Passkey 为什么比密码更难被钓鱼
很多账号被盗,并不是因为密码太短,而是因为用户把真的密码交给了假的网站。钓鱼站最讨厌的不是“强密码”,而是 Passkey,因为它根本不给你一个可以输入、复制、泄露的秘密。
Passkey 背后用的是 WebAuthn 和公钥密码学。注册时,你的设备会生成一对钥匙:私钥留在手机或电脑里,公钥交给网站保存。登录时,网站发来一个随机挑战,设备用私钥签名,网站用公钥验证。整个过程中,私钥不会离开设备,服务器也拿不到它。
关键点在“域名绑定”。如果你在
这不是说 Passkey 没有风险。设备丢失、云同步账号被接管、恢复流程设计很烂,照样会出事。但它把最常见、最便宜、最规模化的攻击面砍掉了:骗你输入密码。安全里真正值钱的设计,不是让用户更小心,而是让用户没机会犯这个错。
💡 核心记忆:密码是“你知道的秘密”,Passkey 是“你的设备证明它持有秘密”,而秘密本身不出门。
#Security
很多账号被盗,并不是因为密码太短,而是因为用户把真的密码交给了假的网站。钓鱼站最讨厌的不是“强密码”,而是 Passkey,因为它根本不给你一个可以输入、复制、泄露的秘密。
Passkey 背后用的是 WebAuthn 和公钥密码学。注册时,你的设备会生成一对钥匙:私钥留在手机或电脑里,公钥交给网站保存。登录时,网站发来一个随机挑战,设备用私钥签名,网站用公钥验证。整个过程中,私钥不会离开设备,服务器也拿不到它。
关键点在“域名绑定”。如果你在
example.com 注册了 Passkey,钓鱼站 examp1e.com 即使长得一模一样,也拿不到正确签名。浏览器和系统会把当前网站身份放进验证流程里,设备不会替假域名签名。这不是说 Passkey 没有风险。设备丢失、云同步账号被接管、恢复流程设计很烂,照样会出事。但它把最常见、最便宜、最规模化的攻击面砍掉了:骗你输入密码。安全里真正值钱的设计,不是让用户更小心,而是让用户没机会犯这个错。
💡 核心记忆:密码是“你知道的秘密”,Passkey 是“你的设备证明它持有秘密”,而秘密本身不出门。
#Security