Passkey 为什么比密码更难被钓走

很多钓鱼网站的套路并不高明:做一个看起来很像真的登录页,等你把账号和密码填进去。密码的问题就在这里,它本质上是一段可以复制的文字。你知道它,网站知道它,攻击者只要骗到它,也能拿去用。

Passkey 的思路反过来。它不让你记一串秘密,而是在你的设备里放一把“私钥”,服务端只保存对应的“公钥”。登录时,网站发来一段挑战,设备用私钥签名,服务端用公钥验证。整个过程中,私钥不会离开你的手机或电脑,也不会被你手动输入到网页里。

关键点在于,Passkey 会绑定网站的真实域名。你在 example.com 创建的 Passkey,不能被 examp1e.com 这种钓鱼域名拿去用。钓鱼网站就算做得一模一样,也拿不到能登录真网站的签名。它骗不到“密码”,因为这里根本没有可复制的密码。

这不是说 Passkey 让账号永远安全。设备丢失、云同步账号被攻破、恢复流程设计糟糕,仍然会出问题。但它把最常见、最便宜、规模最大的攻击面砍掉了:骗用户输入密码。安全里最好的改进,往往不是让用户更小心,而是让某类错误无法发生。



💡 核心记忆:密码是“可复制的秘密”,Passkey 是“设备对真实域名做签名”。前者怕被骗走,后者尽量让“被骗走”这件事不存在。 #Security