passkey 到底什么作用?

peakj 2026-07-28 11:40 1

现在大厂的系统都支持了 passkey 登录了,但是腾讯云的登录体系,给我整蒙了,passkey 登录之后还要输入两步验证码,这合理吗?比我直接记住密码登录流程还繁琐

我的认知是 passkey 都通过了生物认证,就证明是我本人操作了,为什么还要多余验证异步两步验证码。

试了一下阿里云是不需要两步认证的,整个过程很丝滑。
最新回复 (35)
  • okekrrGo 07-28 11:42
    1
    不用国产的。
  • jpyl0423 07-28 11:54
    2
    甲骨文输入密码之后才验证 passkey ,各家都有花活
  • YAOMFFL 07-28 11:56
    3
    借楼问一下大佬们的 passkey 一般存在哪呢?
  • woaiwinnie2 07-28 12:04
    4
    twitter 的 passkey 有登录 passkey 和 2FA passkey ,前者可以跳过 2FA ,后者不能用来登陆账号只能用来 2FA ,很神奇吧
    不过 passkey 确实也不是 2FA ,至少理论上不是
  • msg7086 07-28 12:05
    5
    合不合理先不说,为什么 Passkey 可以证明你本人操作?这最多只能证明你本人在场。
    比如你喝醉酒了躺沙发上,别人过来拿你手指一摸就进网站系统了,你醒来一看天塌了,如何。

    系统具体安全性要看各个安全措施组合在一起的效果。比如我司是无密码登录,直接验证 Passkey 。但是登录公司网络本身需要密码。把我干倒了摸了 Passkey 但是没密码依然连不上公司内网。
  • GeruzoniAnsasu 07-28 12:10
    6
    passkey≈把你的用户名+密码 hash 一下,这么说你理解了没?

    生物认证仅仅用于解锁 keychain 把加密的 hash 发出来,登录网站是不知道你的 passkey 是怎么发过来的。
  • vibbow 07-28 12:21
    7
    阿里云也是 passkey 后也要输 tfa 验证码
  • cnrting 07-28 12:21
    8
    passkey 只能证明设备是对的别的不保证
  • marcosteam 07-28 12:25
    9
    那我感觉存在 bitwarden 里就够了啊,所谓的跨设备登录感觉并没有什么卵用
  • est 07-28 12:47
    10
    我觉得 passkey≈用户名 这个说法就是抬杠

    照这么说 人脸==用户名 。结果现在各家都当成重置密码在用


    我猜纯粹就是提需求的人不懂 passkey 网上随便找了篇教程,然后沙雕教程就指出 passkey 得配合密码,于是就搞出来这么一个脱裤子放屁的方案。
  • 94 07-28 13:27
    11
    passkey 只是一个快捷登录的方式而已,自动读取之前生成的 key 去做登录。只能证明这个 key 或者这台设备是你认证过的。
    而两步验证则是为了确保你的 passkey 、密码丢失之后还有一层验证措施。
  • jetsung 07-28 13:39
    12
    之前就有人说过同样的问题。

    阿里使用 passkey 后,一样需要 2FA 验证的。CloudFlare 也一样,不过,方式不一样而已。有些把 passkey 当账密,有些把 passkey 当 2FA 。

    阿里把它当账密,CloudFlare 把它当 2FA 。
  • vacuitym 07-28 13:48
    13
    是的,腾讯云每隔 7 天都要一次手机号验证码,就算我用他们家的微信扫码都不行,我也是很服气
  • Overfill3641 07-28 14:16
    14
    Passkey 其实是强于 TOTP 的,TOTP 网站脱库或者钓鱼就可以弄到,和密码一样得重置。
    Passkey 如果服务器存储合规只放公钥,那拿了没用,钓鱼时设备会验证域名,也没用。
    不过现在的 Passkey 在一些网站上用的别扭,没有点击按钮,得先输入账户名再让你用 Passkey 。
  • lisxour 07-28 14:28
    15
    passkey 只是为了你不用记密码,而不是一路绿灯。
  • DigitalG 07-28 15:07
    16
    腾讯云的控制台可以配置关闭 2FA 的。只 passkey 登录就可以。几种方案可选的
  • imnpc 07-28 15:14
    17
    passkey 主要是不用记忆密码 而且跨平台 设备
  • jackOff 07-28 15:16
    18
    国内的 2fa 设计因为强制需要一个身份核实机制,所以国外那套设计对于我国是没有意义的,基本上最后还是要强制短信验证码或者网证做最后兜底机制
  • FringJX 07-28 15:17
    19
    passkey 就是账号密码 2.0 版本,和 2FA 没关系,和三方登录也没关系。
  • DigitalG 07-28 18:46
    20
    @DigitalG https://console.cloud.tencent.com/developer/security 把通行密钥后面的 “登录保护” 关闭,就是用 passkey 后,就不使用 MFA 二次验证的意思
  • jamme 07-28 18:49
    21
    @YAOMFFL bitwarden
  • Exslr7 07-28 18:49
    22
    有的网站是先输密码再验证 passkey ,把它当做两步验证的其中一种选项了
  • peakj 楼主 07-28 20:14
    23
    @msg7086 确实可以在喝醉状态下被拿手指登录,但是如果这样,直接不支持 passkey 不就得了么,这样只能密码登录,如果是多一道防线,那也就是说 passkey 不是为了做到无密码登录,是为了安全上多上一道锁吗。 我原本认为 passkey 是为了替代密码登录。
  • peakj 楼主 07-28 20:15
    24
    @GeruzoniAnsasu 但是我看有些网站注册的时候,可以不要密码,直接 passkey 登录啊
  • peakj 楼主 07-28 20:16
    25
    @vibbow 我咋不用么,是管理员关了么,之前用密码登录的时候就要
  • peakj 楼主 07-28 20:20
    26
    看来还真是五花八门啊,一种新的方式,看怎么组合了,便利和安全不可兼得啊
  • lsearsea 07-28 20:39
    27
    腾讯云二次验证关了,我觉得 pivix 那种添加 passkey 之后能删除密码的方式更好
  • Hypixel 07-28 21:08
    28
    正好我之前在研究一个物理安全密钥硬件来作为 Passkeys (通行密钥)使用,顺便研究了一下:

    Passkeys 的使用目前分为两种:注册为 Passwordless (无密码),和仅作为 MFA (多因素身份验证)

    按照 FIDO Alliance 官方,用 Passkey 进行 Passwordless 登录后,是不需要额外的身份验证的,因为 Passkeys 本身就包含了用户信息 + MFA 。腾讯云这个属于不规范的糟糕设计。

    还有的网站目前不支持用 Passkeys 作为 Passwordless 登录,只能用于 MFA ,也就是需要先输入账号密码再额外使用 Passkeys 验证。
  • Hypixel 07-28 21:12
    29
    比如 Google ,在一台 IP 不同且陌生的设备上,用账号+密码方式登录是需要额外验证的,如果 IP 很脏甚至会不给机会验证直接拒绝登录。而用 Passkeys 进行 Passwordless 登录,即使在 IP 很脏的陌生设备上登录,也是不需要任何额外验证的。
    腾讯云这个就属于自己进行层层加码。
  • jetsung 07-28 23:01
    30
    @peakj "但是我看有些网站注册的时候,可以不要密码,直接 passkey 登录啊",你说的这种是 OIDC (第三方社交登录,OpenID Connect ) https://openid.net/developers/how-connect-works/ ,即比如 GitHUb 那种 OAuth 方式登录。
  • YGHMXFAL 07-28 23:06
    31
    “别家有了我也要有毕竟我也是大厂”
    “这啥玩意儿好像不太懂还是账号密码短信验证码扫脸来兜底吧”

    于是就是你看到得,各家层层加码群魔乱舞,他们根本不知道这玩意儿解决什么痛点
  • lyragosa 07-29 00:52
    32
    主要是这玩意只是各大系统统一了一套 FIDO 标准,方便网站接入来方便的认证用户。

    至于网站方将这个 passkey 系统用于
    - 完全用于替代用户名和密码,只要 passkey 就一键登录
    - 替代密码,依然要输入用户名
    - 当成 2fa/mfa 使用,用户依然要正常输入用户名+密码之后再走一次 passkey 验证

    都是网站方自己的设定,而因为前面楼层大家提到的各种原因和不可抗力,导致各大中小厂的用法都不一样,当然导致困惑了。

    我个人最钟情于第一种方式,即 passkey 一旦设置就作为安全等级最高的凭据。只需要验证 passkey 即可视为用户本人。
  • xue777hua 07-29 02:36
    33
    passkey 验证本人。
    两步验证 收集隐私。

    还有问题么?下一位。
  • AmericanExpress 07-29 03:23
    34
    passkey 是取代密码而不是取代 2fa 的
  • msg7086 07-29 03:27
    35
    @peakj #23 所以我说这东西取决于具体的安全性需求。Passkey 只能算是 What you have 而不是 What you know ,在安全性高的地方就需要另一种手段来证明你能提供 What you know 的信息。
    多因素认证里的因素,就同时包含了 What you know 和 What you have ,确保你在场而且你醒着。
* 帖子来源V2EX
返回