- Passkeys 使用公钥加密技术,取代了记忆密码。
- 它们能够抵御网络钓鱼攻击,并且在数据泄露事件中不会暴露:私钥永远不会离开设备。
- 广泛兼容 iOS、Android、Windows 和现代浏览器;已被各大服务采用。
- 为了兼顾便利性和控制性,我们提供了同步和设备关联的密码。

如果你多年来一直为难以记住的密码组合而苦恼,你并不孤单:密码一直是访问在线服务的必要代价。好消息是,Passkey 即将改变这种现状,让登录更加安全便捷,无需记忆任何内容。
这场变革背后是强大的行业共识:苹果、谷歌和微软等公司都已采用通用标准,以消除对密码的依赖。其目标是通过基于现代加密技术和用户设备验证的系统,减少欺诈、数据泄露和用户摩擦。
什么是密码密钥?它是如何工作的?
通行密钥(或访问密钥)并非伪装的密码,而是一种依赖于加密密钥对的身份验证方法。您无需输入一串字符,而是通过生物识别技术(指纹或面部识别)或本地 PIN 码在设备上验证身份。
创建服务通行密钥时,您的手机或电脑会生成两部分:公钥和私钥。公钥存储在服务的服务器上,而私钥则安全地保存在您的设备上,绝不会被共享。
非对称加密:两个密钥协同工作
该系统被称为公钥密码学。私钥对服务器发送的挑战进行签名,公钥验证该签名。这使得服务能够在无需知晓或接收任何敏感信息的情况下验证您的身份。
需要强调的是:私钥不会传输到服务器,也不会泄露。它仅用于本地签署临时挑战,这与传统密码有着本质区别。
逐步身份验证流程
登录时,服务会生成一个验证码,您的设备会请求您进行验证(生物识别或 PIN 码)。如果您的身份验证正确,设备会使用您的私钥对验证码进行签名,并发送签名后的响应。服务器使用存储的公钥验证签名,并授予您访问权限。
此外,为防止重复使用,这些挑战的有效期有限,并且与正确的域名绑定。这种域名绑定机制可以有效防止网络钓鱼攻击,即使有人试图诱骗您购买外观完全相同的虚假网站。
私钥存储在哪里?
现代设备将私钥存储在经过加固的硬件或软件的安全区域内。iPhone 、iPad 和 Mac 使用安全隔离区 (Secure Enclave);Android 和 Windows 使用 TPM 或同等解决方案;三星设备则使用 Knox。这些“保险库”相互隔离,以最大程度地降低恶意软件或未经授权访问的风险。
在许多情况下,密码密钥也会通过各个生态系统内的服务(例如 iCloud 或 Google 密码管理器)在您的设备之间安全同步。这种同步功能让您可以轻松地从多个受信任的设备登录,而不会影响安全性或易用性。
Passkey 与密码:主要区别
与传统密码的区别显而易见。使用 Passkeys,您无需创建或记忆弱密码,因此常见的错误(重复使用、弱组合、在虚假网站上输入等)都会消失。
另一个关键区别在于价值的存储位置。密码通常存储(或派生)在服务器上,因此可能在数据泄露事件中被泄露;而使用通行密钥时,服务器只拥有公钥,如果没有用户的私钥,公钥就毫无用处。
建立与管理
创建强密码很复杂:每个账户的密码都需要足够长、唯一且随机生成。使用 Passkeys,您无需进行任何设置:您的设备会自动生成密钥对,即可使用您常用的解锁方式进行解锁。
抵御网络钓鱼攻击
欺骗攻击试图诱骗您在虚假网站上输入凭据。使用密码密钥,您无需输入任何秘密信息,而且签名与合法域名关联,因此欺诈网站无法窃取您未输入的信息。
差距中的暴露
如果服务遭到入侵,数据库泄露,使用密码可能会导致灾难蔓延到您重复使用密码的其他帐户。而使用密钥,服务器上只有公钥,但如果没有您自己保管的私钥,公钥就毫无用处。
当前兼容性
密码在任何地方都有效。Passkey已经很普及,但尚未覆盖所有平台。因此,Passkey 与密码和双因素身份验证 (2FA) 并存,尽管 Passkey 的使用率每月都在增长。
通行密钥的优势
好处清单令人信服。最主要的一点是:无需依赖记忆即可实现“默认”安全。无需记住字符串,避免重复使用,也避免了拼写错误。
- 反钓鱼和反键盘记录器: 你不需要输入密码,所以虚假网站或键盘记录器无法获取任何信息。
- 更大的隐私: 生物识别数据不会离开设备,私钥也绝不会被共享。.
- 真正的舒适: 生物识别或本地PIN码取代了繁琐的密码操作。减少摩擦,降低登录放弃率。
- 成本影响: 减少重置次数和减少双因素认证“修补” 它减轻了技术和支持团队的工作量。
除此之外,Passkey 还提供了一种集成式多因素身份验证:您拥有的东西(您的设备)和您自身或您知道的东西(生物识别信息或 PIN 码)。这种组合是标配,大多数情况下用户无需额外操作。
缺点和当前局限性
并非一切都尽善尽美。目前普及程度尚不完善,部分服务也不支持,因此在某些情况下您仍需继续使用密码。
另一个关键点是恢复。如果您丢失了所有设备且没有备份/同步,则可能需要其他方法或服务提供商的支持才能重新获得访问权限。
此外,还存在生态系统依赖性。许多密码密钥通过 iCloud、Google 密码管理器或类似解决方案进行同步,但这些方案可能并不适用于所有环境或策略。
最后,如果不使用兼容的管理器,管理不同的系统可能会很复杂。有时,您需要原始设备或同步桥才能登录到另一个平台。
技术基础成熟,兼容性广泛。在苹果系统中,iOS 16 及更高版本,以及 macOS Ventura 13 及更高版本,均已支持密码键,并与 Face ID 和 Touch ID 集成。
在 Android 方面,运行 Android 9(Pie)或更高版本的设备均兼容,Google 密码管理器可处理同一用户设备之间的同步。
在 Windows 系统中,Windows 10 和 11通过 Windows Hello将密码密钥集成到 Windows 11 中,从而统一了在兼容设备上使用本地 PIN 码、指纹或面部识别进行验证的功能。
浏览器方面呢?谷歌 Chrome 109+、苹果 Safari 16+ 和微软 Edge 109+都支持此功能,而 Firefox 提供的功能则较为有限且仍在不断改进。
已经加入这一行列的服务商名单还在不断增加。除了众多平台和零售商之外,其中不乏苹果、谷歌、微软、亚马逊、PayPal、百思买和Adobe等知名企业。
- 电子商务: 亚马逊、沃尔玛、百思买、塔吉特、Shopify、Kayak。
- 社交网络: X(推特)、LinkedIn、TikTok。
- 财务和支付: Coinbase、Robinhood、Stripe、PayPal、Affirm。
- 开发和存储库: 支持 GitHub、Bitbucket;以及 Dropbox 等服务。
许多其他平台正在推出或测试中。如果您在更新帐户时看到“创建访问密钥”选项,则表示该服务已支持此功能,至少可以作为密码的替代方案。
通行密钥类型:已同步且已关联到设备
并非所有通行密钥都一样。多设备(同步)通行密钥优先考虑最终用户的便利性,可在同一生态系统内安全地在您信任的设备之间复制。
相比之下,有些密码密钥与单个设备绑定,无法复制。这种方法对那些政策严格的公司很有吸引力,因为它们牺牲了便携性来换取控制和安全性。
高级安全功能:质询过期、域绑定和多因素身份验证 (MFA)。
除了公钥加密之外,该协议还增加了其他保护措施。签名挑战会立即过期以防止重复使用,并且与正确的域名关联,从而防止虚假网站“验证”签名。
生物识别验证(或 PIN 码)提供了安全保障的第二块拼图:如果没有这一本地步骤,私钥就无法使用。这意味着即使有人持有设备,未经您的验证也无法进行身份验证。
综上所述,我们讨论的是一种一步式多因素身份验证。其结果是,与传统的用户名+密码+双因素身份验证组合相比,它能提供更强大的身份验证,且操作更便捷。
最佳实践、密码恢复和共存
如果您丢失了手机或电脑,请不要惊慌。大多数平台都提供恢复机制:例如使用之前关联过的设备、备份代码或其他方法。
如果可用,建议启用密码复制和同步功能。如果您使用多个系统,请考虑使用支持密码的密码管理器,以确保密码在不同平台上都能安全访问。
由于并非所有服务都已完成切换,您仍需继续使用密码一段时间。在无法使用密码密钥的情况下,请使用强密码并启用双因素身份验证 (2FA) 或多因素身份验证 (MFA )(最好使用身份验证应用程序而非短信验证码)来降低风险。
另请注意,生物识别信息是在您的设备上处理的。服务提供商不会收到您的指纹或面部信息,只会收到您已通过本地验证的确认信息,从而保护您的隐私。
标准和机构支持
这并非某一家制造商的独创技术。Passkeys采用的是 W3C 的 FIDO2 和 WebAuthn 标准,这些标准由 FIDO 联盟与领先的供应商共同推广。
这种开放框架使得浏览器、操作系统和服务能够使用同一种语言进行通信。因此,用户体验保持一致,安全性也可通过第三方进行验证。
一个重要的里程碑是美国国家标准与技术研究院 (NIST) 在其 SP 800-63B 补充文件中认可了同步通行密钥。这一机构认可正在推动银行业和医疗保健等受监管行业采用同步通行密钥,因为在这些行业中,网络钓鱼和欺诈是至关重要的问题。
对于开发者而言:轻松集成
如果你开发的是数字产品,就无需重新发明加密技术。现代身份提供商已经在登录流程中提供了现成的密钥。
如果您需要在后端进行精细控制,可以使用支持多种语言的 WebAuthn 库来处理质询验证和公钥存储。在移动端,Apple 身份验证服务和 Google 身份服务可以轻松集成原生体验。
此外,还有一些专门的平台提供 SDK、定制和分析功能,以加速密码密钥项目。像 OwnID 这样的解决方案只需几行代码即可简化部署,同时还能确保合规性和流畅的用户体验。
用例和实际场景
在电子商务领域,快速安全的登录方式可以降低购物车弃购率。在金融领域,由于存在欺诈风险,反钓鱼和集成式多因素身份验证尤为重要。
在企业中,设备关联的密码可以控制内部访问权限。对于SaaS和消费者平台而言,同步密码能够更好地平衡安全性和便捷性,从而减少“我忘记密码了”的情况发生。
常见问题
通行密钥比密码更安全吗?
是的。它们具有防钓鱼攻击能力,无法被猜到,也不会在数据泄露事件中暴露,因为私钥永远不会离开设备。
它们会被黑客入侵吗?
没有绝对万无一失的安全措施,但这种设计最大限度地减少了攻击面。即使服务器遭到攻击,也只能获取到公钥,而没有私钥对和本地验证,公钥毫无用处。
它们在任何地方都能用吗?
尚未实现。覆盖范围正在快速扩大,但某些服务仍然需要使用密码。在无法使用密码的情况下,请启用双因素身份验证 (2FA)。
如果我丢失了手机会怎么样?
使用备份设备或代码激活恢复功能。如果您将密码同步到受信任的云端,则可以在新设备上使用您的帐户恢复密码。
我需要密码管理器吗?
虽然并非强制要求,但如果您使用多个系统或想要更便携的副本,这会很有帮助。一些密码管理器已经能够同时存储密码和通行密钥,从而集中管理所有内容。
如果我启用密码密钥,还能继续使用我的密码吗?
是的,出于兼容性考虑,很多服务都支持使用通行密钥。如果可以选择,请优先使用通行密钥,并将密码保留为一种旧方法,同时允许它们继续共存。
会使用哪些生物识别信息并将其发送到服务器?
系统会使用您已用于解锁设备的生物识别信息(指纹或面部识别)。此信息不会被共享;它仅用于在本地确认验证是否成功。
Passkey 的诞生旨在解决密码的根本问题:它无需记忆密码,可有效抵御网络钓鱼,并降低数据泄露的影响,同时还能在您自己的设备上提供无缝体验。凭借 Apple、Google、Microsoft 等公司以及 FIDO2/WebAuthn 等开放标准的支持,Passkey 的应用正在各个系统、浏览器和主要服务(电子商务、网络、金融和开发)中迅速普及。虽然 Passkey 与密码可以共存,但目前最明智的做法是在可用的情况下启用 Passkey,并在其他情况下继续使用双因素身份验证 (2FA),从而在不增加复杂性的前提下提升安全性。