惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

D
DataBreaches.Net
T
Threatpost
N
News and Events Feed by Topic
PCI Perspectives
PCI Perspectives
V2EX - 技术
V2EX - 技术
D
Docker
G
Google Developers Blog
Microsoft Security Blog
Microsoft Security Blog
N
News and Events Feed by Topic
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Google Online Security Blog
Google Online Security Blog
The GitHub Blog
The GitHub Blog
Hacker News - Newest:
Hacker News - Newest: "LLM"
Y
Y Combinator Blog
M
MIT News - Artificial intelligence
Blog — PlanetScale
Blog — PlanetScale
博客园 - 司徒正美
T
Troy Hunt's Blog
Webroot Blog
Webroot Blog
Security Archives - TechRepublic
Security Archives - TechRepublic
量子位
Apple Machine Learning Research
Apple Machine Learning Research
H
Help Net Security
F
Full Disclosure
B
Blog
O
OpenAI News
H
Hackread – Cybersecurity News, Data Breaches, AI and More
博客园_首页
Google DeepMind News
Google DeepMind News
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
Engineering at Meta
Engineering at Meta
大猫的无限游戏
大猫的无限游戏
Forbes - Security
Forbes - Security
Know Your Adversary
Know Your Adversary
B
Blog RSS Feed
MongoDB | Blog
MongoDB | Blog
Scott Helme
Scott Helme
T
The Exploit Database - CXSecurity.com
博客园 - 聂微东
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
The Last Watchdog
The Last Watchdog
Recorded Future
Recorded Future
IT之家
IT之家
Project Zero
Project Zero
Stack Overflow Blog
Stack Overflow Blog
小众软件
小众软件
Attack and Defense Labs
Attack and Defense Labs
L
Lohrmann on Cybersecurity
SecWiki News
SecWiki News
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com

少数派

派早报:Google 发布 Fitbit Air 等 - 少数派 「新人报到」確認需求,再開始 - 少数派 从 SOLO 独立开发者社区,我看到了越来越多开发者开始做自己的产品 - 少数派 我怎么管理那些"不常做,但总会忘"的生活事项 - 少数派 人形机器人量产元年,数据才是具身智能的“生死线” - 少数派 BuhoLaunchpad 高度还原 Mac 启动台:开发历程与思考 - 少数派 五年陪伴依然不舍,DIY 换壳后让罗技 MX Master 3 继续服役 - 少数派 新玩意 240|少数派的编辑们最近买了啥? - 少数派 一日一技|为什么你应该关闭 iOS 的键盘声音 - 少数派 我做了个插件和 Skills,一键提取任何网站的设计规范 Design.md - 少数派 住在三四线城市的你,该开始录播客了 - 少数派 甘南秘境,大白高国 - 少数派 AI的审美:谁让把我变成川内倫子 - 少数派 返工怎能不烦恼,打工人片单总有一部是你的「嘴替」 - 少数派 为了让「上厕所」更健康,我做了一个小工具 - 少数派 AI + Skill,能够让生成的文章去除 AI 味吗? - 少数派 新玩意|韶音OpenDots ONE 耳夹式耳机 - 少数派 《美满》| 在每一个春天的晚上相爱(362) - 少数派 新玩意|优篮子 PS01 MagSnap 磁吸支架 - 少数派 自我整合手记 | 我开始早睡了:用稳定规则,为自由托底 - 少数派 用龙虾(OpenClaw)两个多月,我最深的12个体会 - 少数派 听歌时间到,12 张你可能错过的 2025 华语乐坛好专辑 - 少数派 承诺能追吗 - 少数派 macOS 26启动台没了? 我做了个不一样的App启动器 - Keboard - 少数派 《四海为家的人》| INTJ对话INTJ(361) - 少数派 你发过的那些黑历史,是时候一次清干净了 - 少数派 新玩意:安安静静玩,越玩越专注:计客密码机 - 少数派 iPad 用户首次体验 Android 平板:vivo Pad6 Pro - 少数派 数据逻辑强 - 少数派 极北行+ | 一路向北,探访日本至北之地 | 001 - 少数派 万字剖析:千问App深度体验报告(2026) - 少数派 在2026年,如何真正防止别人抄袭你的作品 - 少数派 怎么用 50 块搭个 AI 语音助手?我踩了 3 天坑 - 少数派 YeeroAI:让 AI 对话真正成为知识管理的一部分 - 少数派 爬泰山 - 少数派 「旅图显影」 App 更新:这次,我们补上了一点「手感」 - 少数派 假期出门太折磨?我的 23 条经验帮你规划惬意旅行 - 少数派 工作流会变吗 - 少数派 Claude Opus 4.6 怎么用最省钱?我测了 5 种方案 - 少数派 GPT Image 2 让图文并茂不再稀罕 - 少数派 用户侧出发——什么是AI,我要不要学习? - 少数派 找片、转存、整理、播放一条龙!让你的付费网盘值回票价 - 少数派 欢迎试用!日课一问2.0插件 - 少数派 自己做的MDeditor,原本想购买 Typora 试了两次支付不成功,干脆自己做一个 - 少数派 vibe coding了一个 3MB 的小工具,让 ~/Downloads 彻底告别混乱 - 少数派 因为受不了 Mac 的风扇策略,我做了一个风扇控制工具 - 少数派 别只怪模型 - 少数派 Warp 终端的 AI 功能怎么用?我测了一周的体验 - 少数派 AI 写代码老是出 bug?这 5 个配置我后悔没早知道 - 少数派 「新玩意」苹果出相机可能就这样:Sigma BF + 45mm F2.8 DG Contemporary - 少数派 一个面向2030年的AI操作系统是什么样子的:浅谈cola这款有灵魂的Agent - 少数派 别只看写代码 - 少数派 每天解决10个问题,还是一口气攻坚解决400个? - 少数派 AI 交易机器人怎么搭?我用 Claude 跑了一周实盘 - 少数派 Maptoposter Online:把你爱的城市画成艺术海报 - 少数派 Function Calling 怎么用?我测了 3 个模型发现差距真大 - 少数派 Legend Talk:我做了个 AI 圆桌,让 160 位思想家围着你的问题转 - 少数派 如何找到自己的蓝方?在小县城寻找压力测试 - 少数派 语音输入与软件接口|2026年聊AI时,我们都聊些什么(上) - 少数派 混动已经卖爆,纯电又来补刀——钛7闪充版简直“不讲武德” - 少数派 本月玩什么|朋友收藏、识质存在、沙罗周期 - 少数派 为什么要每天坚持输出? - 少数派 Claude API 挂了好几个小时,你的项目有备用方案吗? - 少数派 Function Calling 没你想的复杂——我用它做了个有点用的工具 - 少数派 登录系统立即播放视频或者图片音乐的软件 - 少数派 我为什么创建 FlipHTML5 下载工具 - 少数派 残局没电?多品牌外设电量统一管理软件EasyBluetooth已支持RTSS游戏内显示以及AIDA64 - 少数派 前往通义路的路 - 少数派 太好看了,媲美Sun的个人导航页,NAS部署星云门户 - 少数派 乌黑嘴唇“一键检测”上线了 - 少数派 派早报:Claude AI 接入多个创意软件生态、FILCO 生产方接手品牌等 - 少数派 【更新】BearCLI、Claude 连接器与 MCP 服务器 - 少数派 记了上千条流水,还是看不懂财务?我做了一个让 AI 读懂账本的工作台 - 少数派 MINI R56 升级原厂 Sport 模式 - 少数派 新玩意 | 一棵柠檬树(仿真版) - 少数派 Momenta的“物理AI”野望,需迈过“含摩量”这道关 - 少数派 网页直接投屏控制手机!NAS一键部署PandaScrcpy,流畅丝滑可远程。 - 少数派 众测|邀你一同探索随身 AI 硬件入口 YoooClaw C·ONE - 少数派 2050大会:分享时间是真诚 参会记 - 少数派 iPad 赋能电影创作:国内首部宣纸手绘长片《燃比娃》的幕后故事 - 少数派 AI的审美:我用 8 个大模型给 100 张旅行照片打分 - 少数派 普通人如何破圈?去参加一个本地协会 - 少数派 把极空间的图标全换了,主题DIY全攻略打造你的专属NAS桌面 - 少数派 电子便签墙,帮你实现便签自由 - 少数派 我如何用三个 CLI 工具取代文档创建需求 - 少数派 原来真的有人可以玩一辈子 - 少数派 社区速递 139 | 派友热议三月买了啥、复古单反尼康 Df 体验 - 少数派 06 作品的赏析与评价 - 少数派 TDS REVIEW|索尼 WF-1000XM6 降噪真无线耳机体验 - 少数派 35.98万起售的第二代腾势D9,我看重的不是堆料,而是不凑合 - 少数派 鼠须管 Squirrel 皮肤配置指北 - 少数派 从watch ultra2换到redmi watch6 - 少数派 派早报:阿里巴巴发布视频生成模型 HappyHorse 1.0 等 - 少数派 别迷信1M - 少数派 家人们天塌了!网盘“大封杀”,多个渠道多条路,NAS部署PanHub - 少数派 AI与人勾心斗角!NAS一键部署AI狼人杀,假日休闲必备。 - 少数派 电商必备!Comfyui工作流批量生图插件,一次生成12张!支持Nano banana pro模型 - 少数派 Comfyui工作流配置Gpt-image-2模型教程,0.03/张 - 少数派 OpenClaw第三方APi怎么配置?可使用Gpt-image-2模型 - 少数派 会员社区话题精选 Ep. 103 - 少数派
一文看懂通行密钥:无密码、更安全的未来,你该如何登录? - 少数派
2022-12-20 · via 少数派

从 Windows 11 正在测试中的第三方密码管理器通行密钥系统集成,到 Android 15 简化通行密钥使用流程、Chrome 支持调用第三方密码管理器通行密钥和通行密钥跨设备同步,再到 Apple 推出独立的「密码」应用、为开发者提供了新 API 帮助用户从密码迁移到通行密钥……2024 年可以说是通行密钥(Passkey)从新生迈向成熟的一年。

作为一项由 FIDO 联盟发起和推广的登录标准,通行密钥一直以来所宣传的「无密码」体验可以说是继密码管理器之后又一「叫好不叫座」(考虑到密码管理器的理念都尚未被大部分国内用户所接受)的存在——尽管如此,在隐私泄露问题严重、个人数据安全风险与日俱增的 2024 年,纠正「一个密码走天下」「生日纪念日两开花」甚至「八个八」等不良密码使用习惯永远不晚。

如果你还没乘上通行密钥这艘兼具便捷和安全的「大船」,不妨先通过本文从原理、生态和设置体验等方面全面了解这一新标准。

通行密钥如何「取代」密码

通行密钥如何「取代」密码

除了输入账号、密码,还有没有其他方式证明你的身份?

简单来说,通行密钥主想要解决的正是这样一个问题。比如你正在使用一台设置了面容 ID 的 iPhone,那通过面容 ID 解锁这台 iPhone 即可证明目前是你本人正在操作——这要比输入登录信息、甚至自动填充登录信息都要快速无感。

这个替代验证手段的思路具体到原理,从某种程度上来说则是真的「干掉了密码」:通行密钥将以往需要加密储存在服务器端的账号、密码,都替换成了非对称加密技术中的「口令」。口令就像是你和服务商碰头需要的「接头暗号」,你一句他一句,对上号了才能继续,对不上号就「终止交易」。

具体到通行密钥技术,这里的「接头暗号」指的是是注册通行密钥时生成的「公钥」和「私钥」,它们都会在你生成通行密钥时交给提供注册服务的服务器。

boxcnKiDbXDJIHbs2HB8TWynbbe

然后你就可以把公钥看作是一把带锁的信箱,私钥则是邮局发给你的信箱钥匙,邮递员投递的信件在信箱中加密起来,只有拥有信箱钥匙的你才能打开读取——同样的,你的登录信息和认证信息在通行密钥中也通过类似的方式创建,服务器用公钥加密一段认证信息,你设备上的私钥如果可以解密这段认证信息,那就可以证明「你是你」。整个过程既不用劳神费力的敲入具体的密码、也不需要让密码离开本地设备,更能避免因为服务器受攻击而导致密码泄露,降低传输风险。

boxcnFtg63aS2NyzN1DQb1L54xT
图|《不用密码但不能代替密码:通行密钥如何让登录这件事更简单?》

不难看出,放在我们手里的「钥匙」,也就是通行密钥的私钥是完成整个身份认证流程的关键,所以在交互层面,保存在本地的私钥也需要有安全保障,保证恶意程序随意访问无法破坏这套间接认证机制。

在我们所使用的大部分设备上,安全性最高、同时易用性最强的安全保障机制,自然就是生物识别认证了。所以在使用通行密钥时往往都会配合用户设备上的生物识别系统进一步加密保存在本地的「私钥」,比如 iDevice 设备上的 TouchID/FaceID、Android 设备上的指纹/面部识别、Windows Hello——甚至是简单的 PIN 认证都可以进一步增强访问私钥时的安全性。这也是通行密钥绕不过的重要组成部分。

boxcnhEIekYCN3g6psZcBIKR5wh
图|《不用密码但不能代替密码:通行密钥如何让登录这件事更简单?》

哪些平台和服务支持通行密钥

通行密钥背后的技术基础是由 W3C 在 2019 年就纳入正式标准的 WebAuthn 认证,在早期这个 API 只能通过实体密钥使用。但今年 Apple、Microsoft 以及 Google 的大力推进下手边的电脑、平板或是手机也可以通过通行密钥化身为实体密钥了。

截至本文更新的 2024 年 12 月 30 日,以下平台均已支持通行密钥:

  • Android:Android 9.0 或更高版本,且已开启屏幕锁定功能。如果选择 Google 的密码管理服务,安全密钥支持跨设备同步,且 Android 设备丢失或更换时在新的 Android 设备上登录相同 Google 的账号,并提供所丢失设备的安全 PIN 码、解锁图案或密码即可迁移。
  • Chrome:Chrome 108 版本以上、Google Play 服务(Google 自动填充框架)为最新版,支持在 Android 与 Android、Android 与特定版本 Chrome 之间同步
  • 微软:在 Windows 11 22H2 版本以上支持,需要打开并使用 Windows Hello;而从 Windows 11 24H2 版本开始,通行密钥会在登陆了相同微软账户的设备之间无缝同步。

当然,有人还会担心如果一个平台还不支持通行密钥,比如在一些老旧的、缺乏维护的平台上或是网咖、公用电脑,是不是就意味着在那个平台就不能使用通行密钥了。

通行密钥其实也有考虑到这个问题,解决方案是将带有摄像头的手机、平板化身为实体密钥,通过蓝牙、NFC 或者 USB 线缆等方式将移动设备上解答出来的「答案」通过安全的通道传递给支持通行密钥的软件。跨平台传输密钥的过程在用户角度来看就两步,扫码-扫描指纹/人脸,就和我们平时扫一扫登录微信没什么区别。

boxcnIY42b8GfDGYpof2PzhbHCf
在 Android 手机上扫描 Windows 电脑上的通行密钥二维码时会索要附近设备的权限

目前,以 1Password 为代表的密码管理服务也很积极努力地拥抱通行密钥这项技术。目前主流的密码管理软件,如 1Password、Bitwarden、Dashlane 等均已支持通行密钥的创建、管理、使用和跨设备同步。

除了系统和软件,网站的支持也是很重要的一环。1Password 维护了一个支持通行密钥网站、应用程序和其他服务的列表,详细列举了该网站支持通过通行密钥登录或是仅用于两步认证,并给出的详细的设置地址。

boxcnqaKoCKQeynT0OSE87Miodc
1Password 整理的支持列表

在列表之外,也不断有厂商在陆陆续续的为自家的账号服务添加对于通行密钥的支持,如 GitHub、Cloudflare、 Dropbox、 Fastmail 和 Porkbun 等,都以不同的形式和名字提供了为现有账号绑定通行密钥的选项,这些服务普遍都在早先支持了 WebAuthn API,所以支持通行密钥也是水到渠成的事情。你可以在这里找到绝大多数已经支持 WebAuthn API 的网站和服务,理论上他们中的绝大多数也都支持通行密钥。

boxcnhdiPTmqzyCi8iZVkKbp2ph
由 Yubikey 维护的支持 WebAuthn 的列表

如何设置通行密钥

2024 年随着各大服务逐渐适配通行密钥,所以绝大多数的通行密钥的设置通常位于「安全设置」或类似设置项的子项中,为现有账号添加通行密钥的流程也已经相当无感。

如果你已经是密码管理器用户,像 1Password 这类服务也在「瞭望塔(Watchtower 里)整合显示所有可以迁移到通行密钥的账户,你可以自查并快速跳转设置。

以最早支持通行密钥的英伟达官网账号1为例,在账号管理页面底部的「安全设置」中,在多重安全验证的选项中就可以看到一则名为「硬件安全设备」(Hardware Security Device)的栏目,你可以在里面添加多个支持通行密钥的浏览器、 Android 或者 iOS 设备:

boxcnEU0dyYGLWgQaPWUlXys89g
在 macOS 中的 Safari 直接添加通行密钥只需要进行一次生物识别即可
boxcnCNgGnMnTGistVRgWllAw3b
在 macOS 中的 Chrome 添加通行密钥则只能通过 Chrome 自身或者手机保存

添加时还有一些值得注意的地方,首先一个账户可以绑定多通行密钥,不过这些保存通行密钥的平台如果支持同步的话,同一平台中的不同设备会被认为是同一个设备,进而拒绝添加。举个例子来说,比如我在 macOS 上的 Safari 添加了 Nvidia 的通行密钥,这时我再点开添加通行密钥的界面并在 iPhone 上扫描同一个 Nvidia 账户的另一个二维码,在添加时 iPhone 上就会报错。

boxcnO3K1dnc2C391E2nRAMqP0f
命名方式建议按照平台来

其次就是在 Android 手机上通过蓝牙等方式添加通行密钥时,因为通信手段都是基于 Google Play 服务的,所以 Android 手机和对应的电脑都需要正确的上网姿势,否则将不能正确添加通行密钥。

英伟达在设置完毕通行密钥以后可以直接在登录时使用通行密钥。GitHub、Cloudflare、 Dropbox、 Fastmail 和 Porkbun 等等上门提到的服务也有着非常相似的过程的添加过程这里就不做展开了。

boxcnLVSJIy79eW18OlyMhc1o8c
在 Github 中添加通行密钥

微软这边,登录 Microsoft 帐户以后,选择「安全 > 管理登陆方式 > 添加一种新的登录或验证方法 > 人脸、指纹、PIN 或安全密钥」即可开始添加通行密钥。

Google 已于 2023 年 4 月 3 日正式支持通行密钥,你可以将通行密钥同时用作 2FA 和无密码登录,设置方法如下:「管理您的 Google 账户 > 安全性 > 您的 Google 账号登录选项」,找到并点击「通行密钥和安全密钥」即可开始添加。

最后,虽然 Apple 在推行通行密钥上做了足够多的努力,但自家的 Apple 账户却是个例外。

从 iOS 17、iPadOS 16、macOS Sonoma 开始 Apple 就允许用户使用通行密钥在 Web 端登陆 Apple 账户和 iCloud,但这个通行密钥是 Apple 直接下发到钥匙串里的。用户不可以手动把 Apple 账户的通行密钥添加到别的密码管理软件和其他系统里,换句话说你日常有在用非 Apple 生态产品的话,Apple 账户的通行密钥可能就没那么无缝了。

以上就是本文的全部内容了,可以看到国外已经有不少的服务支持了通行密钥,虽然绝大多数的服务目前只是作为两步认证的替代品,但依然是一个不错的开始;反观国内服务基本都没有支持 WebAuthn API 和通行密钥,只能希望国内厂商多多努力拥抱开源的「无密码」协议。希望本文可以帮助到你,也希望我们可以一起进入无密码的未来。

> 关注少数派公众号,解锁全新阅读体验 📰

> 实用、好用的正版软件,少数派为你呈现 🚀