Passkey 简单讲透:为什么它比密码更安全
来源:dev.to — 2026-07-27
📋 概述
作者用浅显的方式解释 passkey(通行密钥)的原理:它基于与 SSH 相同的非对称加密。创建时设备生成密钥对,私钥永远留在设备的安全芯片(Secure Enclave、TPM 或 YubiKey)中,公钥才发给服务器。登录时服务器发送挑战,设备用私钥签名,服务器用公钥验证——网络上从不传输任何秘密。passkey 与域名强绑定,天然抗钓鱼,作者还给出 WebAuthn 的 JavaScript 代码示例并讨论了丢手机时的恢复问题。
🔑 核心要点
- 非对称加密:与 SSH 同理,设备生成公私钥对,私钥永不离开本地安全芯片
- 网络不传秘密:登录只传签名,服务器用公钥验证挑战签名,无任何可偷可钓的凭据
- 抗钓鱼设计:passkey 与创建它的域名强绑定,访问 paypa1.com 时设备根本不会提供该密钥
- 标准支撑:基于 W3C WebAuthn(FIDO2 一部分),浏览器通过 navigator.credentials API 暴露
- 服务器侧简单:@simplewebauthn/server 等库在 Node.js 完成大部分验证工作
💡 金句
The best password is the one you never have to type.
👍 0
👎 0
← 返回 Dev.to 首页