刷脸登录

in #yela • 6 days ago

image.png
我们已经和密码一起生活了几十年。

Email要密码。

银行要密码。

公司电脑要密码。

购物网站也要密码。

于是很多人最后都有同一个问题:

密码太多,根本记不住。

结果就是:

重复使用同一个密码。

密码写在纸上。

使用简单密码。

或者不停点击“Forgot Password”。

但到了2026年,一个很明显的变化正在发生:

密码正在慢慢被Passkey取代。

FIDO Alliance今年公布的数据估计,全球已经有大约50亿个Passkey在使用,75%的受访消费者至少在一个账户上启用了Passkey。(fidoalliance.org)

这可能是互联网登录方式几十年来最大的一次变化。


Passkey到底是什么?

最简单的理解就是:

不用再输入密码。

你登录网站的时候,

可能只需要:

Face ID;

指纹;

Windows Hello;

手机PIN。

例如你打开一个账户,

系统识别你的脸,

然后直接登录。

看起来像是:

“用脸代替密码。”

但技术上并不是简单把你的脸上传到网站。

Passkey背后使用的是:

Public Key Cryptography。

设备保留一个私钥。

网站保存对应的公钥。

登录时,

设备证明自己拥有正确的私钥。

真正的秘密并不需要发送给网站。

这和传统密码模式完全不同。


为什么它比密码更安全?

传统密码最大的弱点是:

你需要把密码交给网站。

网站需要保存某种形式的密码验证信息。

如果数据库被攻击,

大量账户可能一起受到影响。

更麻烦的是:

人喜欢重复使用密码。

一个网站密码泄露以后,

攻击者可能拿同样的:

Email + Password

去尝试:

Amazon;

PayPal;

Microsoft;

其他网站。

这就是Credential Stuffing。

Passkey则不同。

每一个网站使用独立的加密凭证。

一个网站被攻破,

并不能直接获得你在其他网站的登录能力。


更重要的是,它能抵抗钓鱼网站

这是Passkey最重要的优势之一。

假设你收到一封假邮件:

“你的Microsoft账户即将被冻结,请立即登录。”

链接打开以后,

页面和真的Microsoft几乎一模一样。

如果使用密码,

你可能会把:

用户名;

密码;

验证码

全部输入进去。

攻击者就拿到了登录信息。

但Passkey和网站域名绑定。

假网站即使界面做得完全一样,

也无法让你的设备产生针对真正Microsoft网站的合法认证。

所以Passkey天然对:

Phishing

钓鱼攻击更加有抵抗力。


Microsoft已经开始认真淘汰短信验证码

这个变化现在已经进入企业系统。

从2026年9月1日起,Microsoft Entra ID开始把Passkey作为默认认证方向,并主动提示仍然使用短信或语音验证码的用户注册Passkey。

Microsoft还计划从2027年2月开始停止自己提供的大部分SMS和Voice MFA服务。(microsoft.com)

这其实很有意义。

过去我们觉得:

密码 + 手机短信验证码

已经非常安全。

但现在安全行业越来越认为:

SMS本身仍然可能受到:

SIM Swap;

短信拦截;

钓鱼;

社会工程攻击。

所以安全标准正在继续往前走。


英国政府也开始使用Passkey

这并不只是Google、Apple和Microsoft这些科技公司的事情。

英国政府在2026年9月宣布:

GOV.UK One Login开始大规模推广Passkey。

超过2300万用户将逐渐可以通过:

指纹;

Face ID;

设备PIN

登录政府服务。

此前试点阶段已经有超过30万人完成切换。

英国政府称,这种登录方式最快可以比:

用户名 + 密码 + 两步验证码

快大约8倍。(gov.uk)

这说明Passkey已经开始从科技爱好者功能,

走向:

大众基础设施。


但如果手机丢了怎么办?

这是很多人第一次听到Passkey以后最自然的问题。

如果我的Passkey在手机里,

手机丢了,

是不是所有账户都进不去了?

现代Passkey通常会通过平台账户安全同步。

例如:

Apple iCloud Keychain;

Google Password Manager;

Microsoft账户系统。

换新设备以后,

可以通过账户恢复机制重新获得Passkey。

另外也可以使用:

另外一台设备;

硬件安全密钥;

Recovery Method。

所以真正重要的是:

账户恢复机制。

未来安全系统最大的挑战可能不再是:

怎么记住密码。

而是:

怎么安全证明“我真的是账户主人”。


密码管理器可能也会慢慢改变角色

过去Password Manager的核心功能是:

帮你记住几百个复杂密码。

未来它们可能越来越变成:

Credential Manager。

管理的不只是密码。

还有:

Passkey;

身份凭证;

支付信息;

数字身份证。

这也是为什么1Password、Apple、Google等公司都积极支持Passkey标准。

不是因为登录需求消失了。

而是:

登录凭证本身正在改变。


50亿个Passkey已经存在,但密码不会马上消失

FIDO Alliance今年调查了10个国家的11,000名消费者。

数据显示:

90%已经听说过Passkey。

75%至少启用过一次。

但真正“经常在可以使用时使用Passkey”的比例只有49%。(fidoalliance.org)

这说明:

技术已经开始进入主流。

但迁移远没有结束。

未来很长一段时间里,

我们大概仍然会同时看到:

密码;

SMS验证码;

Authenticator App;

Passkey;

安全密钥。

旧系统不会一夜消失。


最后

互联网发展了几十年,

但我们登录网站的方法其实一直很原始。

创建一个密码。

努力记住它。

忘了以后重置。

被盗以后再修改。

Passkey真正有意思的地方,是它第一次尝试把这个逻辑彻底翻过来:

不是让人记住一个秘密。

而是让设备通过密码学证明:

你拥有正确的凭证。

如果这个模式最终普及,

未来的孩子可能会觉得一件事情非常奇怪:

我们曾经为了使用互联网,

需要记住几十个不同的:

字母;

数字;

大写;

小写;

特殊符号。

也许几年以后,

“忘记密码”

这四个字本身都会慢慢变成一种旧时代的记忆。

未来登录互联网最自然的动作,

可能真的只剩下:

看一眼屏幕。


本文仅为个人对于Passkey、网络安全和数字身份发展趋势的观察。