Passkey 是綁定網站網域的公私鑰登入憑證。網站只儲存公鑰,私鑰留在裝置或受保護的同步系統中,因此沒有可被仿冒頁面直接取得的密碼。

建立 Passkey 時,驗證器會為特定網站產生金鑰對。網站儲存公鑰,私鑰則由手機、電腦、硬體安全金鑰或密碼管理器保管。登入時,網站傳送一次性挑戰,裝置在使用者解鎖後進行簽章,網站再使用公鑰驗證。
指紋、臉部或裝置 PIN 通常只負責在本機解鎖驗證器。生物特徵不需要傳送給網站,網站收到的是簽章結果。即使攻擊者取得網站資料庫中的公鑰,也無法用它產生有效簽章。
WebAuthn 會把憑證綁定到真實網域。仿冒網站無法要求驗證器為另一個網域的 Passkey 簽章,這正是它比密碼和手動驗證碼更能抵抗釣魚攻擊的原因。
同步型 Passkey 可以透過作業系統或密碼管理器的受保護同步功能出現在多台裝置上,更換裝置較方便。裝置綁定型 Passkey 通常只存在於特定硬體中,較難複製,但必須準備備用驗證器或正式復原途徑。
選擇時要確認憑證由誰同步、帳戶復原依賴什麼,以及新增裝置如何驗證。同步可提升可用性,也會把雲端帳戶和裝置解鎖安全納入信任邊界;不允許同步則更依賴備用硬體和現場管理。

| 方式 | 使用者提供的內容 | 抗仿冒網站能力 | 主要復原問題 |
|---|---|---|---|
| 密碼 | 可重複使用的字串 | 弱,可能被複製和轉送 | 電子郵件或平台重設 |
| TOTP | 短時效一次性代碼 | 有限,仍可即時轉送 | 綁定金鑰、復原碼或人工重設 |
| Passkey | 對網域挑戰的簽章 | 強,憑證與網站綁定 | 裝置、同步帳戶或備用驗證器 |
如果平台同時保留密碼登入,攻擊者仍可能攻擊較弱的備用入口。啟用 Passkey 後,應檢查舊密碼、簡訊復原、客服重設和已登入裝置,而不是只看主要登入按鈕。
確認裝置已啟用螢幕鎖定並安裝最新系統,記錄 Passkey 儲存在哪裡,再新增一個獨立備用方式。共用電腦不適合儲存個人 Passkey;出售或維修裝置前,應從帳戶和裝置兩端撤銷憑證。
Passkey 保護的是認證,不會判斷轉帳地址、合約授權或客服指示是否安全。登入成功後誘導使用者主動轉帳的詐騙,仍需透過操作核驗和資金限制阻止。
TOTP 的設定與復原可閱讀 2FA 雙重認證指南,整體帳戶策略可回到加密貨幣安全入門。
通常不會。指紋或臉部在本機解鎖驗證器,網站驗證的是密碼學簽章。具體生物資料處理方式仍應查看裝置和驗證器說明。
每個網站會使用獨立憑證,驗證器可以管理許多 Passkey,但不會在不同網站間重複使用同一把私鑰。
能否使用取決於裝置鎖定、驗證器保護和遠端撤銷狀態。應立即鎖定或清除裝置,並在帳戶中刪除相關憑證與工作階段。
不會。它能阻止許多登入憑證釣魚攻擊,但攻擊者仍會利用已登入工作階段、惡意軟體、虛假客服,以及誘導簽章或轉帳。


