Passkey 是什麼?
Passkey 是一種用來取代傳統密碼的登入技術。它建立在 FIDO 標準之上,利用加密金鑰完成身份驗證,而不是要求使用者輸入一組可以被記住、複製或重複使用的密碼。 實際使用時,使用者看到網站的登入選項後,可以透過手機或電腦上的指紋、臉部辨識、PIN 或裝置解鎖方式確認身份。 這代表使用者仍然需要進行身份確認,但不需要再記住一組網站密碼。 Passkey 並不是某一家公司的專屬功能,而是建立在 FIDO2 等開放標準上的通用身份驗證方式,目前已經支援主要的作業系統、瀏覽器與 Passkey Provider。
Passkey 和傳統密碼有什麼不同?
傳統密碼最大的問題,是它本身就是一段需要被輸入和保存的秘密資訊。 如果使用者重複使用密碼,某個網站發生資料外洩後,攻擊者可能利用相同密碼嘗試其他服務。這也是 Credential Stuffing 能夠發揮作用的重要原因。 Passkey 的設計則不同。 建立 Passkey 時,裝置會產生一組加密金鑰。服務保存的是公開金鑰,而私密金鑰留在使用者的驗證環境中。登入時,服務透過加密驗證確認使用者是否持有對應的私密金鑰,而不是要求使用者把一組密碼送到網站。 因此,即使某個網站的資料庫遭到入侵,也不會像傳統密碼系統一樣直接得到一組可以拿去其他網站重複嘗試的密碼。
為什麼 Passkey 比較能抵抗釣魚攻擊?
這是 Passkey 最重要的安全特性之一。 傳統釣魚網站可以模仿銀行、社交平台或其他服務的登入頁面,誘導使用者輸入 Email 和密碼。只要使用者輸入,攻擊者就可能直接取得這些資訊。 Passkey 的驗證則會與特定服務的網域或來源建立關聯。FIDO 的驗證機制會檢查登入要求是否來自正確的服務來源,因此單純建立一個外觀相似的釣魚網站,無法像傳統密碼一樣直接要求使用者把 Passkey 秘密交給攻擊者。 這種設計被稱為 phishing-resistant,也就是抗釣魚驗證。 因此,Passkey 的安全性並不只是因為它比較複雜,而是因為它改變了身份驗證本身的方式。
使用 Passkey 時,指紋和臉部資料會傳給網站嗎?
通常不會。 使用指紋或臉部辨識解鎖 Passkey 時,生物辨識是在使用者自己的裝置上完成。服務端接收到的是驗證結果,而不是使用者的原始生物辨識資料。 例如,當你使用手機指紋登入某個網站時,網站並不是取得你的指紋影像,而是由裝置確認你已經完成本機身份驗證,接著使用對應的加密憑證完成登入。 這也是 Passkey 和一般把身份資訊直接輸入網站的方式不同的地方。
Passkey 會不會因為換手機而消失?
這取決於 Passkey 的類型與使用的管理方式。 目前常見的 Passkey 可以分為同步型 Passkey 和裝置綁定型 Passkey。 同步型 Passkey 可以透過 Passkey Provider 在使用者自己的裝置之間同步,因此更換手機或新增裝置時,可以在完成相應的帳號與裝置設定後取得已保存的 Passkey。 裝置綁定型 Passkey 則與特定裝置或安全金鑰保持更直接的關聯,安全性與帳號恢復方式也有所不同。 因此,在建立 Passkey 後,使用者仍然需要注意帳號恢復和裝置遺失問題。Passkey 解決的是登入安全問題,但帳號恢復流程本身同樣需要受到保護。
Passkey 能不能降低 Credential Stuffing?
可以,而且這正是它的重要優勢之一。 Credential Stuffing 需要依靠已經取得的帳號與密碼,才能向其他服務進行自動化登入嘗試。 Passkey 並不是一組可以在不同網站重複輸入的密碼,因此不存在傳統密碼那種重複使用問題。FIDO Alliance 也將抗釣魚與降低 Credential Stuffing 風險列為 Passkey 的核心安全優勢。 這也意味著,從密碼登入轉向 Passkey,不只是把原本的密碼輸入畫面換成另一個按鈕,而是從身份驗證的底層方式降低一部分常見攻擊風險。
Passkey 適合哪些帳號?
Passkey 特別適合用於需要長期保護的主要帳號。 例如:
- 主要 Email
- 雲端儲存帳號
- 社交平台
- 工作帳號
- 金融與支付服務
- 重要的開發與管理平台
如果某個服務已經支援 Passkey,尤其是主要 Email 或其他具有帳號恢復能力的服務,可以優先考慮啟用。 不過,啟用 Passkey 後仍然不能忽略帳號恢復設定、裝置安全與其他登入方式。如果服務仍然允許透過容易遭到釣魚的舊式登入方式進入帳號,那麼整體安全性仍然取決於這些較弱的入口。FIDO Alliance 也特別指出,若 Passkey 與容易遭到釣魚的登入或恢復方式並存,攻擊者仍可能利用較弱的入口繞過強化的驗證。
Passkey 是不是代表密碼時代已經完全結束?
目前還不能這樣理解。 Passkey 的採用正在增加,主要平台和大量網站已經開始提供支援,但不同服務的登入方式、帳號恢復流程和 Passkey 管理方式仍然存在差異。 因此,比較實際的做法不是立即認為所有帳號都必須完全放棄密碼,而是優先在支援 Passkey 的重要服務上使用它。 對使用者來說,真正值得關注的是身份驗證方式是否能降低密碼外洩、釣魚和重複使用所帶來的風險。 Passkey 的價值就在於,它不是要求使用者把密碼管理得更好,而是直接減少對密碼本身的依賴。
Passkey 常見問題
Passkey 被偷走後,攻擊者可以直接登入帳號嗎?
Passkey 並不是傳統意義上的一組可複製密碼。登入依賴裝置上的私密金鑰以及使用者對裝置的控制,因此攻擊者即使知道你的 Email,也不能像取得普通密碼一樣直接輸入一段文字完成登入。 但這並不代表 Passkey 可以完全忽略裝置安全。如果手機、電腦或 Passkey Provider 的帳號遭到控制,攻擊者可能透過其他方式取得帳號存取權。因此,裝置鎖定、主要帳號安全和恢復流程仍然非常重要。
Passkey 和雙重驗證有什麼不同?
傳統雙重驗證通常是在密碼之外增加另一個驗證因素,例如 SMS 驗證碼或驗證器 App。 Passkey 則是用加密憑證取代傳統密碼登入,並透過裝置上的生物辨識、PIN 或其他本機解鎖方式確認使用者身份。 因此,Passkey 不只是多加一層驗證,而是改變主要身份驗證方式。FIDO Alliance 認為,Passkey 可以提供比傳統密碼加部分第二因素方式更強的抗釣魚能力。
如果手機遺失,Passkey 帳號會不會一起失去?
不一定。 如果使用的是同步型 Passkey,Passkey 可以透過對應的管理服務同步到使用者的其他裝置,因此換機後通常可以重新取得。 如果是裝置綁定型 Passkey,則需要依照該服務提供的備份或恢復方式處理。因此,建立 Passkey 後仍然應該確認帳號是否有可靠的恢復方式,並準備好其他受信任的登入裝置或安全金鑰。
One Key Takeaway: Passkey 以加密憑證取代密碼,可降低釣魚、密碼外洩與 Credential Stuffing 風險。