用通行密钥(Passkey)代替密码,普通人该怎么上手?
最近《卫报》科技版有一篇读者问答,讨论了一个很多人都在嘀咕的问题:专家都说通行密钥(passkey)比密码更安全,可它不就是手机上的一个 PIN 码或者人脸识别吗?这真的比“复杂密码+两步验证”更靠谱吗?手机丢了怎么办?
先说清楚通行密钥到底是什么。它不是另一个需要你背下来的密码,而是一对加密钥匙——一把私钥存在你自己的设备里(手机、电脑或密码管理器),一把公钥存在网站服务器上。你登录时,网站拿公钥来验证你的身份,但私钥始终不出你的设备。这就解决了密码最大的软肋:密码是“共享的秘密”,你每次登录都要把它发给网站,一旦网站服务器被黑,密码就可能被偷走。通行密钥的私钥从不外传,所以不存在被批量拖库的风险,钓鱼网站也骗不走它——因为钓鱼网站根本拿不到你设备里的私钥。
那普通用户怎么用起来?目前主流操作系统和浏览器都已经支持。如果你用的是 iPhone,在设置密码或登录某个支持通行密钥的网站时,系统会自动提示你创建通行密钥,然后你可以用 Face ID 或 Touch ID 来授权,也可以设置一个设备 PIN 码作为备用。安卓手机类似,在 Google 密码管理器中也可以生成和保存通行密钥。很多密码管理器(如 1Password、Bitwarden)现在也支持同步通行密钥,方便你在不同设备之间使用。具体哪些网站支持,可以在登录页面找“使用通行密钥”或“Passkey”选项,或者去官方支持列表查看。
能达到什么效果?最直观的感受就是:登录不用再输那串又长又绕的密码了,刷一下脸或者按一下指纹就进去了。而且因为私钥不出设备,你不用担心在公共 Wi-Fi 下被中间人攻击,也不用怕收到伪装成某网站的钓鱼邮件。对普通用户来说,这几乎是最省心的“防钓鱼”手段。
不过,坑点也得心里有数。最大的担忧就是手机丢了怎么办。首先,大部分设备都有锁屏密码或生物识别保护,小偷要先过这一关。其次,很多平台支持远程撤销通行密钥——你可以在另一台设备上登录账号,然后删除丢失设备上的授权。苹果的“失窃设备保护”和安卓的“身份验证检查”都可以进一步增加破解难度。如果你实在不放心,还可以开启 iOS 的“锁定模式”或安卓的“高级保护模式”,但日常使用可能会觉得有点麻烦。另一个问题是,如果你只用一台手机存通行密钥,手机坏了或丢了又没备份,就可能被锁在账号外面。所以建议在至少两台设备上保存通行密钥,或者用支持云同步的密码管理器。具体功能名称和操作路径,以你手机系统的最新版本为准,因为各家厂商的菜单和命名偶尔会变。
总的来说,通行密钥不是万能药,但对绝大多数人来说,它比密码+短信验证码要安全得多,用起来也更顺滑。你可以先从一两个常用的账号试起,比如谷歌、微软或苹果自己的服务。如果让你第一个换掉密码的账号,你会选网银、邮箱还是社交平台?或者你更担心换过去之后万一手机出问题怎么办?