可以把 Passkey(通行密鑰)理解成:
「不用密碼的登入方式,而且通常比密碼更安全。」
例如你登入某個網站,以前是:
帳號 → 輸入密碼 → 收簡訊 OTP / 開 Authenticator → 登入
Passkey 則可能變成:
帳號 → Mac Touch ID / 手機指紋 / Face ID → 登入
而且這不只是「把密碼存在手機裡」,底層機制其實完全不同。
Passkey 解決了什麼問題?
傳統密碼有一個根本問題:
你和網站之間共享了一個秘密。
你知道 MyPassword123,網站也必須保存某種能驗證這個密碼的資料。
於是產生一堆麻煩:密碼太簡單會被猜;每站用不同密碼又記不住;重複使用密碼會被撞庫;網站資料庫可能外洩;還可能被釣魚網站騙走密碼。
所以後來才出現:
密碼 → 密碼管理器 → MFA → OTP → Authenticator
安全性逐漸提高,但登入也越來越麻煩。
Passkey 的思路則是:
乾脆不要再讓人類管理「共享秘密」。
它怎麼做到的?
建立 Passkey 時,裝置會產生一組:
Private Key(私鑰) + Public Key(公鑰)
網站拿到的是公鑰;真正能證明「我是我」的私鑰留在你的裝置或 Passkey provider 裡。
登入時,網站不是問:
「你的密碼是多少?」
而是丟一個 challenge 給你的裝置:
「證明你擁有對應的私鑰。」
你的裝置用私鑰完成數位簽章,網站用公鑰驗證。
私鑰本身不需要傳給網站。
可以想像成:
傳統密碼
你 ──「芝麻開門」──→ 網站
↑
這個秘密可能被偷
Passkey
網站 ── challenge ──→ 你的裝置
↓
Touch ID
↓
私鑰簽章
↓
網站 ←── signature ──────┘
網站只拿公鑰驗證
私鑰不用交出去
有比較安全嗎?
有,而且其中一個巨大優勢是防 phishing(網路釣魚)。
假設真正網站是:
google.com
攻擊者做了一個:
g00gle-login.com
傳統密碼的問題是,你可能沒看清楚網址,就把帳號、密碼甚至 OTP 都輸進去。
Passkey 是與網站的 domain / origin 綁定的。假網站不能簡單地叫你的 google.com Passkey 替它完成認證。
所以它不是單純:
「比 20 位亂數密碼更難破解。」
真正重要的是:
它把很多原本需要「使用者自己不要犯錯」的安全責任,交給密碼學與系統處理。
此外,網站資料庫被偷時,攻擊者拿到的主要是公鑰。不像密碼雜湊資料庫那樣,可以離線猜測使用者的密碼。
那 Touch ID / Face ID 就是 Passkey 嗎?
不是。
這是很容易混淆的地方。
Passkey 是那把密碼學上的「鑰匙」;Face ID / Touch ID 是你授權裝置使用那把鑰匙的方法。
例如:
授權流程
Face ID ↓ 「OK,確認是 Henry」 ↓ 允許使用 Passkey 私鑰 ↓ 替網站完成登入
所以網站通常不會收到你的指紋或臉部資料。
有比較方便嗎?
正常情況下,非常方便。
以前:
打帳號 → 找密碼管理器 → 填密碼 → MFA → 找手機 → 開 Authenticator → 輸入 6 位數
Passkey:
Touch ID → Done.
尤其你如果已經生活在 Apple / Google 的裝置生態裡,體驗通常很好,Passkey 還可以透過相關的密鑰管理機制在你的裝置間使用。
但它目前也不是完全沒有痛點。
跨生態、換手機、公司電腦、臨時使用別人的裝置、Passkey 到底存在 Apple/Google/密碼管理器哪裡,這些情境有時反而會讓一般使用者搞不清楚。
所以我會把目前 Passkey 的狀況總結成一句:
它同時解決了「密碼不安全」和「MFA 很麻煩」兩個問題。
而且這很少見。
通常資訊安全是:
更安全 ↔ 更麻煩
Passkey 卻很接近:
更安全 + 更方便。
它真正革命性的地方,不是「以後不用背密碼」,而是:
網站終於不再需要問你:「你的秘密是什麼?」
而改成:
「證明你持有正確的鑰匙就好。」
這其實是整個登入模型的改變。