可以把 Passkey(通行密鑰)理解成:

「不用密碼的登入方式,而且通常比密碼更安全。」

例如你登入某個網站,以前是:

帳號 → 輸入密碼 → 收簡訊 OTP / 開 Authenticator → 登入

Passkey 則可能變成:

帳號 → Mac Touch ID / 手機指紋 / Face ID → 登入

而且這不只是「把密碼存在手機裡」,底層機制其實完全不同。

Passkey 解決了什麼問題?

傳統密碼有一個根本問題:

你和網站之間共享了一個秘密。

你知道 MyPassword123,網站也必須保存某種能驗證這個密碼的資料。

於是產生一堆麻煩:密碼太簡單會被猜;每站用不同密碼又記不住;重複使用密碼會被撞庫;網站資料庫可能外洩;還可能被釣魚網站騙走密碼。

所以後來才出現:

密碼 → 密碼管理器 → MFA → OTP → Authenticator

安全性逐漸提高,但登入也越來越麻煩。

Passkey 的思路則是:

乾脆不要再讓人類管理「共享秘密」。

它怎麼做到的?

建立 Passkey 時,裝置會產生一組:

Private Key(私鑰) + Public Key(公鑰)

網站拿到的是公鑰;真正能證明「我是我」的私鑰留在你的裝置或 Passkey provider 裡。

登入時,網站不是問:

「你的密碼是多少?」

而是丟一個 challenge 給你的裝置:

「證明你擁有對應的私鑰。」

你的裝置用私鑰完成數位簽章,網站用公鑰驗證。

私鑰本身不需要傳給網站。

可以想像成:

傳統密碼

你 ──「芝麻開門」──→ 網站
       ↑
   這個秘密可能被偷

Passkey

網站 ── challenge ──→ 你的裝置
                         ↓
                    Touch ID
                         ↓
                    私鑰簽章
                         ↓
網站 ←── signature ──────┘

網站只拿公鑰驗證
私鑰不用交出去

有比較安全嗎?

有,而且其中一個巨大優勢是防 phishing(網路釣魚)。

假設真正網站是:

google.com

攻擊者做了一個:

g00gle-login.com

傳統密碼的問題是,你可能沒看清楚網址,就把帳號、密碼甚至 OTP 都輸進去。

Passkey 是與網站的 domain / origin 綁定的。假網站不能簡單地叫你的 google.com Passkey 替它完成認證。

所以它不是單純:

「比 20 位亂數密碼更難破解。」

真正重要的是:

它把很多原本需要「使用者自己不要犯錯」的安全責任,交給密碼學與系統處理。

此外,網站資料庫被偷時,攻擊者拿到的主要是公鑰。不像密碼雜湊資料庫那樣,可以離線猜測使用者的密碼。

那 Touch ID / Face ID 就是 Passkey 嗎?

不是。

這是很容易混淆的地方。

Passkey 是那把密碼學上的「鑰匙」;Face ID / Touch ID 是你授權裝置使用那把鑰匙的方法。

例如:

授權流程

Face ID
  ↓
「OK,確認是 Henry」
  ↓
允許使用 Passkey 私鑰
  ↓
替網站完成登入

所以網站通常不會收到你的指紋或臉部資料。

有比較方便嗎?

正常情況下,非常方便。

以前:

打帳號 → 找密碼管理器 → 填密碼 → MFA → 找手機 → 開 Authenticator → 輸入 6 位數

Passkey:

Touch ID → Done.

尤其你如果已經生活在 Apple / Google 的裝置生態裡,體驗通常很好,Passkey 還可以透過相關的密鑰管理機制在你的裝置間使用。

但它目前也不是完全沒有痛點。

跨生態、換手機、公司電腦、臨時使用別人的裝置、Passkey 到底存在 Apple/Google/密碼管理器哪裡,這些情境有時反而會讓一般使用者搞不清楚。

所以我會把目前 Passkey 的狀況總結成一句:

它同時解決了「密碼不安全」和「MFA 很麻煩」兩個問題。

而且這很少見。

通常資訊安全是:

更安全 ↔ 更麻煩

Passkey 卻很接近:

更安全 + 更方便。

它真正革命性的地方,不是「以後不用背密碼」,而是:

網站終於不再需要問你:「你的秘密是什麼?」

而改成:

「證明你持有正確的鑰匙就好。」

這其實是整個登入模型的改變。