甚麼是 Passkey?轉用前要核實的裝置、同步與復原條件

甚麼是 Passkey?轉用前要核實的裝置、同步與復原條件

Natalie Moore
2026年10月5日· 8 分鐘讀完

Passkey 是採用公鑰密碼學、與特定服務綁定的登入憑據:認證器保管私鑰,服務保存用於驗證的公鑰。登入透過本機批准和簽署完成,不向網站傳送可重用的帳戶密碼。FIDO 與 Google 的說明把這種機制用來減少密碼重用及網絡釣魚風險。[1][2]

是否轉用,不能只看登入是否方便。服務支援方式、裝置兼容性、同步提供方及備用復原入口都要核實。不能推定所有網站都有 Passkey,也不能以一部裝置成功登入證明復原準備充足。

關鍵要點

  • Passkey 用服務綁定的密鑰驗證,不是更長的密碼。
  • 本機 PIN 或生物識別用來批准操作,不代表網站收到指紋或面部資料。
  • 同步型與裝置綁定型有不同的可用性及復原依賴。[1]
  • 跨裝置掃碼登入未必把憑據遷移至新裝置。
  • 轉用前測試備用方式;終端、登入工作階段及復原風險仍然存在。

Passkey 如何完成註冊與登入?

註冊時,認證器為該服務建立憑據,服務保存公鑰及相關資料,私鑰留在認證器或其支援的同步體系內。登入時,服務發出挑戰,認證器在正確服務上下文要求本機批准,再產生簽署讓服務驗證。[2]

指紋、面部識別或裝置 PIN 是本機批准方式。「用指紋登入網站」並不表示把指紋當密碼傳給網站。服務驗證簽署及協議條件,不直接取得你的本機解鎖秘密。

公鑰與私鑰分工不同:公鑰用於驗證,不能單獨冒充持有私鑰的認證器。實際登入亦受帳戶政策和客戶端支援限制。帳戶與裝置的整體保護可參考數碼私隱指南。

Passkey 與密碼如何改變風險?

密碼是共享秘密;重用密碼可能讓一個服務洩露的憑據被用在另一個服務。Passkey 與相應服務綁定,只取得服務保存的公鑰,不能像重複提交密碼般重放。這可減少撞庫攻擊利用的憑據重用。

服務綁定也針對特定網絡釣魚風險,卻不是防止所有詐騙的保證。用戶仍可能在真實帳戶批准錯誤操作;惡意軟件、被竊工作階段及薄弱復原入口仍需保護。

問題密碼登入Passkey 登入
用戶提交甚麼共享秘密使用私鑰產生的回應
能在其他服務重用同一秘密嗎用戶可能重複密碼憑據與相應服務綁定
裝置解鎖有甚麼作用可能解鎖已儲存的密碼批准使用憑據
還需保護甚麼密碼、認證因素、工作階段及復原裝置、提供方、工作階段及復原

比較認證方式時,要分開看憑據使用和整個帳戶的復原。正常登入更強,不會自動修復容易被濫用的備用流程。

同步型與裝置綁定型有何分別?

同步型 Passkey 依賴甚麼?

同步型憑據可透過提供方支援的體系供獲准裝置使用,減少只有一部裝置持有憑據的限制。然而這不代表任何平台、任何帳戶都可以無條件匯出或遷移。提供方帳戶、加入裝置及復原機制成為額外依賴。[1]

先查清憑據保存位置、哪些裝置可使用,以及同步帳戶無法存取時的辦法。不要把「有雲端備份」當成毋須保護同步帳戶的理由。

裝置綁定型 Passkey 有哪些限制?

裝置綁定型憑據留在相應認證器內。按實際方案,可以是平台認證器或符合支援條件的實體密鑰。該認證器不能使用時,通常需要另一項已註冊憑據或官方復原流程,不能假定換手機便自動取得原憑據。

外置認證器的選擇可參考硬件安全密鑰。Passkey 描述憑據機制,實體密鑰描述裝置,兩個名稱並不完全等同。

跨裝置登入是否就是遷移?

未必。用手機協助電腦登入一次,不代表私鑰永久複製到電腦。按平台官方文件確認操作完成了甚麼,不要只因成功一次就移除原有認證器。

掃碼前核對自己正在登入的服務及帳戶。不要按陌生來電要求掃描登入二維碼或批准未發起的操作。抗釣魚憑據不能代你判斷真實服務上的每次操作是否符合本意。

跨裝置流程亦要分清:本次是在批准一個工作階段、註冊新憑據,還是啟用同步。這些動作並不相同,應先閱讀平台指引,再決定是否清理原有入口。

轉用之前要檢查哪些條件?

從獨立官方入口核實服務的支援模式、備用登入、帳戶復原及組織限制。系統支援 Passkey,不代表每個網站都能使用。

依賴要問的問題應保留的依據
服務帳戶哪些登入及復原方式仍啟用?已核驗的帳戶設定
主要裝置如何批准本機憑據使用?支援的解鎖方式及裝置歸屬
憑據提供方是否同步,透過哪個帳戶同步?提供方設定及支援的裝置
備用方法主要裝置不可用時哪種方法有效?已測試並獲准的替代方法
機構是否允許外部密鑰或同步憑據?管理員政策及支援入口

保留現有可用入口,同時測試備用裝置或認證器,確定登入正確帳戶。記錄復原方法存在與保存位置,但不要把完整秘密寫在一般備忘錄。個人憑據保管可參考密碼管理員是否安全。

測試後才考慮清理舊方法,並依照服務指引。不要推定所有憑據都能匯出,更不要為了測試先移除唯一可用入口。

如已使用密碼管理員,亦要核實它目前的 Passkey 支援及復原要求。能保存新型憑據只是額外能力,不代表提供方適合每個帳戶。各服務可能有不同支援:有的容許多個 Passkey,有的只向特定平台開放;按官方流程處理,不假定所有憑據都能以同一方式匯出或復原。

遺失裝置後如何完成 Passkey 帳戶復原?

復原取決於憑據類型與服務政策。同步型可能經獲准裝置或提供方帳戶恢復,但仍須符合相關條件。裝置綁定型則需另一個已註冊認證器、備用登入或正式復原程序。

使用獨立官方入口,不要相信陌生服務聲稱可以「提取私鑰」。不要把復原碼、驗證碼或本機 PIN 交給自稱支援人員的人。組織帳戶也可能要由管理員按既定程序處理。

移除遺失裝置的提供方存取、撤銷某個服務的憑據,以及終止現有登入工作階段,是不同動作。完成其中一個不代表全部完成;裝置從清單消失也不代表各服務的工作階段全部失效。

所有備用方法都不可用時,按官方身份核實流程處理。Passkey 沒有通用的繞過驗證入口。提交必要證據給支援方時,不要附上秘密。

採用 Passkey 後仍有哪些風險?

受損終端、工作階段被竊、錯誤授權及復原鏈仍需要防護。NIST 認證指南分別討論認證器與復原要求,不能只看一次登入是否使用公鑰。[3] 同步提供方的帳戶復原設定同樣值得檢查。

網絡保護不取代認證器與復原管理。VPN 密碼安全說明憑據及網絡路徑的分工。要知道某個 VPN 帳戶是否支援 Passkey,應查真實認證選項,不能從網絡能力推定。

用戶仍須更新裝置、辨識不請自來的批准要求,並核對真實服務上的交易及權限操作。減少密碼釣魚,不等於可以忽略其它欺騙情境。

總結

  • Passkey 以服務綁定密鑰及簽署登入,不傳送本機生物識別資料。
  • 同步型及裝置綁定型有不同可用性與復原依賴。
  • 跨裝置登入與永久遷移憑據不是同一動作。
  • 轉用前測試備用入口,並繼續保護終端、工作階段和復原鏈。

常見問題

Passkey 就是指紋嗎?

指紋可在裝置批准憑據使用,但不是傳給服務的 Passkey。服務用已註冊公鑰驗證密碼學回應,不取得指紋作共享密碼;本機批准方式取決於認證器。

Passkey 可像密碼般被釣魚嗎?

服務綁定以抵抗憑據釣魚為目標,但不阻止所有欺騙交易、被竊工作階段或不安全復原。批准前仍要核對操作與服務,不能視為所有帳戶濫用的保證。

所有 Passkey 都會同步嗎?

不會。有些經支援的提供方同步,有些綁定認證器。依賴另一部裝置前,先核實憑據類型與生態支援,不能由一部手機有憑據推定任何電腦可用。

硬件安全密鑰等同 Passkey 嗎?

實體密鑰是能承載適用憑據的認證器,Passkey 是憑據。它也可由手機、電腦或同步提供方管理,所以實體裝置與憑據機制是不同概念。

手機遺失後會怎樣?

如有已註冊備用裝置或認證器,先用它進入,再按提供方與服務復原指引處理。遺失裝置、憑據及工作階段要分別檢查,不把一個刪除動作當成全部完成。

應立即刪除密碼嗎?

只有服務允許且已測試備用方法有效時才移除。保留獲准復原入口更重要,不要只為帳戶看似無密碼而先刪除唯一可靠的存取方法。

Passkey 在所有網站都可用嗎?

支援取決於服務、系統、瀏覽器及認證器。逐個帳戶核實官方指引,不能因一個 App 可用就推定其它服務或平台採用相同模式。

Passkey 取代所有安全措施嗎?

它減少部分認證風險,但終端、工作階段、授權及復原仍要保護。受損電腦或虛假付款要求不會因此自動可信,仍須理解每次批准的實際含義。

來源

Sources checked 2026 年 10 月 5 日。

  1. FIDO Alliance — Passkeys — https://fidoalliance.org/passkeys-2/
  2. Google for Developers — Passkeys — https://developers.google.com/identity/passkeys/
  3. NIST — Digital Identity Guidelines: Authentication and Authenticator Management — https://pages.nist.gov/800-63-4/sp800-63b.html

延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是 Passkey?轉用前要核實的裝置、同步與復原條件 | AethoVPN