🇬🇧The Guardian Technology•較早收集於 31m
Passkeys 是否比傳統手機 PIN 碼更安全?

💡了解為何 Passkeys 是安全身份驗證的新標準,以及如何在您的應用程式中實作它們。
⚡ 30-Second TL;DR
有什麼變化
Passkeys 本質上無法被釣魚,因為它們不會儲存在公司伺服器上。
為什麼重要
採用 Passkeys 可減少帳戶被接管的攻擊面,這對於保護整合 AI 的企業平台至關重要。
下一步行動
在您的應用程式中實作 FIDO2/WebAuthn 標準,以支援使用者的 Passkey 身份驗證。
誰應關注:Developers & AI Engineers
關鍵要點
- •Passkeys 本質上無法被釣魚,因為它們不會儲存在公司伺服器上。
- •身份驗證依賴於裝置綁定的唯一憑證,如臉部辨識或硬體支援的 PIN 碼。
- •本文探討了使用者對於裝置遺失以及透過猜測 PIN 碼進行未授權存取的擔憂。
🧠 深度解析
Web-grounded analysis with 29 cited sources.
🔑 增強重點摘要
- •Passkeys利用公開金鑰加密技術,將私鑰安全地儲存在裝置上,公鑰則傳送至服務端,從根本上杜絕了網路釣魚和憑證竊取的風險。
- •Passkeys是可發現的FIDO憑證,與特定的網站或應用程式網域綁定,確保使用者不會被誘騙至假冒網站進行驗證,即使攻擊者掌握了有效的挑戰也無法在假網域完成驗證。
- •Passkeys支援跨裝置同步,可透過平台內建的密碼管理工具(如iCloud鑰匙圈、Google密碼管理工具)或第三方密碼管理工具,讓使用者在不同裝置間無縫存取帳戶,且同步過程經過安全加密。
- •Passkeys將密碼與第二重驗證合併為一個步驟,提供比傳統密碼結合簡訊OTP或驗證器應用程式更強大的防護,並簡化了登入流程,因為裝置綁定的生物辨識或PIN碼本身就提供了強大的第二因子。
- •Passkeys的採用正迅速擴大,Apple、Google、Microsoft等主要科技巨頭以及NTT Docomo、Mercari、Kayak、Hyatt、IBM、Target、TikTok等服務商已廣泛導入支援,推動其成為數位安全的新標準。
🛠️ 技術深入
- 基礎標準: Passkeys基於FIDO2標準,該標準由W3C的WebAuthn(Web驗證API)和FIDO Alliance的CTAP2(客戶端到驗證器協議2)組成。
- 加密原理: Passkeys採用公開金鑰加密技術。在註冊過程中,使用者的裝置(驗證器)會生成一對唯一的公開金鑰和私鑰。私鑰安全地儲存在裝置上(通常在安全隔離區),而公開金鑰則傳送並儲存於依賴方(網站/服務)的伺服器。
- 驗證流程: 登入時,依賴方會向裝置發送一個「挑戰」(隨機資料)。裝置在使用者透過生物辨識或PIN碼驗證後,使用其私鑰對此挑戰進行簽名。簽名後的挑戰會傳回依賴方,依賴方再使用預先儲存的公開金鑰進行驗證。私鑰在此過程中絕不會離開裝置。
- 防網路釣魚機制: 私鑰與創建它的特定網域(依賴方ID)綁定。這意味著即使使用者被誘騙嘗試登入假冒的網路釣魚網站,Passkey也無法在該假網域上使用,因為網域ID不匹配。
- 驗證器類型: WebAuthn支援平台驗證器(內建於裝置或作業系統,如Face ID、Touch ID、Windows Hello)和跨平台驗證器(如YubiKey等實體安全金鑰,或透過密碼管理工具同步)。
- 跨裝置同步: Passkeys可以在同一生態系統內(例如Apple的iCloud鑰匙圈、Google的Google密碼管理工具)或透過第三方密碼管理工具進行同步,這些同步過程通常採用端到端加密以確保安全。
🔮 前景展望AI analysis grounded in cited sources
Passkeys將成為主流並最終取代大多數線上服務的傳統密碼。
主要科技公司(Apple、Google、Microsoft)和FIDO Alliance正積極推動Passkeys的整合與採用,其增強的安全性與使用者便利性將驅動其廣泛普及。
Passkeys的互通性與跨平台同步能力將顯著提升。
儘管初期實作存在生態系統間的同步差異,但持續的標準化努力和匯入/匯出規範的開發旨在創造更無縫的跨平台使用者體驗。
Passkeys的應用將從傳統網路登入擴展到加密貨幣錢包等新領域。
Passkeys底層的FIDO2/WebAuthn技術正被應用於保護加密貨幣錢包,利用生物辨識驗證和網域綁定安全性來增強對常見加密貨幣相關威脅的防護。
⏳ 時間線
2012
FIDO Alliance 成立,旨在減少對密碼的依賴。
2014
FIDO Alliance 發布 Universal Authentication Framework (UAF) 和 Universal 2nd Factor (U2F) 規範。
2018-04
WebAuthn 正式成為 W3C 推薦標準,FIDO2 專案推出,為 Passkeys 奠定技術基礎。
2022
Apple、Google、Microsoft 宣布支援 Passkeys,並開始在各自平台(如 Android 和 Chrome)導入。
2023
FIDO Alliance 採用「Passkey」一詞指代所有 FIDO 憑證,Google 帳戶全面支援 Passkeys。
2026-05
FIDO Alliance 宣布全球 Passkeys 使用量達到 50 億個,顯示其主流化趨勢。
📎 來源 (29)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- passkeys.com
- webauthn.me
- docusign.com
- 5fpro.com
- reddit.com
- passkeys.com
- google.com
- rsf.org
- rakus.co.jp
- blocktempo.com
- passkeys.com
- techbang.com
- authgear.com
- youtube.com
- proton.me
- zhiding.cn
- reddit.com
- passkeycentral.org
- fidoalliance.org
- teldevice.co.jp
- fidoalliance.org
- fidoalliance.org
- kobesoft.co.jp
- okta.com
- fidoalliance.org
- logto.io
- medium.com
- letshack.us
- imoweekly.im
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Guardian Technology ↗



