企業嚟講,2026年下半年嘅priority應該係:passkey deployment、IAM system patch management automation、同埋開始evaluate decentralized identity for B2B scenarios。
#身份安全 #Okta #Passkey #MicrosoftEntraID #IAM #零信任



