Passkey 为什么比密码更难被钓鱼

很多账号被盗,不是因为用户太笨,而是因为密码这种东西本来就容易被骗走。钓鱼网站只要长得像真网站,用户输入一次密码,攻击者就能拿着它去真正的网站登录。短信验证码也没好到哪里去,因为验证码同样可以被实时转发。

Passkey 的思路很粗暴:不要再让用户“交出一个秘密”。登录时,网站发来一个挑战,手机或电脑用本地保存的私钥签名,网站只验证签名对不对。私钥不会离开设备,也不会被发给网站。更关键的是,这个密钥和网站域名绑定,比如 example.com 的 passkey 不能拿去 fake-example.com 用。

这就是它抗钓鱼的核心。钓鱼网站就算骗你点了登录,也拿不到可复用的密码;它发起的签名请求属于自己的假域名,真正的网站不会接受。攻击者从“偷一个字符串”变成了“必须控制你的设备和真实登录上下文”,难度直接变了。

但 passkey 不是魔法。设备丢失、恢复流程、云同步账号被攻破,仍然可能出问题。安全系统最脆弱的地方,经常不是加密算法,而是“怎么找回账号”。

💡 核心记忆:Passkey 的关键不是“没有密码”这句话,而是私钥不出设备、签名绑定域名、钓鱼站拿不到可复用凭据。

#Security