摘要

  • 名录卡片“Setting up 2FA with Passkey”记录为台湾地区机构,但该短语实为 RIPE NCC 两步验证支持文档中的小节标题(RIPE NCC Access 两步验证文档
  • RIPE NCC 于 2024 年 3 月 27 日宣布对 RIPE NCC Access 账户强制启用双因素验证(公告),并于 2024 年 5 月 30 日宣布通行密钥可作为第二因素(公告)。
  • RIPE-843 自 2025 年 5 月起强制所有 SSO 账户持有人使用 TOTP 或硬件/软件通行密钥启用双因素验证(RIPE-843)。
  • 名录上的台湾标签来自 ISO 3166-1 国家代码标注:NRO 名单将 TW 归入 APNIC 服务区(NRO 名单),RIPE NCC 明确表示不对国家名称或地位作判断(声明、成员名单免责说明)。

一个标题如何成为一条名录记录

被误读的字符串来自 RIPE NCC 支持文档中的小节标题。该文档描述的注册流程是:在设置界面点击 Passkey,注册通行密钥,选择保存位置,为其命名,然后复制恢复代码并妥善保管。RIPE NCC Access 是管理 LIR Portal、RPKI 及其他服务的单点登录系统,支持的身份验证器为 WebAuthn/FIDO2 类型,包括 YubiKey、SoloKeys、Windows Hello 与 Apple Face ID/Touch ID(文档)。

强制化的时间线

2024 年 3 月 27 日起,RIPE NCC Access 账户必须启用双因素验证(公告)。2024 年 5 月 30 日,RIPE NCC 宣布存储在 FIDO2 兼容硬件安全密钥或(可跨设备同步的)密码管理器中的通行密钥可作为第二因素,支持 iOS、Android 与大多数桌面浏览器(公告)。RIPE-843《RIPE NCC Access SSO 账户身份验证与安全密钥管理政策》自 2025 年 5 月生效,强制所有账户持有人以 TOTP 或通行密钥启用双因素验证(RIPE-843)。

平台基础:从 Crowd 到 Keycloak

通行密钥之所以可行,是因为 RIPE NCC 用 Keycloak 替换了缺乏现代双因素支持的 Atlassian Crowd 后端;这次在容器编排平台(AWS 上的 EKS)上的部署于 2023 年 7 月完成,此后强制双因素验证迁移到 Keycloak 的原生实现(RIPE Labs)。

台湾标签为何是分类痕迹

RIPE NCC 在 2024 年 8 月的声明中表示不对国家名称或地位作判断,使用国际通行的 ISO 3166-1 列表分配国家代码(声明)。NRO 名单将 TW 列入 APNIC 服务区(NRO 名单),成员名单则声明国家名称不应被解读为对任何国家国际地位的背书(成员名单)。因此名录卡片的 TW 标签是分类机制的产物,而非出版方归属。