直接看正文
3登录验证线第 5 站,全线 6 站

通行密钥是什么?先和短信、验证器摆在一起看

先看对照表,再看通行密钥凭什么防钓鱼,以及它自己的短处在哪。
执笔 闻站首次发布 最近核对
通行密钥(Passkey)是什么,和短信、验证器比哪个稳:登录验证线这一站的封面图

哪个稳,取决于你怕的是什么。先把三种方式并排放:

短信验证码 验证器 App(TOTP) 通行密钥(Passkey)
靠什么工作 运营商把一串数字发到你的手机号 手机和平台各存一份相同的密钥,按时间各自算出 6 位数 设备里存私钥,平台只存公钥,登录时设备用私钥签名
需要网络吗 需要手机信号 不需要 需要设备能和网站通信
你要动手输入吗 要,把数字抄进页面 要,把数字抄进页面 不用,解锁设备即可(指纹、人脸或锁屏密码)
怕什么 信号差、号码停用、短信被拦;把验证码填进了假网站 手机丢了且没备份密钥;把验证码填进了假网站 设备丢了且没有同步或第二把钥匙;所在平台或设备不支持
防不防钓鱼网站 不防,数字填到哪里都算数 不防,数字填到哪里都算数 防,只对注册时的那个网站或 App 生效
丢手机后怎么办 补办 SIM 卡,号码还在就能恢复 用备份的密钥重新导入,否则逐个平台申请重置 同步型:在新设备登录同一个同步账号即可取回;设备绑定型:用另一把备用钥匙,否则申请重置

结论可以压成一句。论防钓鱼,通行密钥最稳;论丢手机后好不好恢复,要看你用的是哪一种通行密钥、有没有留后手。 短信的长处是换手机不用迁移,短处是每一环都依赖别人。验证器居中。

下面一格一格往下说。

通行密钥到底是什么

按 FIDO 联盟的定义,通行密钥是一种基于 FIDO 标准的登录凭据,可以存放在手机、电脑或硬件安全密钥里,让你用解锁设备的同一个动作登录 App 和网站。

落到实际操作上,是这样一个过程:

  1. 创建时,你的设备为这个网站生成一对密钥:一把公钥,一把私钥。公钥交给网站保存,私钥留在你的设备里。
  2. 登录时,网站发来一段随机内容,设备用私钥对它签名后发回去,网站用存着的公钥验证签名。
  3. 动用私钥之前,设备要先确认是你本人,办法就是平时解锁屏幕的那一套,指纹、人脸或锁屏密码。

Apple 的技术说明把这一对钥匙讲得很直白。公钥存在服务器上,不属于机密;私钥是什么,服务器从头到尾不知道。整个登录过程不传输双方共享的秘密。

核对过的页面Passkeys(FIDO 联盟)2026 年 10 月核对

这和短信、验证器的根本区别就在「共享的秘密」这几个字上。短信验证码是平台生成后发给你的,验证器的密钥是平台和你各存一份的,两者都有一个「双方都知道的东西」在网络上或数据库里。通行密钥没有。

为什么假网站骗不走它

钓鱼网站的套路是做一个和真站长得一样的页面,等你把密码和验证码填进去,它在后台同步拿去真站登录。短信验证码和验证器的 6 位数都挡不住这一手:数字本身不认网站,你填到哪里,哪里就能用。

通行密钥多了一层机器把关。Google 的开发者文档写道,通行密钥与网站或应用的身份绑定,因而能抵御钓鱼攻击,浏览器和操作系统会确保它只用于创建它的那个网站或应用。passkeys.dev 的说法更干脆,大意是不再依靠人去分辨自己进的是不是对的网站,这件事交给浏览器和操作系统来强制执行。

核对过的页面Passkeys(Google for Developers)2026 年 10 月核对

假设你在 example.com 创建了通行密钥。有人发来一个 examp1e.com 的链接,页面一模一样。你点进去,浏览器按域名去找通行密钥,找不到匹配的,登录框弹不出你的那一把。你想交也交不出去。

防钓鱼靠的不是你更细心,而是设备只认域名。

不过边界要划清:通行密钥防的是「在假网站上登录」。它管不了你自己在真网站上被人哄着做的操作,比如听信陌生人把资产转到对方给的地址。那类风险见账号被别人登录了先做哪三步里关于冒充客服的提醒。

同步型和设备绑定型,差别在丢手机那一天

FIDO 联盟把通行密钥分成两类:

  • 同步型(synced passkeys):通过云服务在你自己的多台设备之间同步。
  • 设备绑定型(device-bound passkeys):只存在于一台设备里,不离开它,典型的是硬件安全密钥。

平时用起来两者差不多,差别出在设备丢失之后。

同步型的私钥跟着你的同步账号走。按 Apple 的说明,通行密钥通过 iCloud 钥匙串在设备间同步,采用端对端加密,密钥连 Apple 也不知道;即使设备全部丢失,也可以通过 iCloud 钥匙串的托管机制恢复,恢复时要用 iCloud 账户和密码验证身份,并回复发到注册手机号的短信。Google 这边,通行密钥通过 Google 密码管理器在登录同一账号的安卓设备和 Chrome 之间同步。

这意味着同步型通行密钥的安全,有一部分押在那个同步账号上。Apple 账户或 Google 账号自己的密码和两步验证要先守住。

设备绑定型不经过云,设备在,钥匙在;设备没了,钥匙就没了。好处是没有云端这一环,坏处是你得自己准备第二把。FIDO 联盟提到,硬件安全密钥上的设备绑定型通行密钥,可以在其它设备都拿不到的时候充当恢复用的凭据。

核对过的页面关于通行密钥的安全性(Apple 支持)2026 年 10 月核对

换新手机时会发生什么

同步型的情形,FIDO 联盟的说法大意是,你在一台设备上创建的通行密钥,会同步到登录了同一个账号、使用同一个通行密钥提供方的其它设备上。「提供方」指替你保管通行密钥的那个应用或服务,系统自带的密码管理器就是一种。新旧手机用的是同一个提供方、登录的是同一个账号,通行密钥就跟着过来,各个网站不用重新设置。

换到另一个系统的手机怎么办?FIDO 联盟的问答给了两条路。用的是跨平台的凭据管理器,在新设备上把它配置好,通行密钥就能用。或者把通行密钥存在硬件安全密钥里,带到哪台设备都能验证。

设备绑定型没有「跟着过来」这回事。硬件密钥插到新设备上接着用。存在旧手机或旧电脑本机里的那一把,只能在新设备上重新创建,再到网站里把旧的删掉。顺序上和验证器是同一个道理,新设备上确认能登录了,再清旧设备。

只有一台设备,丢了怎么办

看你丢的是什么。

丢的是手机,而通行密钥是同步型的,钥匙还在云端。买来新手机,登录同步账号,取回。难点转移到了「怎么登录同步账号」上。如果这个账号的两步验证也只绑在丢掉的那台手机上,就要先走它的账号恢复流程。Apple 的说明里,恢复 iCloud 钥匙串需要账户密码,并回复发到注册手机号的短信,也就是说手机号要先补回来。

丢的是唯一一把设备绑定型的钥匙,那就没有副本可取,只能回到各个平台,用别的验证方式登录,或申请重置。

两种情况指向同一个结论:通行密钥不该是账户唯一的验证方式,同步账号的恢复手段也不该只放在同一台手机上。

怎么选?只有一台手机、不想额外买硬件的人,同步型更省心。对云端同步不放心、或账户里资产较多的人,可以两种都设:手机里一把同步型日常用,再加一把硬件密钥锁在抽屉里。

一家平台的支持条件举例

通行密钥能不能用,要平台、系统、浏览器三方都支持。以币安为例,官方帮助页写的条件是:

密钥功能仅限于币安App 2.60及以上版本,使用设备的系统配置不低于iOS 16或安卓OS 9

网页端则要求最新版 Chrome 等受支持的浏览器。版本数字以页面当时显示为准。

添加时可选的保存位置,这家平台列了几种。iPhone 上是 iCloud 钥匙串,安卓上是谷歌密码管理器,这两种属于同步型;USB 或 NFC 安全密钥属于设备绑定型;网页端的 Chrome 还可以选只存在本机的浏览器个人资料里,也属于不同步的那一类。选之前想一下上一段说的差别。

核对过的页面如何为币安账户创建通行密钥2026 年 10 月核对

这家平台最多能添加几把通行密钥、添加或删除后会不会限制提现,官方页面上没有找到,这里不写。其它平台的条件各不相同,到各自的安全设置页看。

在别人的电脑上,用手机扫码登录

通行密钥在手机里,要登录的却是另一台电脑。这种场合有专门的设计,passkeys.dev 的术语表里叫跨设备认证,意思是让一台设备上的通行密钥用于在另一台设备上登录。FIDO 联盟的问答里说,这种登录是靠扫二维码发起的。

  1. 在电脑的登录页选择用通行密钥登录,再选「使用其它设备」一类的选项,屏幕上出现一个二维码。
  2. 用自己的手机扫这个二维码。
  3. 手机上弹出确认,用指纹、人脸或锁屏密码解锁。
  4. 电脑上登录完成。

核对过的页面Terms(passkeys.dev 术语表)2026 年 10 月核对

签名是在手机上完成的,私钥没有离开手机,电脑拿到的只是登录结果。用完在那台电脑上退出登录即可。

两台设备还要离得近。FIDO 联盟的说明提到,这个流程用低功耗蓝牙来确认手机和电脑在物理上彼此靠近,但登录本身的安全并不依赖蓝牙。这样一来,有人把二维码截图远程发给你、哄你扫,你人不在那台电脑旁边,就过不了这一关。扫码时两边的蓝牙要开着。各家浏览器和系统在这一步显示的文字不同,按屏幕提示走。

通行密钥防不了的几件事

说它稳,是指登录这一个环节。出了这个环节,它不管,也管不了。

头一件是能解锁你设备的人。通行密钥认的是「设备解锁成功」,不认人。知道你锁屏密码的人拿到你的手机,或者你把手机解了锁交给别人,对方就能用里面的通行密钥登录。

第二件是登录之后发生的事。通行密钥只在登录那一刻起作用,登录成功之后你在账户里的每一步操作不再经过它。设备上如果有恶意软件或恶意的浏览器插件,问题出在登录之后,已经不在通行密钥的职责范围内。FIDO 联盟和几家厂商的说明里,也没有哪一份说通行密钥能防设备上的恶意软件。设备本身的干净,要靠别的办法守。

还有两件短一些。

  • 你自己在真网站上做的决定。被人说服去转账、去授权、去把通行密钥添加到别人的设备上,每一步都是你本人确认的,技术上无从拦截。
  • 平台留的其它入口。账户同时还能用「密码加短信」登录的话,安全程度取决于最弱的那条路。

那短信和验证器还要不要留

要留,至少留一种。

通行密钥有当场用不上的时候,手机没电、借用别人的电脑、设备不支持,都算。平台的重置流程也常常靠它们,丢了某一种验证方式去申请重置,平台一般要求用其它仍可用的方式先确认身份,只有一种验证方式的账户丢了就只剩人工审核。

再回头看开头那张表的「怕什么」一行。短信怕通道,验证器怕丢密钥,同步型通行密钥怕同步账号出事,三者的弱点不重叠。组合起来,一处出问题不至于全盘进不去。

一个务实的搭配是通行密钥作日常登录,验证器作备用并把密钥抄在纸上,手机号和邮箱保持可用。验证器换手机时的注意事项在换手机前要先做的三件事,还没开户的人可以把这几样在注册前的准备清单里一次备齐。

关于通行密钥的几个担心

用指纹或人脸解锁通行密钥,我的指纹会传给网站吗?

不会。FIDO 联盟的说明是生物识别信息和处理过程留在设备上,不发送给远程服务器,服务器只得到「本机验证已通过」这个结果。指纹和人脸的作用是在本机解锁私钥。

网站的数据库被拖走了,我的通行密钥会泄露吗?

网站服务器上保存的只有公钥。公钥本来就不是秘密,拿到它不能用来登录。能登录的私钥在你的设备或密码管理器里,不在网站那边。

设置了通行密钥,原来的密码和验证器可以删掉吗?

看平台的设计。有的平台允许只留通行密钥,有的仍要求保留密码或其它验证方式。从丢设备后还能进得去的角度考虑,至少留一种不依赖同一台手机的验证方式更稳妥。

一台电脑上没有我的通行密钥,能登录吗?

多数情况下可以借用手机。Google 的开发者文档提到,可以用附近手机上的通行密钥登录笔记本电脑,前提是手机在电脑附近,并且你在手机上确认这次登录。FIDO 联盟的说明里,这个过程是用手机扫电脑屏幕上的二维码来发起的。