刷脸登录

我们已经和密码一起生活了几十年。
Email要密码。
银行要密码。
公司电脑要密码。
购物网站也要密码。
于是很多人最后都有同一个问题:
密码太多,根本记不住。
结果就是:
重复使用同一个密码。
密码写在纸上。
使用简单密码。
或者不停点击“Forgot Password”。
但到了2026年,一个很明显的变化正在发生:
密码正在慢慢被Passkey取代。
FIDO Alliance今年公布的数据估计,全球已经有大约50亿个Passkey在使用,75%的受访消费者至少在一个账户上启用了Passkey。(fidoalliance.org)
这可能是互联网登录方式几十年来最大的一次变化。
Passkey到底是什么?
最简单的理解就是:
不用再输入密码。
你登录网站的时候,
可能只需要:
Face ID;
指纹;
Windows Hello;
手机PIN。
例如你打开一个账户,
系统识别你的脸,
然后直接登录。
看起来像是:
“用脸代替密码。”
但技术上并不是简单把你的脸上传到网站。
Passkey背后使用的是:
Public Key Cryptography。
设备保留一个私钥。
网站保存对应的公钥。
登录时,
设备证明自己拥有正确的私钥。
真正的秘密并不需要发送给网站。
这和传统密码模式完全不同。
为什么它比密码更安全?
传统密码最大的弱点是:
你需要把密码交给网站。
网站需要保存某种形式的密码验证信息。
如果数据库被攻击,
大量账户可能一起受到影响。
更麻烦的是:
人喜欢重复使用密码。
一个网站密码泄露以后,
攻击者可能拿同样的:
Email + Password
去尝试:
Amazon;
PayPal;
Microsoft;
其他网站。
这就是Credential Stuffing。
Passkey则不同。
每一个网站使用独立的加密凭证。
一个网站被攻破,
并不能直接获得你在其他网站的登录能力。
更重要的是,它能抵抗钓鱼网站
这是Passkey最重要的优势之一。
假设你收到一封假邮件:
“你的Microsoft账户即将被冻结,请立即登录。”
链接打开以后,
页面和真的Microsoft几乎一模一样。
如果使用密码,
你可能会把:
用户名;
密码;
验证码
全部输入进去。
攻击者就拿到了登录信息。
但Passkey和网站域名绑定。
假网站即使界面做得完全一样,
也无法让你的设备产生针对真正Microsoft网站的合法认证。
所以Passkey天然对:
Phishing
钓鱼攻击更加有抵抗力。
Microsoft已经开始认真淘汰短信验证码
这个变化现在已经进入企业系统。
从2026年9月1日起,Microsoft Entra ID开始把Passkey作为默认认证方向,并主动提示仍然使用短信或语音验证码的用户注册Passkey。
Microsoft还计划从2027年2月开始停止自己提供的大部分SMS和Voice MFA服务。(microsoft.com)
这其实很有意义。
过去我们觉得:
密码 + 手机短信验证码
已经非常安全。
但现在安全行业越来越认为:
SMS本身仍然可能受到:
SIM Swap;
短信拦截;
钓鱼;
社会工程攻击。
所以安全标准正在继续往前走。
英国政府也开始使用Passkey
这并不只是Google、Apple和Microsoft这些科技公司的事情。
英国政府在2026年9月宣布:
GOV.UK One Login开始大规模推广Passkey。
超过2300万用户将逐渐可以通过:
指纹;
Face ID;
设备PIN
登录政府服务。
此前试点阶段已经有超过30万人完成切换。
英国政府称,这种登录方式最快可以比:
用户名 + 密码 + 两步验证码
快大约8倍。(gov.uk)
这说明Passkey已经开始从科技爱好者功能,
走向:
大众基础设施。
但如果手机丢了怎么办?
这是很多人第一次听到Passkey以后最自然的问题。
如果我的Passkey在手机里,
手机丢了,
是不是所有账户都进不去了?
现代Passkey通常会通过平台账户安全同步。
例如:
Apple iCloud Keychain;
Google Password Manager;
Microsoft账户系统。
换新设备以后,
可以通过账户恢复机制重新获得Passkey。
另外也可以使用:
另外一台设备;
硬件安全密钥;
Recovery Method。
所以真正重要的是:
账户恢复机制。
未来安全系统最大的挑战可能不再是:
怎么记住密码。
而是:
怎么安全证明“我真的是账户主人”。
密码管理器可能也会慢慢改变角色
过去Password Manager的核心功能是:
帮你记住几百个复杂密码。
未来它们可能越来越变成:
Credential Manager。
管理的不只是密码。
还有:
Passkey;
身份凭证;
支付信息;
数字身份证。
这也是为什么1Password、Apple、Google等公司都积极支持Passkey标准。
不是因为登录需求消失了。
而是:
登录凭证本身正在改变。
50亿个Passkey已经存在,但密码不会马上消失
FIDO Alliance今年调查了10个国家的11,000名消费者。
数据显示:
90%已经听说过Passkey。
75%至少启用过一次。
但真正“经常在可以使用时使用Passkey”的比例只有49%。(fidoalliance.org)
这说明:
技术已经开始进入主流。
但迁移远没有结束。
未来很长一段时间里,
我们大概仍然会同时看到:
密码;
SMS验证码;
Authenticator App;
Passkey;
安全密钥。
旧系统不会一夜消失。
最后
互联网发展了几十年,
但我们登录网站的方法其实一直很原始。
创建一个密码。
努力记住它。
忘了以后重置。
被盗以后再修改。
Passkey真正有意思的地方,是它第一次尝试把这个逻辑彻底翻过来:
不是让人记住一个秘密。
而是让设备通过密码学证明:
你拥有正确的凭证。
如果这个模式最终普及,
未来的孩子可能会觉得一件事情非常奇怪:
我们曾经为了使用互联网,
需要记住几十个不同的:
字母;
数字;
大写;
小写;
特殊符号。
也许几年以后,
“忘记密码”
这四个字本身都会慢慢变成一种旧时代的记忆。
未来登录互联网最自然的动作,
可能真的只剩下:
看一眼屏幕。
本文仅为个人对于Passkey、网络安全和数字身份发展趋势的观察。