Passkeys และ Kernel DMA Protection คืออะไร และทำไมผู้ใช้โน้ตบุ๊ก Windows ต้องสนใจ
Passkeys และ Kernel DMA Protection คือฟีเจอร์ความปลอดภัยสมัยใหม่บนโน้ตบุ๊ก Windows ที่ออกแบบมาเพื่อแก้ปัญหาการโจมตีสองแบบต่างกันโดยสิ้นเชิง Passkeys เน้นป้องกันการขโมยบัญชีผ่านรหัสผ่านและฟิชชิง ส่วน Kernel DMA Protection เน้นอุดช่องโหว่ที่พอร์ต Thunderbolt และ USB4 ซึ่งอุปกรณ์ภายนอกอาจเข้าถึงหน่วยความจำระบบได้โดยตรง การเปิดใช้ทั้งสองอย่างช่วยลดความเสี่ยงใหญ่ที่ผู้ใช้ส่วนมากมองไม่เห็น แต่คนร้ายรู้และใช้ประโยชน์
มุมมองของผู้เขียนง่ายมาก ถ้าคุณใช้โน้ตบุ๊ก Windows ต่อเน็ต และพกออกนอกบ้าน การไม่เปิด passkeys และ Kernel DMA Protection วันนี้ ก็ไม่ต่างจากการพกกระเป๋าสตางค์โดยไม่รูดซิป คุณอาจไม่โดนทุกคน แต่ถ้าโดนครั้งเดียวความเสียหายอาจถึงขั้นบัญชีและข้อมูลงานทั้งชีวิตหายไป ดังนั้นบทความนี้จะชี้ชัดว่าควรเปิดอะไร เปิดอย่างไร และเลือกอะไรได้บ้างแม้ฮาร์ดแวร์ของคุณจะไม่สมบูรณ์แบบ

Passkeys บน Windows และบริการออนไลน์ ทำไมดีกว่ารหัสผ่านเดิม
Passkeys คือระบบรับรองความถูกต้องที่แทนที่รหัสผ่านด้วยข้อมูลเข้ารหัสที่ผูกติดกับอุปกรณ์ของคุณ ทำให้คุณลงชื่อเข้าใช้บริการออนไลน์ผ่าน Face ID, Touch ID หรือรหัสผ่านของตัวเครื่องโดยอัตโนมัติแทนการพิมพ์รหัสผ่านยาวๆ การเปลี่ยนไปใช้การยืนยันตัวตนด้วยไบโอเมตริกหรือรหัสเครื่อง ช่วยลดสิ่งที่ต้องจำและไม่ต้องพึ่งตัวจัดการรหัสผ่านเท่าเดิม
จุดสำคัญคือ passkeys ไม่ใช่แค่สะดวกกว่า แต่ลดความเสี่ยงจากการใช้รหัสผ่านซ้ำและการโจมตีแบบฟิชชิงอย่างชัดเจน เพราะมันแทนที่สตริงตัวอักษรคุ้นเคยด้วยข้อมูลรับรองแบบเข้ารหัสที่ผูกกับอุปกรณ์ของคุณ คุณจึงเข้าสู่เว็บไซต์ได้โดยไม่ต้องจำหรือรีเซ็ตรหัสผ่านใหม่ซ้ำๆ อีกต่อไป ตามเอกสารของผู้พัฒนาระบบหนึ่งระบุว่า “Passkeys เป็นเทคโนโลยีตามมาตรฐานที่ทนทานต่อฟิชชิง มีความแข็งแรงเสมอ และออกแบบมาโดยไม่มี shared secrets” ซึ่งหมายความว่าไม่มีรหัสลับชุดเดียวที่ถูกขโมยจากเซิร์ฟเวอร์ไปใช้กับคุณได้ทั้งระบบ
ในทางปฏิบัติ passkeys windows laptop จะช่วยให้คุณใช้การยืนยันแบบไบโอเมตริกแทนรหัสผ่านบนบริการที่รองรับจำนวนมาก เช่น บัญชีอีเมล แพลตฟอร์มร้านค้า หรือบริการเกมออนไลน์ที่เริ่มทยอยเปิดใช้ตามมาตรฐาน FIDO Alliance เมื่อรวมกับแนวคิด windows passwordless authentication แนวทางนี้กำลังผลักดันให้การเข้าสู่ระบบบน Windows กลายเป็นประสบการณ์ที่ไม่ต้องพึ่งรหัสผ่านแบบเดิมอีกต่อไป

วิธีเริ่มต้นใช้ Passkeys กับบัญชีออนไลน์บนโน้ตบุ๊ก Windows
แม้ passkeys จะฟังดูซับซ้อน แต่ขั้นตอนเริ่มต้นจริงๆ กลับตรงไปตรงมา ปกติคุณเพียงเปิดการยืนยันแบบไบโอเมตริกบนโน้ตบุ๊ก Windows ของคุณก่อน เช่น สแกนลายนิ้วมือหรือกล้องใบหน้าผ่าน Windows Hello จากนั้นเข้าไปที่การตั้งค่าความปลอดภัยของบริการออนไลน์ที่รองรับ แล้วเลือกเพิ่ม passkey ใหม่ ระบบจะเปิดหน้าต่างยืนยันจากตัวเครื่อง จากนั้นใช้ไบโอเมตริกที่ตั้งไว้เพื่อสร้าง passkey
ตัวอย่างที่แหล่งข้อมูลหนึ่งแสดงคือการเพิ่ม passkey ให้บัญชีบริการรายใหญ่ ผู้ใช้เปิดหน้าความปลอดภัย เลือกหัวข้อ passkeys แล้วกดสร้าง passkey จากนั้นระบบจะเปิดกล่องโต้ตอบให้กดต่อเนื่องและใช้ Face ID หรือ Touch ID เพื่อยืนยัน ครั้งต่อไปที่เข้าสู่ระบบ เพียงกดปุ่ม Sign in และกด Continue สองครั้งก็สามารถเข้าสู่บัญชีได้โดยไม่เห็นช่องรหัสผ่านอีก ประสบการณ์คล้ายกันนี้กำลังปรากฏบนหลายเว็บไซต์ เมื่อคุณเห็นข้อความถามว่าจะบันทึก passkey หรือไม่ การตอบตกลงครั้งเดียวทำให้การลงชื่อเข้าใช้อุปกรณ์ถัดไปกลายเป็นเรื่องสองสามคลิก
แน่นอนว่ารหัสผ่านเก่ายังอยู่ในระบบในฐานะทางสำรอง แต่จากมุมมองด้านความปลอดภัย คุณควรเปลี่ยนพฤติกรรมให้เข้าสู่ระบบด้วย passkeys ก่อนเสมอ เพราะช่วยตัดปัญหาการพิมพ์ผิด การกรอกรหัสลงเว็บปลอม และการใช้รหัสซ้ำบนหลายบริการ ซึ่งเป็นรากของปัญหาความปลอดภัยผู้ใช้ส่วนใหญ่

ช่องโหว่ Thunderbolt และบทบาทของ Kernel DMA Protection
หลายคนคิดว่าหน้าล็อก Windows คือกำแพงแข็งแรง แต่ในความเป็นจริงเมื่อคุณล็อกเครื่อง กระบวนการและข้อมูลจำนวนมากยังอยู่ในหน่วยความจำ RAM และไม่ได้ถูกล้างทิ้งทันที อุปกรณ์ Thunderbolt หรือ USB4 บางชนิดอาจยังเข้าถึงหน่วยความจำระบบบนโน้ตบุ๊ก Windows ได้ เพราะอินเทอร์เฟซเหล่านี้เชื่อมต่ออุปกรณ์ผ่าน PCIe ซึ่งรองรับ Direct Memory Access หรือ DMA ทำให้อุปกรณ์บางตัวสามารถอ่านหรือเขียนหน่วยความจำระบบโดยไม่ต้องผ่าน CPU
ความหมายคือ หากมีคนเสียบอุปกรณ์ผ่านพอร์ต Thunderbolt ในช่วงที่เครื่องคุณล็อกอยู่ เขาอาจใช้ช่องทางนี้อ่านข้อมูลที่ยังค้างอยู่ใน RAM เช่น ข้อมูลยืนยันตัวตนหรือข้อมูลสำคัญอื่นๆ โดยไม่ต้องปลดล็อกเครื่อง และการโจมตีแบบ drive-by DMA บางกรณีใช้เวลาเพียงไม่กี่นาทีและไม่จำเป็นต้องเปิดฝาเครื่อง นี่คือหัวใจของ thunderbolt port security ที่ผู้ใช้ทั่วไปมักไม่รู้ตัวว่าเป็นปัญหา
Kernel DMA Protection จึงถูกออกแบบมาเพื่อลดความเสี่ยงนี้ มันใช้หน่วย Input-Output Memory Management Unit หรือ IOMMU เพื่อจำกัดขอบเขต DMA โดยกำหนดให้อุปกรณ์ภายนอกที่รองรับ DMA remapping เข้าถึงได้เฉพาะช่วงหน่วยความจำที่กำหนด เมื่อเปิดใช้แล้ว อุปกรณ์ที่มีไดรเวอร์รองรับยังทำ DMA ได้ในขณะหน้าจอล็อก แต่ถูกจำกัดอยู่ในขอบเขตหน่วยความจำของตัวเอง ส่วนอุปกรณ์ที่ไม่มีการรองรับ DMA remapping จะไม่สามารถเริ่มทำ DMA เมื่อหน้าจอล็อกได้เลย อย่างไรก็ตามฟีเจอร์นี้ขึ้นกับฮาร์ดแวร์และเฟิร์มแวร์เป็นหลัก ซึ่งทำให้โน้ตบุ๊กสองรุ่นที่ดูเหมือนกันอาจมีความสามารถด้านความปลอดภัยต่างกัน
วิธีเช็กและตั้งค่า Kernel DMA Protection เพื่อปิดประตู DMA
คำถามคือโน้ตบุ๊กของคุณเปิด Kernel DMA Protection แล้วหรือยัง คำตอบหาได้จาก System Information เพียงไม่กี่ขั้นตอน ให้คุณกดแป้น Win + R พิมพ์ MSInfo32 แล้วกด Enter จากนั้นดูในหน้า System Summary แล้วเลื่อนหาแถว Kernel DMA Protection ถ้าค่าที่แสดงเป็น On หมายความว่าระบบรองรับฟีเจอร์นี้และเปิดใช้งานอยู่แล้ว คุณจึงได้เกราะป้องกันการทำ DMA ผ่านพอร์ต Thunderbolt ระดับหนึ่งเรียบร้อย
ถ้าบรรทัดนั้นขึ้น Off ไม่ได้หมายความว่าคุณไปปิดสวิตช์ใน Windows แต่แปลว่าแพลตฟอร์ม เฟิร์มแวร์ หรือ IOMMU ของเครื่องยังไม่พร้อมสำหรับ Kernel DMA Protection บางระบบสามารถแก้ได้ด้วยการเข้า UEFI แล้วเปิดตัวเลือกเกี่ยวกับ virtualization และ I/O virtualization จากนั้นบูตกลับเข้า Windows แล้วเช็กอีกครั้ง ในบางรุ่นจะมีเมนู thunderbolt port security แยกต่างหากให้กำหนดระดับการอนุญาตอุปกรณ์
หากเครื่องของคุณไม่รองรับ Kernel DMA Protection จริงๆ คุณยังไม่ควรยอมแพ้ ยังมีมาตรการเดิมที่ระบบระบุไว้ เช่น การตั้งค่า BitLocker DMA countermeasures หรือการปิดใช้งานพอร์ต Thunderbolt ใน UEFI บนอุปกรณ์ที่เสี่ยงสูง สิ่งสำคัญคืออย่าเผลอคิดว่าเพียงแค่ล็อกหน้าจอแล้วทุกอย่างปลอดภัย เพราะในโลกของ DMA พาสเวิร์ดล็อกหน้าจอคือเกราะชั้นนอก แต่ Kernel DMA Protection และการตั้งค่า Thunderbolt ในเฟิร์มแวร์ต่างหากที่เป็นเกราะชั้นในที่คุณควรตรวจสอบให้เรียบร้อย






