什么是 Passkey?从密码迁移前要检查的设备与恢复条件

什么是 Passkey?从密码迁移前要检查的设备与恢复条件

Natalie Moore
2026年10月5日· 8 分钟阅读

Passkey 是基于公钥密码学、与特定服务绑定的登录凭据;认证器保存私钥,服务保存用于验证的公钥。登录时使用设备批准和签名验证,不把可重复使用的账户密码发送给网站。FIDO 和 Google 的说明将这种机制用于减少密码复用和钓鱼风险。[1][2]

是否应该迁移,不只取决于登录方便程度。你需要确认服务支持方式、设备兼容性、同步提供方和备用恢复入口。本文不假设所有服务都支持 Passkey,也不把一台设备成功登录当成完整恢复方案。

关键要点

  • Passkey 通过服务绑定的密钥验证登录,不是一个更长的密码。
  • 本地 PIN 或生物识别用于批准操作,不等于网站收到指纹或面部资料。
  • 同步型与设备绑定型的可用性和恢复依赖不同。[1]
  • 跨设备扫码登录不一定把凭据迁移到新设备。
  • 迁移前测试备用方法;Passkey 不消除会话、终端和恢复入口的风险。

Passkey 在注册和登录时如何工作?

注册时,认证器为相应服务建立凭据,服务记录公钥及关联资料,私钥保留在认证器或其受支持的同步体系中。登录时,服务提供挑战,认证器根据正确服务上下文请求本地批准,再产生签名供服务验证。[2]

指纹、面部识别或设备 PIN 是本地批准方式。不能把“使用指纹登录网站”理解成把指纹作为密码发给网站。服务验证的是签名和协议条件,而不是直接取得你的本地解锁秘密。

图中私钥与公钥有不同责任:公钥可以用于验证,不能单独冒充持有私钥的认证器。实际登录还会受账户政策和客户端支持影响。更广泛的账户与设备分工,可参考数字隐私指南。

Passkey 与密码如何改变风险?

密码是共享秘密,重复使用时可能从一个泄露服务转移到另一个服务。Passkey 凭据与对应服务绑定,攻击者仅取得服务保存的公钥,不能像重复提交密码那样重放它。这有助于减少撞库攻击所利用的凭据复用。

服务绑定也针对特定钓鱼风险,但不是对所有诈骗的保证。用户仍可能在真实账户中批准错误操作;恶意软件、被盗会话和薄弱恢复入口仍然值得保护。

问题密码登录Passkey 登录
用户提交什么共享秘密使用私钥生成的响应
能在其它服务复用同一秘密吗用户可能重复密码凭据与对应服务绑定
设备解锁有什么作用可能解锁已保存的密码批准使用凭据
还需保护什么密码、认证因素、会话与恢复设备、提供方、会话与恢复

评价认证方式时,应分别看凭据如何使用和整个账户如何恢复。更强的正常登录方式,不能自动修复可被轻易滥用的备用流程。

同步型与设备绑定型有何不同?

同步型 Passkey 依赖哪些条件?

同步型凭据通过提供方支持的体系在获准设备间使用,能减少只有一台设备持有凭据的限制。但它不意味着任何平台、任何账户都可以无条件导出或迁移。提供方账户、设备加入和恢复机制成为额外依赖。[1]

迁移前查清凭据保存在哪里、哪些设备能访问,以及同步账户丢失访问权时怎么办。别把“云端有备份”当成不需要保护同步账户的理由。

设备绑定型 Passkey 有何限制?

设备绑定型凭据保留在相应认证器中。它可以在平台认证器或符合支持条件的实体密钥上,取决于方案。如果该认证器不可用,通常需要另一个已注册凭据或官方恢复入口,而不是假定凭据会自动出现在新手机。

想了解可随身携带的外部认证器,可参考硬件安全密钥。Passkey 描述凭据机制,实体密钥描述设备;两个名称并非完全相同。

跨设备登录等于迁移凭据吗?

不一定。手机帮助电脑完成一次登录,不代表私钥永久复制到电脑。以平台官方说明确认跨设备操作究竟完成了什么,不要因一次成功就删除原认证器。

扫码时核验自己正在登录的账户和服务。不要应陌生来电要求扫描登录二维码或批准未发起的操作。抗钓鱼凭据不能替你判断每一次合法服务上的操作是否符合意图。

跨设备流程还需分清:本次操作是在批准一个会话、注册新凭据,还是启用同步。三者并不相同,应先阅读平台指引,再决定是否清理原有入口。

切换之前应该检查什么?

从服务的独立官方入口确认支持方式、备用登录、账户恢复及组织限制。不要只根据设备系统支持能力,推定每个网站都可以使用。

依赖要问的问题应保留的依据
服务账户哪些登录和恢复方式仍启用?已核验的账户设置
主设备如何批准本地凭据使用?支持的解锁方式与设备归属
凭据提供方是否同步,通过哪个账户同步?提供方设置与支持的设备
备用方法主设备不可用时哪种方法有效?已测试且获准的替代方法
组织是否允许外部密钥或同步凭据?管理员政策与支持入口

在保留现有可用入口的情况下测试备用设备或认证器,确认进入的是正确账户。记录恢复方式的存在与保管位置,但不要在普通备注里保存完整秘密。有关个人凭据保管,可阅读密码管理器是否安全。

测试成功后再考虑清理旧方法,并遵守服务指导。不要假设所有凭据都能导出,也不要为了测试恢复而先锁死自己唯一的入口。

若已使用密码管理器,还要核验它当前的 Passkey 支持与恢复要求。能保存新型凭据只是额外能力,并不证明提供方适合每个账户。不同服务的支持可能不同:有的允许多个 Passkey,有的只开放特定平台;按各服务官方流程处理,不假定所有凭据都能以同样方式导出或恢复。

丢失设备后如何完成 Passkey 账户恢复?

恢复取决于凭据类型和服务政策。同步型可能通过已获准设备或提供方账户恢复,但前提是你仍满足相应条件。设备绑定型则需要另一个注册的认证器、备用登录或正式恢复流程。

使用独立官方入口,不要相信声称能“提取私钥”的陌生恢复服务。不要把恢复码、验证码或本地 PIN 交给自称支援人员的人。组织账户还可能需要管理员按既定流程处理。

移除丢失设备的提供方访问、撤销某个服务凭据、终止现有会话,是三个不同动作。完成其中一个不表示其它都已完成。检查具体服务与提供方政策,避免把列表里设备消失误解成所有账户会话已失效。

如果所有备用方式都不可用,按官方身份核验流程处理;Passkey 没有通用的绕过身份验证入口。向支持方提交必要证据时,也不应附带秘密。

使用 Passkey 后还剩哪些风险?

受损终端、会话窃取、错误授权和恢复链仍需保护。NIST 认证指南分别讨论认证器和恢复要求,不能只评价一次登录是否用了公钥。[3] 同步提供方账户的恢复设置也值得定期核验。

网络保护不能代替认证器和账户恢复管理。VPN 密码安全说明凭据与网络路径的不同职责;判断某个 VPN 账户是否支持 Passkey,应查该服务真实提供的认证选项,不能由网络能力推定。

用户仍要更新设备、识别不请自来的批准请求,并核对真实服务上的交易或权限操作。减少密码钓鱼,不等于可以忽略其它欺骗情境。

总结

  • Passkey 使用服务绑定的密钥与签名,不向网站提交本地生物识别资料。
  • 同步型与设备绑定型需要不同的可用性和恢复检查。
  • 跨设备登录与永久迁移凭据不是同一个动作。
  • 迁移前保留并测试备用入口,同时保护终端、会话与恢复链。

常见问题

Passkey 就是指纹吗?

指纹可在设备上批准凭据使用,但不是发送给服务的 Passkey。服务使用已注册公钥验证密码学响应,不取得指纹作为共享密码;具体本地批准方式取决于认证器。

Passkey 能像密码一样被钓鱼吗?

服务绑定旨在抵抗凭据钓鱼,但不能阻止所有欺骗交易、被盗会话或不安全恢复。批准前仍需核对操作与服务,抗钓鱼不是对所有账户滥用的保证。

所有 Passkey 都会在设备间同步吗?

不会。有些通过支持的提供方同步,另一些绑定认证器。依赖另一台设备前,先核验凭据类型与生态支持,不能从一台手机存在凭据推定任何电脑都可访问。

硬件安全密钥等同 Passkey 吗?

硬件安全密钥是可承载适用凭据的认证器,Passkey 是凭据。它也可能由手机、电脑或同步提供方管理,所以实体设备与认证机制是不同概念。

手机丢失后会怎样?

如有已注册备用设备或认证器,先用它进入,再按提供方与服务恢复指导处理。丢失设备、受影响凭据和现有会话要分别检查,不把一个删除动作视为全部完成。

应该立即删除密码吗?

只有服务允许且已验证备用可用时才移除方法。保留获准恢复入口比让账户看起来无密码更重要,不能为了迁移先删除唯一可靠的访问方式。

Passkey 在所有网站都能用吗?

支持取决于服务、系统、浏览器和认证器。逐个账户核验当前官方说明,不要因一个 App 可用,就假定其它服务或平台采用完全相同的模式。

Passkey 取代所有安全措施吗?

它减少特定认证风险,但终端、会话、授权和恢复仍要保护。受损电脑或虚假付款要求不会因采用 Passkey 自动可信,仍须判断每次批准的实际含义。

来源

Sources checked 2026 年 10 月 5 日。

  1. FIDO Alliance — Passkeys — https://fidoalliance.org/passkeys-2/
  2. Google for Developers — Passkeys — https://developers.google.com/identity/passkeys/
  3. NIST — Digital Identity Guidelines: Authentication and Authenticator Management — https://pages.nist.gov/800-63-4/sp800-63b.html

延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

什么是 Passkey?从密码迁移前要检查的设备与恢复条件 | AethoVPN