Passkey 为什么能挡住钓鱼网站
很多人以为账号被盗,是因为密码太简单。现实更难看:很多账号不是被“猜”出来的,而是用户自己把密码交给了假网站。钓鱼页面做得像真的,域名只差一个字母,验证码、登录框、甚至加载动画都能复刻。只要你输入密码,对面就拿到了钥匙。
Passkey 的思路很不一样。它不让你记一串秘密,也不让你把秘密发给网站。注册时,你的设备会生成一对密钥:一个私钥留在本机,另一个公钥交给网站。登录时,网站发来一段随机挑战,设备用私钥签名,网站用公钥验证。整个过程中,真正的私钥从不离开设备。
关键点在这里:Passkey 会把“这个登录请求来自哪个网站”也算进去。也就是说,
这也是为什么 Passkey 不只是“免密码登录”,它更像是把身份认证从“用户记忆”搬回了“加密协议”。它没有要求用户变聪明,而是把容易出错的部分从流程里删掉。安全里很多好设计都是这样:不是提醒你别犯错,而是让这个错误没有入口。
思考题:如果攻击者已经控制了你的电脑浏览器,Passkey 还能完全保护你吗?
💡 核心记忆:Passkey 的安全性来自“私钥不出设备”和“凭证绑定真实域名”。它不是更复杂的密码,而是把密码这类脆弱数据从登录流程里干掉。
#Security
很多人以为账号被盗,是因为密码太简单。现实更难看:很多账号不是被“猜”出来的,而是用户自己把密码交给了假网站。钓鱼页面做得像真的,域名只差一个字母,验证码、登录框、甚至加载动画都能复刻。只要你输入密码,对面就拿到了钥匙。
Passkey 的思路很不一样。它不让你记一串秘密,也不让你把秘密发给网站。注册时,你的设备会生成一对密钥:一个私钥留在本机,另一个公钥交给网站。登录时,网站发来一段随机挑战,设备用私钥签名,网站用公钥验证。整个过程中,真正的私钥从不离开设备。
关键点在这里:Passkey 会把“这个登录请求来自哪个网站”也算进去。也就是说,
example.com 注册的凭证,不能拿去给 examp1e.com 用。假网站就算界面做得再像,也拿不到能在真网站通过验证的签名。密码是人眼判断域名,Passkey 是系统判断域名,人眼会累,系统不会讲情面。这也是为什么 Passkey 不只是“免密码登录”,它更像是把身份认证从“用户记忆”搬回了“加密协议”。它没有要求用户变聪明,而是把容易出错的部分从流程里删掉。安全里很多好设计都是这样:不是提醒你别犯错,而是让这个错误没有入口。
思考题:如果攻击者已经控制了你的电脑浏览器,Passkey 还能完全保护你吗?
💡 核心记忆:Passkey 的安全性来自“私钥不出设备”和“凭证绑定真实域名”。它不是更复杂的密码,而是把密码这类脆弱数据从登录流程里干掉。
#Security