Passkey 为什么比短信验证码更难被钓鱼

很多账号被盗,不是因为密码太弱,而是因为用户被带到了一个“看起来一模一样”的假登录页。短信验证码也救不了这个场景:你在假网站输入验证码,攻击者马上拿去真网站登录,时间差只有几秒。

Passkey 的设计狠在这里:它不是让你记一个秘密,也不是让你复制一个验证码,而是让你的设备为“这个具体网站”签一次名。浏览器会把网站的 origin,也就是类似 https://example.com 这样的身份,交给系统验证。假网站就算长得再像,只要域名不是同一个,签名就不会对真网站有效。

这里的关键概念叫 WebAuthn。服务器保存的是公钥,用户设备里保存的是私钥。登录时,服务器发一个随机挑战,设备用私钥签名,服务器用公钥验证。攻击者即使截获了这次登录数据,也没法复用,因为挑战每次都变。

examp1e.com

💡 核心记忆:密码和验证码是“你告诉网站一个秘密”;Passkey 是“你的设备只对正确的网站签名”。钓鱼攻击最怕的不是用户更聪明,而是系统不给错误网站机会。

#Security