為了更有效保護各種網上登入帳號,傳統上都會要求用戶採用不同的密碼組合以增加帳戶的安全,近年就開始推行另一種聲稱更安全的 Passkey(通行密鑰),用戶無需再記下一連串不同的密碼,配合生物辨識及 PIN 碼,更可以快速完全登入。究竟兩者在架構及安全性上分別如何?
Passkey(通行密鑰)正逐步取代傳統密碼,成為新一代登入標準。相比需要記憶的文字密碼,Passkey 採用非對稱加密技術,將私鑰儲存於用戶裝置、公鑰交予網站,配合生物辨識或 PIN 碼驗證,從源頭杜絕釣魚、撞庫及伺服器洩密風險。不過,Passkey 並非完美無缺,跨平台支援度、備份機制及共享限制仍是現階段主要挑戰。
傳統密碼的本質是「共享機密」,用戶與伺服器各自持有同一組文字,一旦伺服器遭入侵,即使經過加密,攻擊者仍可透過暴力破解或字典攻擊還原密碼。更常見的問題是用戶為方便記憶,於多個網站重複使用相同密碼,導致「一處洩漏、全線崩潰」。Passkey 則徹底改變此架構,每次註冊時,裝置會為該網站生成獨一無二的公鑰 – 私鑰配對,私鑰永不離開裝置,且僅能與特定網域配對驗證。即使你誤入釣魚網站,私鑰亦無法被「交出」,因為它根本不會與假網域互動。
安全性方面,Passkey 同時滿足「你擁有什麼」(裝置)及「你是什麽」(指紋、面容)或「你知道什麼」(PIN)雙重驗證,理論上可取代傳統兩步驟驗證(2FA)。Google 數據顯示,使用 Passkey 的帳戶被入侵機率比純密碼低 99.9%。即使伺服器資料庫遭竊,攻擊者只能取得公鑰,而公鑰在沒有私鑰的情況下完全無用。
然而,Passkey 亦有其局限。首先,它與裝置或密碼管理器綁定,若裝置損壞且未備份,可能導致帳戶鎖定。其次,跨平台使用仍不夠流暢,例如 Apple 用戶的 Passkey 預設存於 iCloud 鑰匙圈,Android 用 Google 密碼管理器,Windows 則需手動設定。若你同時使用 iOS 與 Android,建議改用第三方密碼管理器(如 1Password、Bitwarden)集中儲存,以確保多裝置同步。此外,Passkey 無法像密碼般輕易分享,若想讓家人共用 Netflix 帳戶,仍需依賴密碼管理器的共享保險庫功能。
對於一般用戶,最佳做法是「混合使用」,在支援 Passkey 的服務(如 Google、Microsoft、Apple、PayPal)優先啟用,並將其儲存於可靠的密碼管理器。對於尚未支援 Passkey 的網站,則繼續使用高強度、不重複的密碼,並啟用 2FA。隨著更多網站加入 FIDO2 標準,Passkey 將成為主流,但密碼在短期內仍不會完全消失。










