長久以來,「密碼」一直是網路世界最常見的身分驗證方式。登入網路銀行要輸入密碼、登入電子郵件要輸入密碼、登入社群網站也要輸入密碼。即使我們已經進入生物辨識、OTP、裝置綁定逐漸普及的時代,密碼依然存在於大量數位服務之中。但密碼有一個很難解決的先天問題,使用者必須把一個秘密交給網站。
也就是說,使用者知道密碼,網站也必須有能力驗證這個密碼。因此,只要使用者被釣魚網站誘騙、密碼重複使用,或者網站資料庫遭到入侵,這個「秘密」就有可能落入攻擊者手中。
近年 Apple、Google、Microsoft 等科技公司共同推動的 Passkey (通行金鑰),正試圖改變這件事情。Passkey 想解決的核心問題其實很簡單:如果網站根本拿不到你的登入秘密,是不是就能降低密碼外洩與釣魚所造成的風險?
Passkey 是一種以公私鑰密碼學(Public Key Cryptography)為基礎的身分驗證機制。當使用者在某個網站或 App 建立 Passkey 時,裝置會建立一組對應的密碼學金鑰:公鑰(Public Key)及私鑰(Private Key)。其中公鑰提供給服務提供者保存,私鑰則由使用者的裝置或 Passkey 管理環境保護。
網站不需要保存能直接拿來登入的密碼,也不需要取得使用者的私鑰。之後登入時,網站會送出一個驗證要求,使用者的裝置利用私鑰完成密碼學運算,再由網站使用原先保存的公鑰驗證結果。簡化後的流程可以想成:網站提出驗證要求 > 使用者在裝置上確認 > 裝置使用私鑰完成簽署 > 網站使用公鑰驗證 > 驗證成功。
因此,金融業或網站真正驗證的並不是:「你有沒有輸入正確的密碼?」而是:「你目前是否仍然能夠使用當初建立的那組私鑰完成驗證?」
通常有些人會誤會,Face ID 是不是就是 Passkey ,這是第一次接觸 Passkey 時最容易混淆的地方。當使用者利用 Face ID、指紋或裝置 PIN 登入支援 Passkey 的服務時,看起來好像是「刷臉登入」。但真正完成遠端身分驗證的,並不是臉本身。Face ID、指紋或裝置 PIN 的主要作用,是在本機確認「目前操作裝置的人,可以使用這把 Passkey 私鑰」。真正與網站進行驗證的核心,仍然是公私鑰密碼學。因此,從技術角度來看,Passkey 的核心不是生物辨識,而是公鑰式身分驗證 + 本地使用者驗證。這也是為什麼即使使用者沒有使用 Face ID,也可能透過指紋、裝置 PIN 或其他本地驗證方式使用 Passkey。
Passkey 最大的安全特色之一,就是具備高度的抗釣魚能力。傳統密碼最大的問題,是使用者可以把密碼輸入錯誤的地方。例如攻擊者建立一個長得幾乎和銀行網站一模一樣的釣魚頁面,只要使用者沒有注意網址,就可能主動把帳號、密碼甚至 OTP 交出去。Passkey 的運作方式不同,Passkey 所使用的 Credential 會與特定的網站或服務建立關聯。
當使用者進入一個偽造網站時,即使畫面看起來一模一樣,因為網站身分不相符,原本的 Passkey 不會被拿來替這個偽造網站完成正常驗證。這也是 Passkey 相較於密碼及許多 OTP 機制最大的安全優勢之一。但需要注意的是抗釣魚不代表不存在其他攻擊,例如裝置遭控制、登入 Session 遭竊、帳號恢復機制遭濫用、惡意軟體或社交工程,仍然可能成為其他攻擊途徑。

前一篇介紹裝置綁定(Device Binding)時,我們提到,金融業可能希望建立一種:「只有這台曾經完成驗證的設備才能使用」的信任關係。但 Passkey 不一定完全等同於這種「單一裝置綁定」。因為現代 Passkey 可以依實作方式,大致理解為兩種不同的信任模式。
有些金鑰會被建立在特定設備的安全環境中,例如 Secure Enclave、硬體支援的 Keystore 或其他受保護區域,並設計成不可匯出。這種情況下,金融機構建立的信任通常比較接近:「這把金鑰只能由這台設備使用。」如果更換手機,新的設備通常需要重新建立新的裝置信任關係或重新產生金鑰。這與金融 App 常見的 Device Binding 概念相當接近。
另一方面,現代 Passkey 也可以透過使用者的帳號生態系,在不同裝置間安全同步。例如使用者可能透過 Apple、Google 或其他 Passkey Provider 的帳號,在新設備上繼續使用原先建立的 Passkey。
這時候,一個很值得思考的問題便出現了:金融業相信的到底是哪一台手機,還是控制這個 Passkey 生態系帳號的人?原本我們可能認為:「私鑰在我的手機裡,所以只有這台手機可以登入。」但當 Credential 可以安全同步到其他授權設備時,信任模型已經不同。此時真正需要保護的,不只是一台手機,也包括:Passkey 管理帳號本身、新裝置加入流程、帳號復原流程、雲端同步機制以及裝置解除與撤銷機制。也就是說,資料可以被搬家,但信任不應該被直接搬家。
因此金融業 App 所建立的 Device Binding 金鑰,通常可能採用硬體保護且不可匯出的方式產生,使原本設備中的私鑰無法直接複製到另一台設備。因此,即使使用者透過手機系統完成 App、照片及其他資料移轉,金融業仍可能要求重新驗證身分、重新綁定裝置、重新產生裝置金鑰、註銷舊設備等。
假設今天 Passkey 本身非常安全,私鑰不能被網站取得,也很難受到傳統釣魚攻擊影響。那攻擊者下一步會做什麼?答案往往不是破解 Passkey,而是繞過 Passkey。例如利用 Email 找回帳號、利用簡訊重新驗證、假冒使用者向客服申請帳號復原、利用弱身分驗證重新註冊裝置、濫用遺失手機後的帳號重建流程。一套身分驗證系統的實際安全強度,未必由最強的登入方式決定,而可能取決於最弱的帳號恢復流程。如果正常登入需要Passkey + 生物辨識 + 受信任裝置,但是忘記帳號之後,只要Email + 簡訊 OTP,就可以重新取得帳戶控制權,那麼攻擊者可能根本沒有必要攻擊 Passkey。
因此金融業在導入新的驗證機制時,不能只看 Authentication。還必須一起檢視完整的信物生命週期,包含建立(Enrollment)、綁定(Binding)、使用(Authentication)、更換(Replacement)、恢復(Recovery)及撤銷(Revocation)。只有整個生命週期都維持相近的信任強度,新的驗證技術才真正具有意義。
Passkey 確實正在改變網路世界的身分驗證方式。它讓使用者不再需要記住一串可以被複製、偷走或騙走的秘密,而是利用裝置中的密碼學金鑰完成驗證。從這個角度來看,Passkey 將身分驗證的信任基礎,逐漸從:「你知道什麼」轉變成:「你是否仍然控制某個可信任的 Credential。」
然而,Passkey 並沒有消除信任問題。當 Credential 可以跨設備同步、裝置可以被更換、帳號可以被復原時,真正值得討論的問題也從:「你的密碼有沒有被偷?」變成:「誰有能力取得、使用、同步、恢復或重新建立這份 Credential?」所以 Passkey 真正帶來的改變,或許不只是「不用再輸入密碼」。更重要的是,它讓我們重新思考:在數位世界裡,信任究竟應該放在哪裡?是那把私鑰?是那台設備?是控制 Passkey 的帳號?還是整套能夠建立、同步、恢復與撤銷 Credential 的信任機制?
對金融業而言,真正重要的從來不只是採用哪一項最新技術。而是:無論信任被放在哪裡,都必須知道這份信任是如何建立、如何維持,以及在失效時如何重新確認。