系统极客一直在努力
专注操作系统及软件使用技能

什么是 Windows Hello 增强型登录安全性(ESS)?

Windows Hello

从 2026 年 8 月的 KB5101684 预览更新开始,增强型登录安全性(Enhanced Sign-in Security,简称 ESS)已经支持(兼容的)外置指纹识别器,即便你的设备没有内置生物识别硬件,也能通过外接,使用上微软最高等级的 Windows Hello 安全登录

Windows Hello 和 ESS 的前端登录体验完全一致,核心区别只在于「生物识别数据」的保护方式有所不同。简单来说,ESS 不是为了提升人脸识别准确率,也不是为了加快指纹的解锁速度,它的作用是提高整条身份认证链路的抗攻击能力。

标准版 Windows Hello 本身已经足够强大

在 ESS 出现之前,Windows Hello 就已经用更可靠的认证机制,取代了传统密码。它放弃了容易被窃取、复用的传统密码,而是靠设备自带的可信平台模块(Trusted Platform Module,简称 TPM)来生成加密凭据:

  • 人脸和指纹数据只是用来解锁这些凭据,生物识别模板始终都存储在本地设备中,不会上传到微软服务器。
  • 对普通个人用户来说,这套机制已经足够防御钓鱼攻击、密码复用和凭据窃取,ESS 也并没有取代这套现有架构,而是在它基础之上,额外又叠加了一层安全防护。

真正的区别:信任链条建立在哪里

在标准版 Windows Hello 下,操作系统从可信传感器拿到数据后,会在「通用系统环境」中处理生物识别认证;而 ESS 则是把大部分处理工作,挪到了硬件隔离的「受保护环境」中。

有了 ESS,敏感的「生物识别操作」不再允许在普通 Windows 环境中运行,而是通过基于虚拟化的安全性(Virtualization-Based Security,简称 VBS)和 TPM 2.0 来彻底隔离。在这种机制下:

  • 人脸识别算法会运行在受保护的内存区域里;
  • 安全指纹识别器会直接在硬件内部完成比对;
  • 生物识别传感器和操作系统之间的通信过程也会全程加密、全程隔离。

简单来说:标准版 Windows Hello 保护的是你的身份凭据,ESS 在这个基础之上,还保护了生物数据送达 Windows 11 完成认证前的整条传输路径。

指纹识别的架构差异

在使用标准版 Windows Hello 指纹识别时,传感器在采集指纹后,Windows 11 会结合 TPM 绑定的凭据,在系统内部完成验证;兼容 ESS 的指纹识别器,则会把绝大部分认证流程放到硬件内部。这类识别器通常会包含以下几个核心特性:

  • 内置专用安全处理器;
  • 直接在设备内部存储指纹模板;
  • 带有微软签发的数字证书,证明自己是可信硬件;
  • 和操作系统之间建立全程加密的通信通道。

在整个流程中,Windows 11 拿不到原始生物识别数据,只会收到最终的认证结果。

微软官方目前还没有解释 ESS 为什么还不支持「外置 Windows Hello 摄像头」,但多半是因为 USB 接口本身就是潜在的攻击入口。但官方支持文档有提到:

  • 人脸识别的增强安全性高度依赖特定的摄像头硬件、固件和 VBS 保护内存;
  • 而 ESS 指纹识别器可以直接在认证硬件内部,来完成生物特征比对。

这种架构上的区别,可能就是微软优先支持外置指纹识别器的原因。

启用增强型登录安全性(ESS)

前提条件

启用增强型登录安全性需要兼容的硬件和软件组件:

如果你的设备不支持 ESS,也无需担心。标准版 Windows Hello 目前依然是消费级设备上最可靠的认证系统之一,比传统密码强了一个量级。

启用 ESS

1Windows + I快捷键打开「设置」,依次进入「账户」>「登录选项」。

2在「其他设置」中打开「增强型登录安全性」的开关。

启用 Windows Hello 增强型登录安全性

3如果你之前没开启过 ESS,可能会看到「等待设置」或「更新 PIN」的提示:

  • 如果显示「更新 PIN」选项,直接点进去完成设置;
  • 如果显示的是「等待设置」,则需要到「登录方式」区域重新配置「指纹识别」功能。

在切换到 ESS 时,Windows 11 会自动清除所有现有的非 ESS 生物识别注册信息和关联凭据,以保证环境干净安全。你需要使用新传感器来更新 PIN、重新录入指纹,设置完成后 ESS 开关就会显示为已启用。此外,在功能启用期间,任何不支持 ESS 的外接生物识别外设都将无法使用。

赞(1)
分享到

评论 抢沙发