把Passkey想成一個裝了雙重鎖的信箱:任何人都能把信投進公開的信箱口,但只有拿著私人鑰匙的人才能打開、確認身分。這正是科技媒體近日一篇說明文章用來解釋Passkey機制的比喻——公開金鑰放在網站那端,私密金鑰則鎖在你的裝置裡,兩者缺一不可。

傳統密碼的問題大家都熟:網站不該把密碼以明文存放,所以會做一次雜湊運算,再加上隨機的「鹽值」讓相同密碼產生不同雜湊結果,降低資料庫外洩時被還原的風險。但這套機制的漏洞不在演算法,而在人——多數人為了記憶方便,會在不同服務重複使用同一組弱密碼,而釣魚網站則專門利用這一點,誘使使用者主動把密碼「送出去」。

Passkey真能取代密碼?先看懂它解決了什麼、又留下什麼新麻煩

Passkey怎麼把弱點補起來

Passkey不需要你記住任何文字。登入時,網站要求裝置用公開金鑰對應的私密金鑰完成驗證,這組私密金鑰存放在手機或電腦受保護的儲存區,由Face ID、Windows Hello PIN或指紋辨識喚醒。也就是說,你需要同時具備「持有裝置」與「知道PIN或生物特徵」兩項條件,等於一次滿足了過去要靠雙重驗證才能達到的安全層級。

Passkey真能取代密碼?先看懂它解決了什麼、又留下什麼新麻煩

更關鍵的是,建立Passkey時會把它與特定網域綁定,即使打開一個外觀一模一樣的假冒網站,裝置也不會把私密金鑰交出去,等於從根本上讓「把密碼填進釣魚頁面」這件事失去意義。而由於Passkey的規格本身就要求高強度,也不存在「設一組簡單Passkey」的可能,資料庫外洩時攻擊者能拿到的只有公開金鑰,本來就不是秘密。

存放位置,才是真正的麻煩來源

Passkey真能取代密碼?先看懂它解決了什麼、又留下什麼新麻煩

Passkey的代價在於它綁著裝置或軟體,一旦弄丟或跨系統使用就會卡關。iOS與macOS預設存進Apple Passwords,Android仰賴Google Password Manager,Windows 11則收在「設定 > 帳戶 > Passkeys」底下,Linux目前還沒有原生支援。如果你的裝置分散在不同生態系,把所有Passkey都留在單一系統的App裡,換到另一支手機登入就會變得麻煩,部分服務雖然提供掃碼跨裝置登入,但不是每次都順手。

分享也是另一個現實限制。過去把密碼告訴信任的人是一句話的事,Passkey要做到同等方便,得靠支援共用密碼庫的密碼管理工具,單純的裝置內建方案做不到這件事。基於這些原因,把Passkey統一存進一款支援多平台同步的密碼管理員,會比分散在各家系統的預設工具更務實,想要更進一步,也可以選擇把Passkey存進像YubiKey這類實體安全金鑰。

目前多數服務仍讓Passkey與密碼並存,部分情況下Passkey是取代密碼,另一些則是補強而非取代——如果你的帳號屬於後者,別忘了那組密碼本身還是要夠強,否則整套機制仍會被最弱的那一環拖垮。