2026 年,通行密鑰已從實驗走向主流。Apple、Google 和 Microsoft 現在都在所有主要平台上支援通行密鑰,超過 150 億個帳戶已可使用通行密鑰。開發人員和安全團隊最常問的問題很簡單:通行密鑰真的比密碼更安全嗎?
簡短的回答是:是的,而且差別很大。以下會準確解釋原因,以及這對你的應用程式意味著什麼。
什麼是通行密鑰(Passkey)?
通行密鑰是一種以加密金鑰對取代密碼的登入憑證。私鑰保存在你的裝置上,由 Face ID、Touch ID 或裝置 PIN 保護;網站只儲存對應的公鑰。登入時,你的裝置會簽署一次性質詢,證明它持有私鑰——整個過程沒有任何秘密被輸入、傳送或儲存在伺服器上。
**一句話說明:**通行密鑰讓你以指紋、臉部或裝置 PIN 取代密碼登入,攻擊者沒有任何東西可以釣魚、猜測,或在伺服器外洩中竊取。
**技術版本:**通行密鑰是 FIDO2/WebAuthn 可探索憑證(discoverable credential)——綁定於建立它的網站的公鑰憑證,透過裝置上的使用者驗證解鎖,並經由 iCloud 鑰匙圈、Google 密碼管理員或 1Password 等第三方管理員跨裝置同步。
相較之下,密碼是共享的秘密:你輸入的字串就是伺服器核對的字串,因此可以被釣魚、猜測、重複使用與外洩。這個設計上的差異,正是以下整篇比較的核心。
通行密鑰比密碼更安全嗎?
是的。從各方面來說,通行密鑰都比密碼更安全。原因如下:
- 通行密鑰無法被釣魚。 當你使用通行密鑰登入時,你的裝置會用永遠不會離開裝置的私鑰,對來自伺服器的質詢進行簽署。假登入頁面什麼也得不到——根本沒有密碼可以竊取。
- 通行密鑰無法被重複使用。 每個通行密鑰都只對應建立它的那個網站。就算攻擊者控制了其他網站,你銀行 App 的通行密鑰在任何其他網站上都無法使用。
- 通行密鑰無法被猜測。 通行密鑰是隨機產生的加密金鑰,不存在「password123」這種弱密碼,也沒有字典攻擊可言。
- 通行密鑰不會被整批外洩。 伺服器只儲存你的公鑰——即使伺服器被攻破,攻擊者拿到的也只是公鑰,少了你裝置上的私鑰,公鑰毫無用處。
根據 Google,使用通行密鑰的帳戶被入侵的機率,比只靠密碼的帳戶低 99.9%。網路釣魚與撞庫(多數帳號被盜的元兇)對通行密鑰根本無從下手。
了解通行密鑰:它們是如何運作的

通行密鑰是一組加密金鑰對:安全儲存在裝置上的私鑰,以及儲存在伺服器上的公鑰。以下是你登入時會發生的情況:
- 伺服器向你的裝置發出一個獨特的質詢
- 你的裝置透過 Face ID、Touch ID 或 PIN 解鎖私鑰
- 私鑰對這個質詢進行簽署
- 伺服器用你的公鑰驗證簽章
- 你就登入了——過程中不需要透過網路傳送任何秘密
把它想像成一個保險箱:銀行持有鎖(你的公鑰),只有你的鑰匙(也就是你裝置上的私鑰)才能打開它。銀行永遠看不到你的鑰匙,你也永遠不會把它交出去。
主要優點一覽:
- 防網路釣魚: 沒有什麼可以被竊取——你的私鑰永遠不會離開你的裝置
- 無需記住密碼: 透過生物辨識(Face ID、指紋)或裝置 PIN 碼進行驗證
- 跨裝置同步: 透過 Apple 鑰匙圈、Google 密碼管理員或 1Password 在你的裝置之間同步通行密鑰
- 到處都能用: iOS、Android、Windows、macOS、Chrome、Safari、Firefox
為什麼密碼已經不夠了

60 年來,密碼一直是主要的身分驗證方式,但它們讓我們失望了。原因如下:
- 弱密碼: 80% 的資料外洩與弱密碼或重複使用的密碼有關(Verizon DBIR 2025)。使用者偏好好記,而非安全。
- 重複使用密碼: 一般人會在 5 個以上的帳戶重複使用同一組密碼。只要一次外洩,就會全部曝露。
- 網路釣魚: 連老練的使用者也會上當。網路釣魚攻擊造成 36% 的資料外洩。
- 資料外洩: 2024 年初,「資料外洩之母」洩漏了 260 億筆記錄,這些密碼如今就躺在暗網上。
- 密碼疲勞: 一般人要管理 100 組以上的密碼。這種認知負荷會導致危險行為(把密碼寫下來、重複使用)。
核心問題在於:密碼是與伺服器共享的秘密。每次登入,你都會透過網路送出你的秘密;每一台儲存你密碼的伺服器都可能出現漏洞。通行密鑰徹底消除了這個問題。
通行密鑰與密碼:完整比較 (2026)
| 功能 | 密碼 | 通行密鑰 |
|---|---|---|
| 安全模型 | 共享秘密(儲存在伺服器上) | 公開金鑰密碼學(私鑰永遠不離開裝置) |
| 網路釣魚防禦 | ❌ 容易受騙——假網站可以輕易竊取密碼 | ✅ 免疫——通行密鑰綁定於建立它的網域 |
| 抗暴力破解 | ❌ 弱密碼幾秒就被破解 | ✅ 沒有密碼可破解 |
| 撞庫攻擊 | ❌ 重複使用密碼會帶來風險 | ✅ 每個網站的通行密鑰都是唯一的 |
| 資料外洩曝險 | ❌ 伺服器一旦被攻破,密碼就會外洩 | ✅ 只儲存公鑰——單獨沒有用處 |
| 使用者體驗 | ❌ 需要記住並輸入密碼 | ✅ 生物辨識或 PIN 碼輕點一下 |
| 登入速度 | ⚠️ 較慢——輸入密碼 + 可能還要 MFA | ✅ 更快——一次生物辨識輕點 |
| 跨裝置同步 | ❌ 否(密碼管理員部分解決了這個問題) | ✅ 是(iCloud 鑰匙圈、Google 密碼管理員) |
| MFA 要求 | ⚠️ 建議使用,但經常被略過 | ✅ 內建(裝置 PIN/生物辨識即為第二道因素) |
| 裝置遺失後的救援 | ⚠️ 密碼在其他裝置上仍可使用 | ⚠️ 透過備份通行密鑰或帳戶救援流程恢復 |
| 平台支援(2026) | ✅ 通用 | ✅ iOS、Android、Windows、macOS、主要瀏覽器 |
| 導入成本 | ⚠️ 低(密碼很簡單) | ⚠️ 中(WebAuthn API,或 Authgear 等身分驗證平台) |
2026 年的通行密鑰:現實世界的採用

通行密鑰已經跨越了從「有趣的實驗」到「生產標準」的臨界點。2026 年的情況如下:
- 超過 150 億個帳戶 現在已可使用通行密鑰進行身分驗證(Apple、Google、Microsoft、Amazon、GitHub、PayPal 等數百家服務)
- Google: 指出通行密鑰登入比密碼快 4 倍,帳戶被入侵率降低 99.9%
- Apple: 在 iOS 17+ 中,通行密鑰是所有 Apple 帳戶的預設登入方式
- Microsoft: 現在所有 Microsoft 帳戶預設為無密碼,並鼓勵使用通行密鑰
- GitHub: 自 2024 年初起,1 億多名使用者全部都能使用通行密鑰
- Amazon: 美國、英國和澳洲的購物帳戶均可使用通行密鑰
對開發人員來說,訊息很明確:使用者越來越期待通行密鑰支援。不支援通行密鑰的應用程式,在 12 至 18 個月內就會顯得過時。
通行密鑰有什麼缺點?
通行密鑰在安全性比較中勝出,但並非沒有取捨。誠實的評估如下:
- **帳戶救援是弱點。**如果所有已註冊的裝置都遺失,你只能退回電子郵件驗證或備用碼——而救援流程本身也可能被釣魚。攻擊者已經開始將目標從登入轉向救援流程。在全面採用通行密鑰之前,請先仔細設計救援機制。
- **生態系綁定確實存在。**通行密鑰在 Apple 鑰匙圈或 Google 密碼管理員內同步,跨生態系搬移憑證仍然不便。FIDO 聯盟的憑證交換規範正在改善這一點,1Password、Bitwarden 等跨平台管理員也能緩解,但從 iPhone 換到 Android 仍可能需要重新註冊部分通行密鑰。
- **同步式通行密鑰以部分保證換取便利。**綁定裝置的通行密鑰(例如硬體安全金鑰上的)無法被複製;同步式通行密鑰的安全性則取決於保護它的雲端帳戶。這也是 NIST 將同步式通行密鑰評為 AAL2 而非 AAL3 的原因。
- **支援仍有缺口。**較舊的作業系統、公用電腦、共用或受管理的企業裝置、智慧電視,以及部分應用程式,可能不支援通行密鑰或使用起來不便。
- **密碼後備讓舊風險繼續存在。**多數服務在加入通行密鑰後仍保留密碼登入。在密碼路徑被移除或加強保護之前,帳戶仍然可能被釣魚——通行密鑰只保護實際使用它的那些登入。
對大多數應用程式而言,這些都不足以抵銷通行密鑰的好處,但救援與密碼後備兩點值得認真設計——殘餘風險就在那裡。
通行密鑰與密碼:你應該用哪一個?
答案幾乎總是通行密鑰——但採取分階段的做法會更務實:
- 新應用程式: 從第一天就導入通行密鑰。使用像 Authgear 這樣的平台,只需幾行程式碼就能提供通行密鑰支援。
- 現有應用程式: 把通行密鑰作為密碼以外的登入選項,讓使用者自行選擇加入。多數人都會選它——通行密鑰更好用。
- 企業應用程式: 就算你內部使用 Active Directory / LDAP,仍然可以為對外的應用程式加入通行密鑰,同時保留內部目錄。
- 舊系統: 如果真的無法支援通行密鑰,至少對所有帳戶強制啟用 MFA,以消除最嚴重的密碼漏洞。
如何使用 Authgear 在你的應用程式中啟用通行密鑰
從頭實作通行密鑰,需要處理 WebAuthn 註冊、驗證質詢、金鑰儲存和跨裝置同步——這是一項不小的工程工作。Authgear 提供開箱即用的通行密鑰支援。
使用 Authgear,啟用通行密鑰只需幾分鐘,而不是幾週:
- 在 Authgear 入口網站啟用通行密鑰: 前往「驗證 → 登入方法 → 通行密鑰」並開啟。不需要寫任何程式。
- 選擇你的策略:
- 通行密鑰 + 密碼: 讓使用者自行選擇偏好的方式
- 僅限通行密鑰: 強制無密碼驗證
- 新使用者用通行密鑰、現有使用者用密碼: 逐步遷移
- 把 Authgear SDK 加入你的應用程式: 支援 React、Next.js、React Native、Flutter、iOS、Android 等。
- 在支援的裝置上測試: iOS 16+、Android 9+、Chrome 108+、Safari 16+、Edge 109+
你的使用者用 Face ID、Touch ID 或 PIN 完成驗證,而你不需要儲存任何憑證、不需要重設密碼,也沒有網路釣魚風險。
身分驗證的未來
趨勢已經很明顯:密碼終將走入歷史。每個主要平台都已經開始這場轉變。隨著通行密鑰普及,可以預期:
- 預設無密碼: 更多平台會把通行密鑰設為預設登入方式,而不只是一個選項
- 支付用通行密鑰: 金融領域嚴格的客戶驗證(SCA)要求,將推動銀行與金融科技採用通行密鑰
- 抗 AI 的驗證: 隨著 AI 讓社交工程更加逼真,抗網路釣魚的通行密鑰只會更加重要,而非更不重要
- 共用裝置情境: 企業管理裝置上的通行密鑰情境仍在發展中,正在補上最後的缺口
密碼時代即將結束。今天就採用通行密鑰的應用程式,明天將在安全性與使用者體驗上取得領先。
常見問題
通行密鑰和密碼有什麼不同?
密碼是你建立並記住(或存在密碼管理員裡)的秘密字串。通行密鑰則是一組加密金鑰對——私鑰存在你的裝置上,公鑰存在伺服器上。你不需要輸入密碼,而是用 Face ID、Touch ID 或 PIN 來驗證。通行密鑰更安全,因為它們不會被釣魚、猜測,也不會在資料外洩中洩漏。
通行密鑰比密碼更安全嗎?
是的,而且差別很大。通行密鑰能防網路釣魚(假網站無法竊取)、防暴力破解(無法猜出加密金鑰),也防資料外洩(伺服器只儲存公鑰,沒有你的裝置就毫無用處)。Google 指出,使用通行密鑰的帳戶被入侵的機率比只用密碼的帳戶低 99.9%。
通行密鑰可以取代雙重驗證(2FA)嗎?
可以。通行密鑰結合了你擁有的東西(你的裝置)與你的身分(你的生物辨識)或你知道的東西(你的 PIN)。這讓通行密鑰相當於「密碼加上第二道因素」——你不再需要另外收簡訊驗證碼或使用驗證器 App。通行密鑰滿足甚至超越 NIST AAL2 的驗證要求。
如果我遺失裝置該怎麼辦?
通行密鑰會透過 Apple Keychain、Google 密碼管理員或 1Password 等跨平台管理員在你的裝置之間同步。就算遺失一台裝置,你仍可以從另一台裝置登入。對於沒有第二台裝置的使用者,多數服務也提供電子郵件驗證或備份碼來還原帳戶——就跟今天重設密碼一樣。
通行密鑰能在所有瀏覽器和裝置上使用嗎?
到了 2026 年,通行密鑰已能在絕大多數裝置上使用:iOS 16+、Android 9+、搭配 Windows Hello 的 Windows 10+、搭配 Touch ID 的 macOS 13+,以及所有主要瀏覽器(Chrome 108+、Safari 16+、Firefox 122+、Edge 109+)。對於較舊的裝置,支援通行密鑰的服務通常仍會保留密碼作為後備。
通行密鑰的實際例子是什麼?
用 Face ID 登入 GitHub 就是通行密鑰的實際運作。啟用時,你的手機會產生一組金鑰對:GitHub 儲存公鑰,手機保管私鑰。下次登入時,GitHub 發出質詢,你以 Face ID 確認,手機完成簽署。通行密鑰就是那組儲存起來的金鑰——你永遠不會看到或輸入它。
如何取得通行密鑰?
通行密鑰是按網站建立的,通常在帳戶或安全性設定中——尋找「新增通行密鑰」或「建立通行密鑰」選項。裝置會提示你使用 Face ID、指紋或 PIN,接著通行密鑰會儲存到 iCloud 鑰匙圈、Google 密碼管理員或 1Password 等管理員。整個過程只需幾秒鐘,也不需要記住任何東西。
有了通行密鑰,還能繼續使用密碼嗎?
通常可以——多數服務在你加入通行密鑰後仍保留密碼登入作為後備。這在過渡期很方便,但也代表帳戶仍可能透過密碼路徑被釣魚。部分服務允許移除密碼或預設略過密碼;當你在多部裝置上設定好通行密鑰後,建議啟用這類選項。
如何為我的應用程式加入通行密鑰支援?
你可以直接使用 WebAuthn API(內建於現代瀏覽器中)來實作通行密鑰,或使用像 Authgear 這樣的驗證平台來為你處理其中的複雜性。Authgear 只需幾行 SDK 程式碼和入口網站中的設定切換,即可在所有主要平台上支援通行密鑰。