2023 年,Google 开始把 Passkey 设为个人账号的默认登录选项,Apple、Microsoft 和大量网站也陆续接入。用户看到的是指纹、面容或设备 PIN,背后真正的变化是:服务器不再保存一个等待被猜中或泄露的共享秘密。
密码统治互联网几十年,不是因为安全,而是因为它足够通用。Passkey 第一次同时解决了安全性和普通用户可用性的问题。
Passkey 的基本原理
用户注册时,设备为具体网站生成一对密钥:私钥留在设备或受保护的同步体系中,公钥发给服务器。登录时,服务器给出随机挑战,设备在用户完成本地解锁后用私钥签名,服务器再用公钥验证。
服务器数据库泄露后,攻击者只能得到公钥,无法据此伪造签名。私钥也不会被发送给网站,因此网络窃听得不到可重复使用的凭证。
更关键的是,WebAuthn 凭证与网站域名绑定。伪造登录页即使长得完全一样,也无法要求真实域名的凭证完成签名。这使 Passkey 从机制上抵抗传统钓鱼,而不再把识别假网站的责任全部交给用户。
生物识别信息去了哪里
用指纹登录容易让人误以为网站拿到了指纹。实际上,生物识别通常只用于本地解锁私钥,服务器收到的是签名结果。网站既不需要也不应该获得原始指纹或面容数据。
这种分层很值得借鉴:把最敏感的信息留在最靠近用户的可信硬件里,对外只提供完成任务所需的证明。安全不一定要求集中收集更多数据,好的协议反而能通过减少数据流动提高可信度。
真正困难的是账户恢复
如果凭证只存在一台设备,设备丢失就可能丢掉账户;如果通过云服务跨设备同步,用户又需要信任同步体系。企业还要处理共享设备、离职、硬件密钥和受管账号。
因此 Passkey 落地不能只做一个“创建凭证”按钮。团队需要设计新设备添加、旧设备撤销、异常登录通知和恢复流程。恢复通道如果仍然只靠一封容易被接管的邮件,整体安全性就会被最弱环节决定。
迁移期也应该允许密码与 Passkey 共存,清楚告诉用户当前有哪些登录方式,并避免在不同浏览器和设备间制造死循环。
我的理解:最好的安全机制应该减少人的负担
传统密码策略要求用户记得长、复杂、唯一,还要定期更换,实际上把系统设计问题转嫁给了人的记忆。结果是重复密码、便签和弱恢复问题。
Passkey 把安全性建立在密码学和设备保护上,让日常操作反而更简单。这是我认为最健康的安全方向:默认路径就足够安全,而不是依赖每个用户永远保持警觉。
它不会立刻让密码消失,但一旦浏览器、操作系统和主流服务形成兼容闭环,身份认证的基础假设就已经改变。开发者需要开始把登录看成凭证生命周期管理,而不只是校验一串字符。
参考资料
- Google:Passkeys are now the default option across personal Google Accounts
- Passkeys.dev:Passkeys Introduction
本文是 2026 年整理断更期时写下的回顾,发布日期按事件所处阶段归档。