[社会大调查]大家会购买一个支持存储密码和 passkey 的设备吗?

qwx 2026-06-03 13:52 1

自己的密码是存在自建的 bitwarden 里的,也是每个站点随机生成密码,多端同步倒是方便,但有时候需要在陌生环境输入密码就变成一个很难受的情况,要么手机打开然后输入一大串随机的密码,要么就要登录网页版复制粘贴。


有精神洁癖,现在供应链攻击这么成熟的前提下,生怕自己全部的密码被一下拿走然后被别人为所欲为,所以想做个硬件来保存密码,预期的功能如下:


1 、支持多端离线在线同步


2 、支持移动 APP 选择需要的密码,硬件模拟键盘自动输入


3 、支持 TOTP


4 、支持指纹验证


5 、支持 passkey 凭据登录


大小就类似 U 盘,可以挂在钥匙链上,现在看下来售价可能会在 200 块左右。


我自己也是做网络安全方向的,自然是会有一套完整的安全模型和安全白皮书,安全性倒是不必担心。可以说就算丢失硬件,被人拆去检测,也无法恢复其中内容。


不知道各位老哥有没有什么兴趣,市面上大多数产品都是 PASSKEY 那种模式,好像都没有密码保存的功能,所以就想来看看这事能不能成。

最新回复 (57)
  • 0x663 06-03 13:58
    1
    现有市场有类似的产品吗
  • qwx 楼主 06-03 14:10
    2
    @0x663 有个 mexkey ,也是一个老哥开发的,不过我的想法跟他不太一样,我应该不会做一个带屏幕的密码管理器.
  • sun522198558 06-03 14:14
    3
    感觉一年也不会在几次陌生环境输入密码吧,为了这个小概率事件带一个硬件不麻烦吗?
  • qwx 楼主 06-03 14:16
    4
    @sun522198558 那可能我的工作环境不太一样吧,本质上其实也在担心电脑中毒然后被一锅端的风险,lastpass 和 github 都发生过类似的问题。
  • 0x663 06-03 14:51
    5
    @qwx #2 那 TOTP 验证码咋填写
  • qwx 楼主 06-03 14:58
    6
    @0x663 一样的,我设想的流程是密码输入完成后,key 应该默认将 totp 放到待输入位,按一下就可以输入啦
  • east91555 06-03 15:22
    7
    功能 2 咋像 badusb
  • qwx 楼主 06-03 15:22
    8
    @east91555 本质上是一个东西
  • Fish1024 06-03 15:32
    9
    苹果的密码不行吗
  • sleek7671 06-03 15:36
    10
    支持移动 APP 选择需要的密码,硬件模拟键盘自动输入——这个应该挺难的吧?
  • myderr 06-03 15:52
    11
    我都是直接手敲,因为在陌生环境输入频率不高。如果在陌生环境高频使用的话,是不是得考虑这个有没有毕竟设置这么复杂。
  • qwx 楼主 06-03 15:55
    12
    @Fish1024 你要是 apple 全家桶,我反而更推荐苹果的一套。

    @sleek7671 设计不难,用起来难不难两说。

    @myderr 这个感觉会更方便一丢丢,毕竟也支持 passkey
  • Himmel 06-03 16:00
    13
    更像是一个情绪产品,毕竟手机和笔记本电脑携带起来都很方便,很少有陌生环境的需求
  • wctml 06-03 16:08
    14
    不会,忘记密码我就找回密码。
  • ma46 06-03 16:10
    15
    硬件密钥弄起来挺麻烦的,我的 yubikey 吃灰好久了
  • qwx 楼主 06-03 16:30
    16
    @Himmel 嗯哪,至少我自己被这件事折磨的够呛,我也知道密码放到内存里是个什么下场就是了。
    @ma46 你没有使用私钥登录服务器的需求吗?
  • run2 06-03 16:32
    17
    亚马逊海外购 yubikey 海关直接不让过 呵呵了
  • HAWCat 06-03 16:36
    18
    不会, 陌生环境输入密码的场景极少
  • elias94 06-03 16:44
    19
    感觉自建的 bitwarden 的足够用了
  • ma46 06-03 16:54
    20
    @qwx #16 要经常在陌生电脑上登录才有这需求吧,自己电脑当然用自己电脑上的私钥
  • mitong3269 06-03 16:58
    21
    @qwx 我就买的这个 1 2 3 代都有
  • qwx 楼主 06-03 17:12
    22
    @mitong3269 他的产品很好,不过跟我的设计理念不太一样。

    @ma46 自己电脑主要是现在风险也高,参考 lastpass 出现的安全事件。

    @run2 之前都是自己买转运进来……
  • hamsterbase 06-03 17:35
    23
    淘宝搜 “仿真键鼠接收器” , 大概 70


    1. 接收器插电脑
    2. 在密码管理器复制密码
    3. 打开仿真键鼠接收器的 app 里粘贴密码(蓝牙连接,不联网
    4. 仿真键鼠接收器模拟键盘输入


    我之前买掌机,要输入密码都是通过这个手段来的。
  • hamsterbase 06-03 17:36
    24
    你这个硬件坏了很麻烦的。 我不会用。
  • nc 06-03 18:26
    25
    yubikey 这种硬件密钥一般是公司给你发的,登录内部系统强制需要,为了防钓鱼。个人的话还是 1password 自动填充 2fa 方便。
  • rick13 06-03 18:33
    26
    不会,我现在用苹果自带和 1p ,不想用实体
  • qwx 楼主 06-03 18:58
    27
    @hamsterbase 这也是个好主意,主要是还可以存文件和 totp ,需求不太一样

    @nc 真的吗要是公司应该学 zf 用证书了……
  • tool2dx 06-03 19:21
    28
    我一直想找一个能导出 passkey 私钥的设备,防止未来物理损坏。
    如果不能导出,我是不会买的。
  • qwx 楼主 06-03 19:27
    29
    @tool2dx 其实我也在考虑这个问题,首先可以明确技术上没问题。
  • pcject 06-03 19:38
    30
    宁愿是为手表开发这样一个 APP
  • SenLief 06-03 19:46
    31
    自己做一个 yubikey 不就好了,有成熟的方案 30 多块钱 diy 的
  • HTravel 06-03 20:18
    32
    自己都做这一行的,为什么不用苹果全家桶?这种跟着一线生态走最方便,因为各大 app 会主动适配,你天然就是世界主角,所有人围着你转,自然而然就成了 winner 。iPhone 或 MacBook 丢了,再买一个所有 passkey 就恢复了,你的方案呢?丢了一个就是真丢了吧。如果你丢了不是真丢,你的跨设备同步时的加密机制,敢说安全级别和苹果在一个水平?
  • 47jm9ozp 06-03 20:25
    33
    yubikey 了解一下?国产的也有 canokey……
  • qwx 楼主 06-03 21:44
    34
    @47jm9ozp 你说的这些我都有再用,问题是不支持密码保存。

    @HTravel 我确实是苹果全家桶,那也耽误不了我折腾的心。安全不是说什么不能跟苹果一个级别,强如苹果也是有安全漏洞,也用全世界通用的加密算法,另外苹果的安全方案也是有方案的,为什么不能跟苹果在同一个水平?
  • wwang7 06-04 03:28
    35
    @qwx 我之前考虑过想买这个 onlykey ( https://onlykey.io/)。最多可以存 24 个密码。
  • HTravel 06-04 06:34
    36
    @qwx 如果你做的是网络安全方面的软硬件研发,借助工作之便给自己顺手搞一套的确花不了多少时间和精力,那稍微值得玩一下。但出门多带一套硬件不难受吗?你能把它集成到安卓手机上才算真搞成功了。我就通过安卓 termux 环境跑我自己写的 NAS 系统。
  • seansong 06-04 08:04
    37
    我更担心这个单点故障
  • qwx 楼主 06-04 08:34
    38
    @wwang7 这个之前也看过,24 个还是有局限不过也很爽了。

    @HTravel 也是业余时间搞这个吧,自己有点兴趣就折腾一下。

    @seansong 苹果你想用 passkey 需要准备两个,不过密码这东西单点确实吓人
  • chaoooooos 06-04 09:21
    39
    @qwx mexkey 不是集成单点登录的么?当年还魔改过源码,hh
  • 47jm9ozp 06-04 09:32
    40
    @qwx #34 2fa 登录 bitwarden 就行了

    或者你可以试试 gnupg + https://github.com/gopasspw/gopass
  • qwx 楼主 06-04 09:51
    41
    @chaoooooos 是的,ctap 协议

    @47jm9ozp gpg 没流行起来,可惜了
  • jackOff 06-04 10:08
    42
    你说的这玩意好像国内国外都有人做产品,但是用户比较小众,可能属于极端隐私的极客才会买的产品
  • Leeeeex 06-04 10:10
    43
    硬件这种东西我个人觉得是比软件更容易坏的
    至少在我用的所有工具中,硬件坏了/丢了等问题,绝对比软件故障的概率要大得多。
    而且我也不相信我自己那三脚猫的加密方案,能比得上大厂面向全球用户的企业级方案。
  • qwertyiuop 06-04 10:39
    44
    或许你需要一个 iOS?
  • tangxiaoqiang123 06-04 10:42
    45
    支持,我也有类似需求,目前密码保存在 keepass 里,想能直接读取 kbdx 文件,看了 mexkey ,感觉比较符合,但是想更纯粹一点,插上即用,可以不要电池和屏幕。我在 kickstarter 上也看到一款 MiixKey ,感觉和 mexkey 一模一样
  • qwx 楼主 06-04 10:54
    46
    @Leeeeex 确实坏硬件这件事比较难搞

    @qwertyiuop ios 全家桶

    @tangxiaoqiang123 看起来完全一样,这应该是一个团队的出海作品吧,羡慕人家……
  • liuidetmks 06-04 11:07
    47
    @run2 海关不让了? 先前 cloudflare 羊毛薅了很多 yubkey 没问题啊
  • HankAviator 06-04 11:10
    48
    现在哪还优先考虑破 2FA 了,直接盗 session 舒舒服服的,100FA 都白搭
  • zmazon 06-04 11:11
    49
    太麻烦了,可能我用不到这么高级的场景,我就买了个 U 盘就可以了
  • qwx 楼主 06-04 11:51
    50
    @tangxiaoqiang123 我刚才给作者发了个信息,确认了就是一个团队,有点羡慕了。
  • 8e47e42 06-04 13:01
    51
    您是否在找:Yubikey
  • ShadowPower 06-04 13:18
    52
    太麻烦了,我一般都用手机充当这类设备,只是自动输入换成手动输入
  • tangxiaoqiang123 06-04 13:52
    53
    @qwx 努把力,你也整一个
  • 409164 06-04 14:08
    54
    apple 密码和 1p 双持,最近还多加了 bitwarden ,这样三持应该无论如何都丢不掉密码了吧
  • qwx 楼主 06-04 15:03
    55
    @tangxiaoqiang123 老哥加个联系方式?其实想做小范围测试了
  • tangxiaoqiang123 06-04 15:29
    56
    @qwx 行,VGVzdFRvbTAxQHByb3Rvbi5tZQ
  • charles0 06-04 20:10
    57
    然而标准的 Passkey 加一个密码管理器就够了啊
* 帖子来源V2EX
返回