Passkey 是绑定网站域名的公私钥登录凭证。网站只保存公钥,私钥留在设备或受保护的同步系统中,因此没有可被仿冒页面直接收走的密码。

创建 Passkey 时,认证器为特定网站生成密钥对。网站保存公钥,私钥由手机、电脑、硬件安全密钥或密码管理器保管。登录时,网站发送一次性挑战,设备在用户解锁后签名,网站再用公钥验证。
指纹、人脸或设备 PIN 通常只负责在本地解锁认证器。生物特征不需要发送给网站,网站收到的是签名结果。攻击者即使取得网站数据库中的公钥,也无法用它生成有效签名。
WebAuthn 会把凭证绑定到真实域名。仿冒网站无法要求认证器为另一个域名的 Passkey 签名,这正是它比密码和手动验证码更能抵抗钓鱼的原因。
同步型 Passkey 可以通过操作系统或密码管理器的受保护同步功能出现在多台设备上,换机较方便。设备绑定型 Passkey 通常只存在特定硬件中,复制更难,但必须准备备用认证器或正式恢复路径。
选择时要检查凭证由谁同步、账户恢复依赖什么,以及新增设备如何验证。同步提高可用性,也把云账户和设备解锁安全纳入信任边界;不允许同步则更依赖备用硬件和现场管理。

| 方式 | 用户提供的内容 | 抗仿冒网站能力 | 主要恢复问题 |
|---|---|---|---|
| 密码 | 可重复使用的字符串 | 弱,可能被复制和转发 | 邮箱或平台重置 |
| TOTP | 短时一次性代码 | 有限,仍可实时转发 | 绑定密钥、恢复码或人工重置 |
| Passkey | 对域名挑战的签名 | 强,凭证与网站绑定 | 设备、同步账户或备用认证器 |
如果平台同时保留密码登录,攻击者仍可能攻击较弱的备用入口。启用 Passkey 后,应检查旧密码、短信恢复、客服重置和已登录设备,而不是只看主登录按钮。
确认设备有锁屏并安装最新系统,记录 Passkey 保存在哪里,再添加一个独立备用方式。共享电脑不适合保存个人 Passkey;出售或维修设备前,应从账户和设备两端撤销凭证。
Passkey 保护的是认证,不会判断转账地址、合约授权或客服指令是否安全。登录成功后诱导用户主动转账的骗局,仍需靠操作核验和资金限制阻断。
TOTP 的设置与恢复可阅读2FA 双重认证指南,整体账户策略可回到加密货币安全入门。
通常不会。指纹或人脸在本地解锁认证器,网站验证的是密码学签名。具体生物数据处理仍应查看设备和认证器说明。
每个网站会使用独立凭证,认证器可以管理很多 Passkey,但不会把同一私钥跨网站复用。
能否使用取决于设备锁、认证器保护和远程撤销状态。应立即锁定或抹除设备,并在账户中删除相关凭证与会话。
不会。它能阻止许多登录凭证钓鱼,但攻击者仍会利用已登录会话、恶意软件、虚假客服和诱导签名或转账。


