top of page

通行密钥正在淘汰 OTPs:2025 安全标准

已更新:6月17日

Passkeys Are Killing OTPs: The 2025 Security Standard

短信验证码曾有过辉煌的时代。多年来,我们已经习惯了这种仪式:输入密码,等待震动,背下六位数字,并在计时器结束前输入。但随着 2025 年即将结束,这种仪式已经过时了。“一次性密码”(OTP)对于现代威胁模型来说已不再足够安全,整个行业已经转向。

Passkeys是替代方案。它们不仅是便利性的升级,更代表了互联网处理身份验证方式的根本转变。我们正在从“共享密钥”(你和服务器都知道的字符串)转向非对称加密,在这种模式下,私钥永远不会离开你的设备。

这不仅仅是理论上的技术谈话。目前在 Apple、Google 和 Microsoft 生态系统中活跃的 passkeys 已超过 20 亿个,这已成为新的基准。然而,这种转型并非没有摩擦。在研究企业采用率之前,我们需要看看实际使用它们的感受如何。

真实世界体验:实施 Passkeys

Real-World Experience: Implementing Passkeys

关于 passkeys 的理论是无缝衔接的:你只需扫描面部或触摸指纹传感器,即可登录。在完美的单一生态系统真空中,这确实如此。如果你完全生活在 Apple 的围墙花园内,或者严格使用受管理的 Windows 环境,这种体验是无感的。你与其说是“登录”,不如说是“抵达”。

然而,用户报告和社区反馈强调,我们目前正处于一个混乱的过渡期。技术本身是可行的,但工作流往往与现实生活中的习惯发生冲突。

Passkeys 的“远程协助”难题

早期采用过程中出现的一个最具体的摩擦点涉及协助家人。在旧世界里,如果父母在整理照片或访问账户时需要帮助,他们可以分享密码并转发短信验证码。

Passkeys 打破了这一工作流。由于私钥与硬件绑定(即“你拥有的东西”这一要素),远程协助变得非常困难。如果你尝试从不同地点登录一个由 passkey 保护的账户,该协议通常会要求进行“近场检查(proximity check)”。这通常通过蓝牙完成,以确保持有凭据的手机物理上靠近尝试登录的电脑。你无法通过远程方式使用 passkey。这项安全特性虽然能完美阻挡处于不同时区的黑客,但也有效地将获得授权的远程协助人员拒之门外。

跨生态系统的摩擦与 Passkeys

“同步”与“绑定设备”之间的混淆是第二个主要障碍。 Passkeys 存储在 iCloud Keychain 中,可以在 iPhone 和 Mac 之间完美同步。 但使用 Windows PC 和 iPhone 的用户经常会遇到障碍。虽然 FIDO2 等标准允许跨设备身份验证——通常涉及使用手机摄像头扫描 PC 屏幕上的二维码——但这一过程比输入密码更笨拙。

用户注意到,依靠 Bitwarden 或 1Password 等第三方管理工具比依赖平台原生管理器(如 Apple 或 Google)能更好地弥补这一差距。这些第三方工具将 passkeys 视为更具便携性的凭据,从而在工作 PC 和个人 iPhone 之间实现更顺畅的切换。

当应用无法摆脱旧模式时

高级用户经常感到沮丧的是“僵尸”登录流程。某些服务支持 passkeys,但尚未弃用其旧架构。你可能会使用强大的 FIDO2 密钥进行身份验证,结果应用随后却令人困惑地要求输入传统的 2FA 代码。这表明,虽然前端技术已经到位,但许多后端系统仍然被旧代码粘合在一起。

数据:为什么 Passkeys 更快、更安全

The Data: Why Passkeys Are Faster and Safer

尽管用户界面存在一些小瑕疵,但推动这一采用的指标是不可否认的。这种转变并不是因为科技公司想要追赶潮流,而是因为 OTP 正在失效,而 passkeys 能节省成本。

Passkeys 的速度与失败率对比

2025 年底的数据显示,使用 passkey 登录平均耗时 8.5 秒. 相比之下,涉及 SMS、电子邮件魔术链接或基于应用程序的 OTP 的传统方法平均耗时 31.2 秒。这意味着摩擦减少了 73%。

从电子商务的角度来看,速度就是收入。用户在不同应用之间切换寻找验证码的每一秒,都可能导致他们放弃购物车。此外,成功率也显著提高。Passkeys 的失败率远低于容易出错的手动输入验证码或未送达的 SMS 短信。

运营成本与 Passkeys

IT 预算的无形杀手是密码重置工单。企业领域的早期采用者报告称,在切换到 passkeys 后,与登录问题相关的服务台工单减少了 81%。 当用户没有密码可遗忘时,他们就不会再打电话给 IT 部门要求重置了。

技术原理:Passkey 如何终结网络钓鱼

The Technology: How Passkeys Kill Phishing

要理解为什么这一转变是永久性的,必须审视攻击向量。2020 年代最主要的威胁一直是网络钓鱼和社交工程。

防钓鱼多因素认证(MFA)的机制

在标准的凭据窃取攻击中,黑客会构建一个看起来与真实页面完全一致的虚假登录页面。你输入用户名和密码,黑客的脚本将其捕获。随后虚假页面会要求输入 OTP。你查看手机并输入验证码,黑客同样会捕获它。现在,他们拥有了以你的身份登录所需的一切信息。

当你尝试使用 passkey 进行身份验证时,浏览器和操作系统会与服务器进行握手。至关重要的一点是,这种握手是与域名绑定的。你的 passkey 用于 google.com 将直接拒绝来自 g00gle.com 或任何其他仿冒钓鱼网站的签名请求。该协议在要求用户验证身份之前就会先检查来源。它消除了人工检查地址栏的不确定因素。

设备绑定型 vs. 同步型 Passkeys

安全分析师将实现方式分为两种类型。

  1. 同步型 Passkeys: 这些密钥会在您的云服务提供商(iCloud、Google Password Manager)之间同步。如果您丢失了手机,也不会丢失账号,因为密钥可以从云端备份中恢复。这是面向消费者的标准。

  2. 设备绑定型密钥:这些密钥存储在特定的硬件设备上,例如 YubiKey 或笔记本电脑上的特定 TPM 芯片。它们是不可复制的。

虽然设备绑定密钥在理论上提供了最高的安全性(拦截了 99% 的未经授权访问尝试),但市场正极大地向同步 passkeys 倾斜。对于普通消费者来说,因为丢失一个硬件密钥而导致无法进入其数字生活的风险太高了。业界已经达成共识:云同步带来的微小风险与其巨大的易用性收益相比是值得的。

身份验证的未来

The Future of Authentication

我们目前正见证互联网“身份”层的重写。成立于 2012 年的 FIDO Alliance,其标准终于在 WebAuthn 中成熟,并实际上接管了市场。

移除传统备份

下一个战场是 passkeys是移除后备登录方式。目前,大多数服务允许你使用 passkey,但仍然提供“忘记密码”链接或“改用密码”按钮。注重安全的用户认为,只要密码入口存在,账户就是脆弱的。如果黑客只需点击“使用密码”并猜出你的弱字符串就能绕过你高级的生物识别锁,那么安全升级就毫无意义了。

2026年的需求是能够完全禁用传统的登录方式——实现字面意义上的“无密码”。

验证码与机器人防护

这一转变的一个有趣副作用是 CAPTCHA 可能终结。Passkeys 提供了一个高信任信号,表明登录实体是合法设备上的人类。由于加密签名验证了来源和设备的完整性,通过识别红绿灯或人行横道来证明你不是机器人的需求也随之减少。

结论

一次性文本验证码的消亡不仅仅是为了在登录时节省二十秒。它关乎于关闭一个自互联网诞生以来就一直存在的安全漏洞。Passkeys将安全的重担从用户不可靠的记忆转移到了设备的加密芯片上。

虽然用户体验仍有待完善——特别是对于那些需要管理他人账户或跨不同操作系统使用的用户——但效率和安全性的提升是绝对的。我们不再是在验证我们所知道的信息,而是在验证我们是谁。

常见问题解答:关于 Passkeys 的常见问题

如果我丢失了存有 passkeys 的手机该怎么办?

如果您的 passkeys 存储在云同步服务中,例如 iCloud Keychain, Google Password Manager, 或 Bitwarden,您只需在新设备上登录您的账户,您的密钥就会出现在那里。如果您使用的是不进行同步的设备绑定密钥,则必须使用预先生成的恢复代码或备用硬件密钥来重新获得访问权限。

我可以在不同设备(例如 iPhone 和 Windows PC)上使用 passkeys 吗?

可以,但这需要额外的步骤。你可以选择“跨设备身份验证”,这通常会在 PC 上显示一个二维码。你用 iPhone 扫描此代码,iPhone 会通过蓝牙验证设备是否彼此靠近,然后批准登录。

为什么有些网站在使用 passkeys 后仍然要求输入验证码?

这通常是由于旧有的后端系统造成的。虽然网站添加了 passkeys “前门”,但底层的安全检查可能仍会触发旧的风险评估,从而要求第二因子验证。随着公司对其整个身份基础设施进行现代化改造,这种冗余通常会消失。

passkeys 比强密码和身份验证器 App 更安全吗?

是的。即使是强密码和身份验证器 App 代码,如果你被诱导在虚假网站上输入它们,也可能被钓鱼。passkeys 具有防钓鱼特性,因为浏览器会在使用密钥之前验证网站域名,从而防止凭据被共享给恶意网站。

passkeys 是否意味着我不能再分享我的 Netflix 或 Amazon 账户了?

这变得困难得多。由于 passkey 是存储在设备或个人管理器中的数字凭证,你无法通过口头告知他人你的密码。你必须通过支持 passkey 共享的密码管理器安全地共享凭证,或者对方需要为该账户注册属于他们自己的 passkey。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page