什么是 passkeys?
Passkey 是一种由加密密钥对(而非一串字符)构成的登录凭据。私有的一半在你的设备上保持加密,位于你已经在使用的同一道解锁之后(生物识别、屏幕锁或主密码)。网站只存储公开的那一半,而它对冒充你登录毫无用处。
实际结果就是:没有密码可输入,没有东西可被钓鱼,没有可被攻破的网站交出去,也没有可供社会工程操纵的重置流程。
密码存在的问题
你做过的每一次登录都是一个共享秘密。你和网站存着同一串字符,于是产生三种失效模式:
- 钓鱼。 一个做得极像样的登录页面副本会把这串字符收走,因为它在真网站和假网站上同样有效。
- 撞库。 从某个站点泄露的一串字符,会被重放到你所有复用了它的其他账户上。
- 服务器被攻破。 存储可读密码的网站一旦被攻破,就立刻把可用的凭据交到攻击者手里。
Passkeys 去掉了共享秘密。网站永远看不到任何可复用的东西。
Passkey 如何工作
注册,也就是你第一次登录时:
- 你的设备生成一个 密钥对 — 一个私钥和一个公钥。
- 公钥被发送到网站并存入其用户数据库。
- 私钥留在你的设备上并保持加密,只有在你解锁之后才能使用。
此后每次登录:
- 网站发出一个 质询。
- 你的设备用私钥对它签名。
- 网站用它存储的公钥验证该签名。
两个步骤中都不存在共享秘密。假网站无法被利用,因为质询来自真网站,而你的设备只会为它注册时的那个来源签名。这就是抗钓鱼属性,而它来自协议本身,而非用户的警觉性。
在底层,这就是 WebAuthn(现已更名为 passkeys),凭据通常位于 FIDO2 硬件认证器上 — 你设备的安全元件、平台认证器,或一个 USB/NFC 安全密钥。
创建一个 passkey
流程几乎处处相同,并且由你的密码管理器提供凭据:
- 在网站的登录页上,选择 使用 passkey 登录(如果你还没有账户,则选 创建 passkey)。
- 你的提供方显示一个确认对话框,标明网站与账户。
- 用 Face ID、Touch ID、指纹或设备 PIN 确认。
- 完成。passkey 已存入你的保险库并与该网站绑定。
如果对话框提供「使用浏览器」或「改为使用此设备」的选项,选它就等于把凭据交给平台认证器而不是你的管理器 — 一次性使用时有用,但这也意味着 passkey 不再在你的保险库里。
日常使用 passkey
登录这件事本身没有任何变化,变的只是底层发生的事情:
- 聚焦到用户名字段,点击 使用 passkey 登录。
- 确认提示。
- 网站验证签名。你就进来了。
没有输入,没有粘贴缓冲区,没有第二因素提示 — 解锁 就是 第二因素。因为你的设备会在确认对话框中显示请求的网站,攻击者无法悄无声息地把它重定向到别处。
移除与转移 passkeys
- 移除: 打开该网站的账户安全设置并在那里删除 passkey,或从你的提供方中移除它。在一处删除会保留另一处的副本,所以若想彻底清除,就两处都删。
- 转移: 通过平台账户(iCloud Keychain、Google Password Manager)同步的 passkey 会随该账户移动。存储在自托管保险库中的 passkey 则在你同步时,或在你导入到新管理器时随之移动。
如果你失去了所有持有 passkey 的设备,并且没有任何恢复路径,这个账户就无法恢复了。至少在第二台设备或一个安全密钥上保留一个已注册的 passkey。
Passkeys 与密码管理器
Passkeys 并不会取代你的密码管理器 — 它们是把它从最脆弱的工作挪到最强的工作上。
| 工作 | 之前 | 之后 |
|---|---|---|
| 记住密码 | 脑海中一串复用的字符 | 保险库中的一对密钥 |
| 抗钓鱼 | 手动检查域名 | 密码学保证,内建 |
| 第二因素 | 轮换验证码 | 设备解锁本身 |
| 泄露影响 | 网站数据库中可读的凭据 | 一个公钥,对攻击者无用 |
管理器仍然存储 passkey 的私钥,仍然以你的保险库解锁作为访问门槛,仍然会同步。变化之处在于,被存储的秘密不再是一串能被记住的字符 — 这就消除了密码被重复使用的全部理由。
在 OpenKey 中,扩展会拦截 WebAuthn 的 create 与 get 调用,存储 ES256 凭据,并在你偏好时回退到平台认证器。系统级提供方路径覆盖那些与操作系统凭据界面通信的应用和浏览器。两者都在客户端、解锁之后运行。在 OpenKey 中如何工作。
Passkeys 现在到处都能用了吗?
几乎到处都能用,但仍有少数顽固的缺口:一些企业单点登录配置、一些较旧的移动应用 WebView,以及少数几个实现了 WebAuthn 却没有实现 passkey 同步的网站。一种实用做法是:在网站同时提供两者时,在管理器里把密码保留为回退手段 — 而当它提供 passkey 时优先用 passkey。
搜索数据说明
Passkey 的关注度很大且仍在上升,而且查询压倒性地都是新手问题。Google Trends(全球范围,过去 12 个月)中「passkey」的细化词:
| 相关查询 | 相对关注度 |
|---|---|
| what is passkey | 100 |
| what is a passkey | 93 |
| google passkey | 50 |
| passkey microsoft | 28 |
| passkey login | 22 |
| create passkey | 20 |
| passkey app | 19 |
| passkey iphone | 19 |
| windows passkey | 18 |
| passkeys | 17 |
| how to use passkey | 8 |
| how to remove passkey | 6 |
「what is a passkey」和「what is passkey」是这个簇中最强的两个查询,而「what is a passkey」同比上升约 450%。这正是一项技术从爱好者走向普通大众的形态:几乎还没有人在搜索 passkey 的 管理,多数人搜索的是一个定义。
在头部词条的层面上,「passkey」吸引的搜索关注度约为「password manager」的 42%,「2fa」约为 67% — 两者都相当可观,而且都在收敛到同一份工作上。
Method: Google Trends,全球范围,过去 12 个月,2026 年九月提取。数字为归一化的相对关注度(0–100),而非搜索量。
一分钟版本
Passkey 是一对密钥,其中私钥的一半在你的设备上加密存放,网站只存储公开的那一半。因为不存在共享秘密,假网站无法收集到任何可复用的东西,而设备解锁则成为第二因素。从某个网站的登录页创建一个,用 Face ID 或设备 PIN 确认,下次登录就只需一次轻点和一次签名。
下一步
- 浏览器中的 passkeys 与自动填充 — OpenKey 的实现
- 什么是密码管理器? — passkeys 存放在哪里
- 浏览器扩展 — WebAuthn 设置与回退行为
- 双因素认证 — passkeys 取代了什么
