- 访问密钥用存储在设备上并受生物识别或 PIN 码保护的唯一凭证取代密码,使其具有很强的抗网络钓鱼能力。
- 它的主要缺点是设备依赖性:如果设备丢失、损坏,或者在共享计算机上使用,如果没有其他方法,您的帐户就会暴露或无法访问。
- 在不同平台之间同步密钥仍然很复杂,因此第三方密码管理器成为最可靠、支持最好的选择。
- 检查并删除旧密钥、保持屏幕锁定处于激活状态以及确保没有备用访问方法,是避免失去帐户控制权的关键。

如今,只要稍微上网的人,几乎都听说过访问密钥——这种数字凭证号称能彻底取代密码。这个想法确实非常诱人:无需记住复杂的密码组合,也无需苦苦等待漫长的短信验证,只需用指纹、面部识别或PIN码解锁手机,即可瞬间登录账户。这听起来像是科幻小说里的情节,但这项技术其实已经存在一段时间了,而且越来越多的服务正在采用它,以至于许多科技巨头现在都在热情地推荐它。
然而,在不完全了解其工作原理的情况下就使用访问密钥可能会付出高昂的代价。账户被锁定确实令人头疼,如果该账户是您的主要邮箱,问题会成倍增加,因为互联网上一半的恢复代码都与该邮箱关联。接下来,我们将冷静地介绍访问密钥是什么、如何生成、如何管理、它们提供的真正优势,以及最重要的是,它们隐藏着哪些陷阱,以避免您失去对服务的访问权限。
什么是访问密钥?为什么它现在很流行?
访问密钥其实就是一次性登录凭证,专门为特定网站或应用程序创建。它会安全地存储在您的设备上,无论是手机、电脑,还是像 YubiKey 或 Google Titan 安全令牌这样的专用 USB 密钥。当您登录服务时,设备会使用生物识别数据或 PIN 码验证您的身份。身份验证通过后,设备会向网站发送一个由该唯一密钥生成的安全响应,该密钥不能用于任何其他服务。
其结果是,它能有效防止账户被盗,因为与传统密码不同,它没有任何可以复制或猜测的内容。无论是网络钓鱼攻击还是大规模数据泄露,对网络犯罪分子来说都无济于事。苹果、谷歌和微软都支持这一标准,理论上,云同步应该能让你的账户凭证在所有设备上可用——但实际上,它并不总是像人们预期的那样顺畅。
实际优势:更安全,摩擦更小
- 增强防范网络钓鱼的保护即使他们试图伪造网站,密钥也不会轻易交给任何人。
- 更便捷的登录方式只需解锁您的设备即可访问您的 Google 帐户,此方法也适用于某些第三方应用和服务。
- 它有助于加快流程。 与引入新的身份验证因素或信任恢复有关。
就 Google 而言,添加访问密钥不会移除或修改您已启用的任何身份验证或恢复因素。如果您启用了两步验证或加入了高级保护计划,您的访问密钥将自动跳过第二步验证,因为使用它即可证明设备属于您本人。但是,您的生物识别数据(例如用于面部识别或指纹解锁的数据)始终保留在设备上,绝不会与 Google 共享。
在开始创建密钥之前,务必清楚了解相关要求,因为并非所有工具都适用。以下是谷歌要求的最低要求:
- 一台运行 Windows 10、macOS Ventura 或 ChromeOS 109 或更高版本的计算机。
- 搭载 Android 9 或 iOS 16 或更高版本的手机。
- 兼容FIDO2协议的硬件安全密钥。
注意一个很多人忽略的细节:您可以在 2023 年 5 月之前已与您的 Google 帐户关联的 FIDO2 物理安全密钥中创建访问密钥,尽管您可能需要先删除该密钥,然后再重新添加,以使一切都匹配。
至于浏览器,您需要以下版本:Chrome 109 或更高版本、Safari 16 或更高版本、Edge 109 或更高版本以及 Firefox 122 或更高版本。旧版本可能会出现问题,所以请耐心等待更新。
在你开始之前,做一些准备工作可以为你省去很多麻烦:
- 请保持手机屏幕锁定功能开启。
- 如果您要使用保存在手机上的密钥登录另一台计算机,请打开蓝牙。
- 在 iPhone、iPad 和 macOS 上,打开 iCloud 钥匙串。
- 请检查您的操作系统和浏览器是否为最新版本。
- 请注意,在某些系统和浏览器中,您无法在隐身模式下创建或使用访问密钥。
Google Workspace 中的访问密钥
如果您的帐户是 Google Workspace 帐户(即由您的公司或学校提供的帐户),您可能无法仅使用访问密钥登录,因为管理员对此类事项拥有最终决定权。但是,您可以通过以下三种不同的方式创建和使用访问密钥:
- 作为两步验证中的第二个因素。
- 作为账户恢复的一种选择。
- 作为一种执行某些敏感操作的方法,这些操作会强制 Google 重新验证您的身份。
在您的帐户设置中,找到“尽可能跳过密码”设置,您可以查看管理员是否允许您仅使用密钥登录。如果您是工作区管理员,则需要查阅相关文档,了解如何为您的用户启用无密码登录。
如何一步一步创建访问密钥
这里有个棘手的问题。创建访问密钥会激活一种优先使用密钥的登录模式,从而无需密码。因此,最好只在您自己的设备上创建密钥,并且仅供个人使用。务必格外小心:即使您退出 Google 帐户,任何能够解锁该设备的人都可以访问您的帐户,无需任何询问。
要设置密钥,您可能需要登录您的帐户或验证您的身份。以下是您当前使用的手机或电脑的操作步骤:
- 前往 myaccount.google.com/signinoptions/passkeys。
- 点击“创建访问密钥”选项。您需要解锁设备。
如果要在多个设备上使用密钥,请在每个设备上重复相同的步骤。如果要将密钥存储在实体安全钥匙上,则过程略有不同:
- 前往 myaccount.google.com/signinoptions/passkeys。
- 点击“创建访问密钥”,然后点击“使用其他设备”。
- 请按照屏幕上的指示操作。您需要插入安全密钥并输入您的密码,或触摸您的指纹传感器。
请记住,为此您需要一个兼容FIDO2的硬件安全密钥。还有几点值得注意:
- 创建第一个密钥后,下次登录兼容设备时,系统可能会要求您为该设备创建另一个密钥。
- 为保护您的帐户免受他人侵害,请勿在共享设备上创建密钥。
- 新创建的密钥可能需要等待七天才能生效,才能用于登录。如果您已有其他密钥或可信的物理安全密钥,则可以加快此过程,以便 Google 更快地信任您的新密钥。
- 如果 Google 检测到可疑密钥,将会禁用该密钥并通知您。您需要在收到通知之日起 30 天内确认是否已添加该密钥;如果您未做任何操作,该密钥将从您的帐户中移除。
使用访问密钥登录
日常操作流程很简单,虽然每个操作系统和浏览器显示屏幕提示的方式略有不同。以下是一般步骤:
- 打开谷歌登录页面。
- 请输入您的用户名。点击此字段可能会显示一个快捷键列表;如果显示,请选择您需要的快捷键。
- 如果您已在该设备上创建了密钥,请按照说明验证您的身份并解锁该设备。
安卓系统有一个值得注意的有趣机制。如果您从安卓设备上注销,可以在六小时内使用同一密钥再次登录。六小时后,您需要使用其他方式登录,并且下次登录时,设备会自动生成新密钥,旧密钥将失效。但是,如果您从非安卓设备上注销,则可以随时使用密钥重新登录,没有任何时间限制。
使用手机密钥登录电脑
只要密钥位于安卓设备、iPhone 或 iPad 上,或者位于硬件安全密钥上,您就可以使用访问密钥登录兼容的计算机。具体步骤如下:
- 在电脑上的 Google 登录页面上,输入您的用户名。
- 点击“尝试其他方式”,然后点击“使用您的访问密钥”。屏幕上将显示一个二维码。如果您使用的是实体安全密钥,则可以选择该密钥。
- 请使用手机摄像头或扫描应用程序扫描二维码。请确保蓝牙已开启。
- 在手机上,点击“使用密码登录”。如果您使用的是 iPhone 或 iPad,则该选项名为“使用密码登录”。
- 使用指纹、面部解锁或PIN码在手机上验证您的身份。
下次您再次使用相同的电脑和手机组合时,您的手机将自动收到通知,无需扫描任何物品即可确认您的身份。
如果您觉得使用密码更方便,可以改回密码设置。
默认情况下,创建密钥会激活一种优先使用密钥而忽略密码的模式,但您仍然可以选择使用密码登录帐户。如果您希望始终优先使用密码,您可以轻松更改此设置:
- 登录您的 Google 帐户。
- 点击“安全”并登录。
- 在“如何登录 Google”中,关闭“尽可能跳过密码”。
如果禁用此选项,您登录时系统会要求您输入密码。如果您还启用了两步验证,则可以使用任何访问密钥作为第二步验证,您可以根据需要结合使用新旧验证方式。
查看和删除您的访问密钥
如果您的帐户已有密钥,它们将显示在登录选项中。要查看这些密钥,请访问 myaccount.google.com/signinoptions/passkeys,并根据需要验证您的身份。如果您有多个帐户,请务必验证您感兴趣的帐户,因为很容易混淆并查看错误的帐户。此外,请注意,如果您已使用该帐户登录过 Android 设备,则可能存在未经您操作自动注册的密钥。
当您丢失了带有密钥的设备,或者不小心在共享计算机上创建了密钥时,您需要将其删除。删除手动创建的密钥非常快捷:
- 转到您的 Google 帐户。
- 点击“安全”并登录。
- 在“如何登录 Google”中,转到“访问密钥和安全密钥”。
- 选择要移除的键。
- 单击删除。
如果密钥仅由您的安卓设备生成,则流程有所不同:
- 转到您的 Google 帐户。
- 点击“安全”并登录。
- 在“您的设备”中,点击“管理所有设备”。
- 点击要移除的设备,然后点击“注销”。
如果您看到多个会话使用相同的设备名称,它们可能都属于同一台设备,也可能属于不同的设备。为确保安全,请关闭所有与该名称关联的会话,以防止他人访问您的帐户。您可以在 google.com/devices 查看所有有权访问您帐户的设备。
有一种情况尤其令人困惑:您已删除 Google 帐户密码,但登录时系统仍然要求输入密码。这通常是因为密码仍然存储在第三方凭据管理器中。在这种情况下,请打开该管理器,并按照其帮助文档中的说明删除密码。
如果钥匙丢失或找不到该怎么办
如果存放密钥的设备丢失或被盗,请使用您能访问的另一台设备登录您的帐户,并从丢失或被盗的设备中删除密钥。这样至少能让窃贼无法通过这种方式入侵您的帐户。
登录时如果发现某个应该显示的密钥没有出现,请先检查以下几点,不要着急:
- 请确保设备已启用屏幕锁定。如果屏幕锁定功能已禁用,您将无法使用钥匙,直到启用它为止。
- 请检查您的账户安全设置,确保已启用“尽可能跳过密码”选项。
- 请耐心等待:您可能需要等待七天才能在登录时获得新创建的密钥。
要不使用密钥登录,请点击“尝试其他方式”,然后恢复您常用的登录方式。但是,如果您过度使用此选项,Google 会根据您的偏好降低密钥的提示频率。要恢复默认设置,请反复使用密钥登录,即使密钥听起来很拗口。
同步:单设备与多设备
如果您的手机是您唯一的设备,或者您只使用苹果产品,又或者您拥有几台较新的安卓或ChromeOS设备,那么访问密钥很可能可以帮您节省时间,而且操作极其简便。只需前往各项服务的安全设置,找到创建访问密钥的选项,一切就绪。
在苹果生态系统中,您甚至无需进行任何操作:每次将设备与 iOS 16 或更高版本,或 macOS Ventura 或更高版本配对时,系统都会自动创建密钥。您不会在设置中看到它,但当您从不熟悉的设备登录 iCloud 时,可以使用密钥代替密码。
它们存储在哪里呢?在 iOS 和 macOS 系统中,它们存储在“钥匙串访问”中;在 Android 系统中,它们存储在 Google 密码管理器中。Windows 系统的情况则更为复杂,因为密钥可以使用计算机的内置存储空间(可通过 Windows Hello 访问),也可以使用其他存储选项。
iOS 和 macOS 上的最新版本 Safari 浏览器,以及 Windows 和 macOS 上的 Chrome 浏览器(版本 136 及更高版本)均提供自动更新功能。如果浏览器已保存支持密钥的网站密码,则可在您登录后自动创建并保存密钥,并提示您使用。据开发者称,Android 系统也即将推出此功能。
当您拥有多台设备时,情况会变得更加复杂。如果您只使用一台 Mac 搭配 iPhone,或者使用运行 ChromeOS 的 Android 设备,只需确保已启用同步功能即可。在 iOS 设备上,您可以依次进入“设置”、“您的姓名”、“iCloud”、“iCloud 存储”、“密码与钥匙串”,然后开启“同步此 iPhone”即可。在 Android 设备上,您在 Google 密码管理器中保存的所有内容都会自动同步到您的帐户,无需您进行任何操作。
另一方面,Windows 和 Linux目前都缺少内置的同步工具,尽管微软承诺正在开发中。如果您将 Windows 与 Android 或 macOS 与 Android 混用,则需要做好准备:Android 手机按键只能通过 Chrome 浏览器在电脑上使用,并且需要登录 Google 帐户,这对于注重隐私和避免被追踪的用户来说是无法接受的。此外,在电脑上,这些按键只能用于网站,而不能用于应用程序,应用程序仍然是手机的专属功能。
如果你同时拥有 iPhone 和 Windows 电脑,Windows 版 iCloud 应用可以让你访问密码,但它目前还不支持访问密钥。幸运的是,自 2024 年底以来,出现了一个非常便捷的替代方案:第三方密码管理器已在各大平台上集成了密钥管理功能。密码管理器还能解决备份问题,因为即使设备丢失,你也可以从管理器的云存储中将密钥恢复到新设备上。不过,你需要在所有设备上安装密码管理器,并在所有浏览器中添加其扩展程序。
管理您保存的密钥
管理是集中式的。如果您不使用第三方管理器,则可以按如下方式查看、删除或替换过期的密钥:
- iOS:iOS 17 及更早版本,请前往“设置”然后选择“密码”。iOS 18 及更高版本,请使用“密码”应用。
- macOS Sequoia 及更高版本:打开“密码”应用。在早期版本中,该应用位于“系统设置”中。
- 安卓系统:菜单因厂商而异,请查找类似“密码、访问键和帐户”或“密码管理器”之类的选项。在三星设备上,打开 Samsung Pass。
- Windows:转到“设置”,然后转到“帐户和密钥”。
- 如果您将密钥存储在 Google 密码管理器中,则可以通过 google.com 从您的计算机管理它们。
- 如果您使用第三方管理器,所有管理工作都将在该应用程序内完成,无需离开该应用程序。
公司门禁卡:障碍与解决方案
许多组织正在从密码转向密钥,但这一过程并非一帆风顺。以下是一些最常见的陷阱以及应对方法:
- 变革阻力:员工习惯了传统方法,并不总是了解其优势,这阻碍了新技术的推广应用。解决方案在于提供全面的培训计划,解释新方法的益处以及如何安全使用。
- 互操作性问题:关键系统可能无法与所有设备、平台或应用程序兼容。建议与制造商和开发商密切合作,尽可能扩大兼容性。
- 安全隐患:员工担心他们的生物识别数据安全以及密钥存储的完整性。因此,需要实施诸如加密、多因素身份验证和安全存储最佳实践等强有力的安全措施。
任何新技术的实施总会遇到困难,但门禁卡提供的安全性、便利性和易用性使得克服这些及类似的障碍成为值得的。
卧室里其他一些实用的小物件
目前,Windows 11 从 22H2 版本开始支持,但 Windows 10 通过更新也支持部分功能。macOS 从 Ventura 版本开始支持,iOS 和 iPadOS 从 16 版本开始支持,Android 从 9 版本开始支持,但与外部管理器和密钥提供商的集成是在 14 版本中才实现的。Linux 大多数发行版没有原生支持,但您可以使用 Chrome、Edge 或 Firefox 浏览器,并配合外部管理器或 USB 令牌。
在服务方面,微软支持个人账户和 Xbox 的密钥,并且从 2025 年春季开始,创建新账户时的主要选项将是密钥而非密码。iCloud 也接受密钥,但前提是密钥必须保存在苹果设备上。谷歌支持所有个人账户使用密钥,包括 YouTube,Meta 也支持 Facebook 和 WhatsApp 的密钥。此外,您还可以告别 X、LinkedIn、亚马逊、PayPal、TikTok、雅虎、Discord、Adobe Creative Cloud 和 GitHub 等服务的密码。
目前尚不支持访问密钥的服务包括ChatGPT、Claude、DeepSeek、Reddit、Spotify、Instagram、AliExpress、Temu 和 Shein。如果您经常使用这些服务,可能还需要再耐心等待一段时间。
没人会告诉你的缺点
在完全做出决定之前,有一些缺点值得仔细考虑。前两个缺点不太可能消失,而其他缺点可能会随着时间的推移而逐渐消失:
- 任何能够解锁你设备的人,无论是知道你的PIN码,还是长相与你足够相似以绕过面部识别, 您将能够访问您的所有帐户这一点在家庭共用电脑上尤其重要。
- 如果你的钥匙都存储在一个设备上,而这个设备坏了或者被盗了, 您可能会失去对账户的访问权限。如果没有其他方法,您就必须经历恢复流程,而某些服务的恢复流程可能需要几天甚至几周的时间。如果您的主邮箱只能通过密码登录,而其他服务的恢复代码也发送到该邮箱,那么您可能会永久丢失所有数据。
- 拥有多台运行不同操作系统或浏览器的设备的人 同步方面会遇到困难 它的按键存在不兼容性,菜单也很奇特。
- 如果您需要从其他人的电脑上访问帐户,例如图书馆或酒店的电脑, 那台机器上过时的软件可能会导致您无法使用密钥。所以,始终准备好备选方案至关重要。
- 一个不太明显的缺点:大多数提供钥匙的服务 他们不会禁用其他登录方式。因此,如果您在切换到密钥之前使用弱密码或重复使用的密码保护您的帐户,攻击者仍然很容易破解。
最终,访问密钥虽然是提升安全性的优秀工具,但并非万能灵药。最好只在自己的设备上创建访问密钥,定期检查哪些密钥处于激活状态,并在必要时将其移除,同时始终保留备用访问方式。如果您使用多个操作系统,请使用能够无缝同步所有信息的密码管理器。只有这样,您才能享受无需密码登录的便利,同时避免被永久锁定账户的风险。



