通行密鑰不是把密碼藏起來:手機如何用一對金鑰防釣魚
通行密鑰以公開金鑰密碼學取代共用密碼,網站拿不到登入祕密;指紋或臉部辨識只是解鎖裝置端金鑰的方式。

傳統密碼最大的結構問題,是使用者與網站都必須知道同一段祕密。人可能重複使用、被假登入頁騙走,服務端也必須保存可供驗證的資料。通行密鑰不是替密碼換一個更長的字串,而是改用一對數學相關、用途不同的金鑰,讓登入過程不再把可重播的共用祕密交給網站。
建立通行密鑰時,手機或密碼管理工具會為特定網站或應用程式產生公開金鑰與私密金鑰。公開金鑰交給服務端保存,本身不能用來冒充使用者;私密金鑰留在受保護的裝置或密鑰管理系統中。登入時,網站提出一次性的加密挑戰,裝置用私密金鑰完成簽署,網站再用公開金鑰驗證,私密金鑰不會被傳送出去。
指紋、臉部辨識、螢幕鎖密碼或圖形,是手機確認「目前操作的人可以使用這把金鑰」的方法,並不是把臉部影像或指紋資料傳給登入網站。Google 的帳戶說明也明確指出,用於指紋或臉部解鎖的生物特徵資料留在裝置上。若某支手機只支援螢幕鎖密碼,仍可能使用通行密鑰,因為核心是裝置持有私密金鑰,不是一定要有生物辨識。
通行密鑰能抵抗常見釣魚,關鍵在於金鑰與建立它的網站或應用程式身分綁定。假網站即使外觀幾乎一樣,也無法要求瀏覽器替另一個網域完成正確驗證。這降低了使用者被誘導「交出密碼」的風險,但不代表所有詐騙都會消失:若使用者自行批准轉帳、分享遠端控制,或裝置已被他人解鎖,通行密鑰不會替使用者判斷交易是否合理。
開始使用前,先更新作業系統與瀏覽器,確認手機已有足夠強度的螢幕鎖,再從服務的官方帳戶安全頁面建立。不是所有網站與應用程式都支援通行密鑰,支援的同步方式也會依作業系統、瀏覽器及密碼管理工具而不同。畫面若突然要求掃描圖碼或用另一部裝置核准,先確認網址與操作是否由自己發起,不要因「免密碼」三字就略過情境檢查。
同步功能能讓同一個人的核准裝置使用密鑰,也提供換機後的延續性,但它同時把帳戶復原變得更重要。Apple 說明其通行密鑰可透過端對端加密的 iCloud 鑰匙圈同步;Google 密碼管理工具也能在支援環境中保存與同步。使用者應先確認復原電話、備援信箱或復原聯絡人仍有效,不要等手機遺失後才發現唯一的取回途徑也在那支手機裡。
只在自己擁有並控制的裝置上建立通行密鑰。Google 提醒,即使登出帳戶,能解鎖該裝置的人仍可能利用已建立的通行密鑰再次登入;共用平板、旅館電腦或借來的手機因此不適合永久存放。裝置遺失、轉售或交還公司前,應從帳戶安全頁與密鑰管理工具檢查已登錄裝置、移除不再持有的密鑰,並保留其他可靠的復原方式。
資料來源:Apple 支援,〈About the security of passkeys〉,2024 年 9 月 16 日,https://support.apple.com/en-us/102195;Google for Developers,〈Passkeys〉,2025 年 5 月 19 日更新,https://developers.google.com/identity/passkeys;Google 帳戶說明,〈Sign in with a passkey instead of a password〉,網頁未標示發布日期,查核於 2026 年 9 月 5 日,https://support.google.com/accounts/answer/13548313?hl=en
覺得有幫助?把這篇文章分享給需要的人。
Continue reading


