随笔·阅读约 1 分钟·
Passkey 在企业里很合适,对个人用户来说还太早

Passkey 在企业里很合适,对个人用户来说还太早

大厂这几年一直在推 Passkey,但个人用户真正的风险不是被钓走密码,而是永久失去账号。硬件密钥不能备份、同步 Passkey 绑死在 Apple 或 Google 账号上、跨设备体验碎片化——这些问题没解决之前,普通用户换过去未必划算。

原文来源:Ethan Hawksley — 一篇给 Passkey 泼冷水的文章:它对企业是刚需,对个人用户却是把「被钓鱼」的低频风险,换成了「永久锁号」的高频风险。

这几年科技行业一直在把 Passkey 说成登录问题的终极答案。每次登录,大厂都会「贴心」地提醒你 Passkey 有多省事。想让它闭嘴只有两条路:要么认了,设置一个 Passkey;要么钻进设置里找到那个关闭开关。Google 干脆把设置项命名为「尽可能跳过密码」,微软则直接建议你把账号改成无密码。

先把话说清楚:Passkey 本身是个好东西。它绑定在创建它的站点上,伪造的登录页骗不走它;网站被拖库也没用,因为它是非对称的,服务端存的那点信息反推不出私钥。

问题不在技术,在于它把风险换了个地方。

企业要防的和个人要防的不是一回事

对企业来说,钓鱼和凭证泄露是实打实的日常威胁,Passkey 能把这条攻击路径直接掐断,所以它几乎是为企业环境量身定做的。

对个人就不一样了。大多数普通人这辈子大概率不会被人用中间人代理劫持一次登录,但完全可能因为永久锁号、账号被自动封禁、设备丢失,把自己所有的账号都锁在门外。用 Passkey 之后,你在「对抗中间人攻击」上变强了,却站到了「永久失去账号」这个概率更高的场景前面。

更微妙的是那种虚假的安全感。传统登录流程下的钓鱼确实被 Passkey 消除了,但只要账号还有找回入口,安全强度就由最弱的那一环决定——短信验证码、邮件链接、安全问题,这些找回方式只要没启用,永久锁号的风险就一直悬在那里。

—— 广告 ——

硬件密钥:不能备份这件事很要命

装在硬件密钥上的 Passkey,在设计上就无法备份。密钥里的凭证只能添加或删除,不能迁移。这意味着你要给每个网站准备的是一整套密钥,而不是一个。保守做法是买两三把硬件密钥,然后把每把都注册到每个网站上——账号一多,这笔钱花起来就不那么轻松了,规模效应完全是反的。

硬件密钥还支持一种叫 discoverable credentials 的能力,网站可以直接问你有哪些账号,不用你先输用户名。这个特性在开发者里越来越受欢迎,可它有硬上限:普通密钥能存 25 到 100 个账号,顶配的能到 300 个。超过之后,你要么删掉一些账号,要么再买一批硬件密钥。

说到底,一个能抄在纸上、能存进离线文件、必要时手打一遍也能用的密码字符串,在「兜底」这件事上其实很难被取代。

身份绑在大厂账号上,是另一个隐患

Apple 和 Google 都希望你的身份锚定在它们的操作系统里。它们设备上那条最顺滑的路径,是把 Passkey 同步到你的 Apple 或 Google 账号上统一管理。

体验确实好。代价是:万一某天它们的自动化系统判定要把你的号封掉,你丢的不只是那个账号,而是所有绑在它上面的第三方 Passkey——而且是不可逆的。

FIDO 联盟一直在推进互通性,想让 Passkey 的导出更容易。方向是对的,但现状依然碎片化,各家的实现参差不齐,短期内还不足以依赖。

把 Passkey 放进 Bitwarden、KeePassXC 这类密码管理器,也不轻松,本质上是在跟平台打架。系统层面最近才开始提供接口(比如 Android 的 Credential Manager),体验却仍然割裂:密码自动填充打磨了这么多年,Passkey 这边远没有那份成熟度,浏览器之外、原生应用内部的自动填充尤其不一致。第三方 Passkey 大概率是未来的答案,只是现在还没到。

换台设备试试就知道了

在自己每天用的设备上登录,是 Passkey 最理想的场景。一旦要动别人的电脑,体验立刻变得别扭。

插硬件密钥?先看有没有可用的接口。用同步 Passkey 登录?那等于把这台电脑拉进你的信任圈,赌它不会把你其他的 Passkey 一起抖出去。剩下的选项是 Hybrid Transport——扫二维码,同时通过蓝牙建立连接。理论上安全,现实中一堆边界情况:连不上、蓝牙不支持、扫码后卡住。

作者的态度很明确:企业用户有充分理由用 Passkey;个人用户这边,生态还不够成熟。

那普通人现在该怎么做

文章没停在批评上,它给的方案相当克制:用密码管理器生成随机密码,再配一个独立的 TOTP 应用做二次验证。

TOTP 当然有已知的钓鱼弱点——验证码是可以被实时转发的。但对大多数人来说,Passkey 带来的恢复和锁号风险,比起被 AiTM 代理盯上,是更现实的日常威胁。密码管理器加 TOTP 这套组合把控制权留在用户手里,也保留了「纯文本」这种原始但可靠的灵活性。

作者的判断标准很清晰:

  • 如果你以前在所有网站复用同一个密码,那 Passkey 是巨大的进步,值得换
  • 如果你已经在用密码管理器加独立二次验证,那现在换过去大概率是退步

这篇文章在 Hacker News 上拿到 600 多分,评论区的分歧基本沿着同一条线:一派认为作者低估了钓鱼的普遍性和普通人被钓的后果,另一派则举出自己被平台封号、丢设备、换机后登不进去的具体经历。这场争论真正的分歧点其实不在技术上,而在于「谁来决定我能不能进自己的账号」——如果是平台,那再强的加密也只是一层包装。

分享到
微博Twitter

© 2026 四月

原文链接:https://www.aprilzz.com/ramble/passkey-not-ready-for-individuals