为什么 passkey 很重要(即使您已经有密码)
大多数库存登录仍和二十年前一样:一个电子邮件地址加一个密码。 那是一个共享秘密。您把它打出来,站点核验它,任何得知它的人都可以冒充您。 钓鱼页面、来自其他泄露的重复登录,以及 infostealer 恶意软件之所以奏效,是因为这个秘密 可以离开您的头脑,在网络上传递。
Verizon 的 2026 Data Breach Investigations Report 仍然发现,大约 36 % 的入侵使用了被盗凭据。凭据本身作为被盗数据出现在超过四分之一的事件中。 “人为因素”(钓鱼、失误、社会工程)出现在大约五分之三的 入侵中。密码不是唯一的入口,但仍然是可靠的入口。
passkey 到底是什么
passkey 是一种 FIDO2 / WebAuthn 凭据:在您的设备上(或在 密码管理器或硬件安全密钥中)为某一个网站创建的公钥/私钥对。站点保存公钥。 私钥永远不会离开认证器。登录时,站点发送一次性质询。 您的设备用解锁手机或笔记本电脑的同一方式(Windows Hello、Face ID、 PIN、轻触安全密钥)解锁私钥,并对质询签名。站点核验签名。就这样。
没有需要记住、重复使用或粘贴的密码。我们的数据库里也没有一份 被人拷走就有用的秘密。一份被拖出的公钥无法让任何人登录。
FIDO Alliance 把 “passkey” 当作普通名词来用,就像 “password” 一样。同步 passkey 随您的 Apple、Google 或管理器账户一起走。设备绑定 passkey(包括 FIDO 安全密钥)留在一个认证器上。两者都是 passkey。日常使用的大多是同步型。 当您希望私钥永远不离开一块硬件时,设备绑定型是更严格的选项。
为什么钓鱼会碰壁
重要的性质不是生物识别,而是来源绑定。创建 passkey 时,
浏览器会记录真实站点(依赖方 ID,基本上就是域名)。登录时,
认证器只有在请求来自同一域名时才会使用该 passkey。simpleinventorymanagement.example
上的仿冒站无法动用为
simpleinventorymanagement.com 注册的 passkey。设备会拒绝。您甚至没有机会在假页面上“确认”。
这就是 CISA 和 NIST 所说的“抗钓鱼”:认证器不会 把可用的秘密交给一个冒充您站点的页面。英国 National Cyber Security Centre 把 FIDO2 凭据与密码以及传统 MFA(密码加上短信、应用代码或推送)做了比较。面对 中间人(adversary-in-the-middle)钓鱼,传统 MFA 仍然脆弱。FIDO2 则不然。短信验证码和 “批准此次登录”提示可以实时转发。passkey 不行,因为 签名绑定到真实来源。
NIST 的 Digital Identity Guidelines(SP 800-63B-4)现在要求保证级别 2 的服务 提供一种抗钓鱼选项,并在级别 3 要求抗钓鱼。CISA 认为真正符合条件的方法是 FIDO/WebAuthn(安全密钥和 passkey)以及 PKI 智能卡。推送 通知、电子邮件验证码和短信都不算。
凭证填充、泄露,以及“我用了独一无二的密码”
即便是独一无二、足够长的密码,一旦打进错误的站点,或笔记本电脑上的恶意软件 在您输入时读走它,也会失败。凭证填充之所以有效,是因为人们跨站点重复使用密码;别处的 泄露会变成这里的登录。近期 Verizon 报告中的 infostealer 日志仍显示,非托管 设备上公司邮箱与个人邮箱混在一起。这些攻击都不会产生一把能在我们域名上使用的 私钥。
FIDO Alliance 为 World Passkey Day 2025 做的消费者调查发现,36 % 的人至少有一个账户 因密码而被攻破。这不是惊慌的理由,而是停止把 登录秘密做成可以被骗去输入的东西的理由。
这不是什么
- 不是对付已被完全控制的笔记本电脑的魔法。如果恶意软件已经以您的身份运行,它就能滥用您能解锁的一切,包括某些同步 passkey 存储。passkey 提高了远程钓鱼的门槛。它们不能替代设备卫生。
- 不是放弃 SSO 的理由。如果您的公司要求 SAML,那仍然优先。passkey 面向在这里直接登录的账户。它们不会绕过 已验证域名上的强制 SSO。
- 不是叠在密码之上的第二因素。passkey 是主登录方式。如果您想在密码登录上保留第二步,请继续使用我们已支持的认证器应用 2FA。不要把 passkey 当成那第二步。
- 不是无法恢复。保留密码(对公司来说,还有 SSO),这样丢失手机会是麻烦,而不是锁死。可以的话注册不止一个 passkey:笔记本加手机,或一把硬件密钥作备份。
passkey 如何与 SSO 并存
当公司已经生活在 Okta、Entra ID 或 Google Workspace 中时,SAML 单点登录仍然是正确的选择。IdP 成为正门:离职停权是 一个开关,MFA 策略也集中在一处。passkey 帮助其他所有人,也帮助 尚未处于 IdP 背后的所有者:那个否则会在存放供应商成本、库存头寸和订单历史的库存应用上 重复使用密码的人。
库存是运营数据。被盗的登录不只是“有人看到了一个盘点数”。那是 可以调整库存、完成订单,或悄悄读取您买什么、付多少的人。让这次 登录具备抗钓鱼能力,和给库房上锁是同一种直觉。差别在于,互联网上的假 库房撬不开这把锁。
如何开始
- 照常登录,然后在账户设置中打开Passkeys。
- 在您实际使用的设备上添加一个 passkey。给它起一个以后能认出来的名字。
- 可以的话再加第二个(手机和笔记本,或一把硬件密钥)。
- 下次访问时,使用“使用 passkey 登录”,或让浏览器在电子邮件栏中提示一个。
您仍然拥有密码。这是多一扇门,不是拆掉旧的那扇。关于我们如何保护 账户和 AI 连接的其余部分,请参阅 安全页面。