通行密钥是什么?比记住复杂密码更重要的登录变化
登录时不再向网站提交同一个秘密
传统密码需要用户与网站共享一个秘密。通行密钥使用公私钥:网站保存公钥,认证器保存私钥,通过签名证明身份。用户看到的指纹、人脸或设备解锁,是授权本地认证器工作的一部分,并不意味着网站拿到了指纹原始数据。
为什么它能抵抗常见钓鱼
通行密钥与网站身份绑定,浏览器会检查请求来源。把一个真实网站的登录页仿得再像,也不能直接拿另一个域名的通行密钥来完成认证。这减少了用户误把登录秘密输入假站的机会。不过,设备恶意软件、薄弱的账户恢复流程和被盗会话仍值得关注。
换手机之前,先弄清密钥存在哪里
有些通行密钥由生态系统或凭据管理器同步,有些绑定在硬件安全密钥上。两者的迁移和恢复方式不同。启用后要记录采用了哪种方式,并按服务支持情况添加备用认证器或恢复手段。不要等设备丢失,才第一次阅读恢复说明。
普通用户可以这样开始
先在支持通行密钥的重要服务上尝试,确认能在常用设备登录,再逐步推广。保留并妥善存放恢复码,保护同步账户,同时保持系统与浏览器更新。遇到要求安装来历不明的“密钥修复工具”,不要因为它使用了新术语就放松核验。
站长也要考虑恢复体验
提供通行密钥不只是增加一个按钮。注册、登录、设备管理与丢失恢复都应有清晰路径。安全机制和可恢复性一起设计,才能避免用户转向更脆弱的备用入口。
参考资料
资料核查:2026年10月7日。本文根据公开官方资料独立整理撰写;封面为 AI 生成的概念插画,不是产品实拍。