Passkey(通行密钥)是一种基于 WebAuthn 标准的无密码登录技术,用指纹、面容或设备锁屏密码代替传统账号密码,私钥保存在本地设备上,能有效防钓鱼、防撞库,已获苹果、谷歌、微软等主流平台支持。

| 类型 | 无密码身份验证技术 |
| 标准组织 | FIDO 联盟、W3C |
| 技术基础 | WebAuthn / FIDO2 公钥加密 |
| 主要推动者 | 苹果、谷歌、微软 |
| 推出时间 | 2020 年代初大规模普及 |
| 官网 | fidoalliance.org |
Passkey(通行密钥)是一种取代传统密码的登录凭据,基于 W3C 发布的 WebAuthn(Web Authentication)标准与 FIDO2 规范,通过公钥加密和数字签名验证用户身份,登录时只需用指纹、面容识别或设备 PIN 码确认即可。
传统密码的问题由来已久:容易被猜解、被钓鱼网站骗走,网站数据库一旦泄露还会引发撞库攻击。Passkey 的思路是彻底不用「共享秘密」——注册时设备为该网站生成一对密钥,公钥交给网站保存,私钥留在手机或电脑本地;登录时设备用私钥对网站发来的随机挑战进行签名,网站用公钥验证签名即可确认身份,全程不传输任何可被窃取复用的口令。
这套机制由 FIDO 联盟与 W3C 共同推动,苹果、谷歌、微软等厂商在 2020 年代初开始大规模落地:通行密钥可通过 iCloud 钥匙串、Google 密码管理器等在同一账号体系的设备间加密同步,也能用手机扫码为附近的电脑完成跨设备登录。目前谷歌、微软、GitHub、支付宝、淘宝等大量国内外服务已支持 Passkey 登录。
两步验证(2FA)是在密码之外再加一道关卡,密码本身仍可能被钓鱼或泄露;而 Passkey 直接取消了密码这一环节,签名验证天然包含「持有设备 + 本人解锁」双重因素,安全性和便利性都更进一步。不过实践中,多数网站在启用通行密钥后仍保留密码作为备用登录方式,因此完全的「无密码时代」还在过渡之中。
问:手机丢了,Passkey 会不会跟着丢?答:通过 iCloud 钥匙串或 Google 密码管理器同步的通行密钥可在新设备上恢复;此外多数网站允许注册多个通行密钥或保留其他验证方式,建议提前设置备用手段。
问:Passkey 会把我的指纹上传给网站吗?答:不会。指纹、面容等生物信息只在本地设备上用于解锁私钥,网站收到的只是一段数字签名,拿不到任何生物特征数据。
问:所有网站都能用 Passkey 吗?答:还不能。需要网站主动接入 WebAuthn 标准,目前主流大型平台支持较好,中小网站仍在逐步跟进。

| 类型 | 无密码身份验证技术 |
| 标准组织 | FIDO 联盟、W3C |
| 技术基础 | WebAuthn / FIDO2 公钥加密 |
| 主要推动者 | 苹果、谷歌、微软 |
| 推出时间 | 2020 年代初大规模普及 |
| 官网 | fidoalliance.org |
登录 后参与讨论
暂无讨论,来发表第一条评论吧