我为什么不喜欢 passkey:对个人用户未必是升级
来源: hawksley.dev — 2026-09-18
概述
作者承认 passkey 是很棒的技术:它绑定创建它的站点,因此无法被伪造登录页钓鱼;又是不对称的,服务端数据泄露也恢复不出凭据,所以它是企业环境的完美方案,却是个人安全的糟糕方案。对个人而言最大的风险是永久锁号、自动化封号和设备丢失,而 passkey 恰恰放大了这些场景;账号安全仍由最弱的找回方式决定。
核心要点
- 大厂不停推销 passkey,Google 甚至把开关命名为「尽可能跳过密码」,用户只能妥协或钻进设置把它关掉。
- passkey 消灭了标准登录流程上的钓鱼,却制造了一种虚假的安全感,账号安全仍取决于最弱的找回方式。
- 硬件密钥上的 passkey 设计上无法备份,只能新增或删除;用户被迫买 2 到 3 把密钥并逐站登记。
- 硬件密钥能存的账号数量有限(多数 25 到 100 个,顶级的也就 300 个),超了就得删账号或再买一套。
- Apple 与 Google 都想把你的身份锚定在自家操作系统上,同步 passkey 意味着把身份交给平台。
金句
passkey 是企业环境的完美方案,却是个人安全的糟糕方案。
👍 0
👎 0
返回 Lobsters 首页