peakj

passkey 到底什么作用?

  •  
  •   peakj · Jul 28 · 4709 views
    现在大厂的系统都支持了 passkey 登录了,但是腾讯云的登录体系,给我整蒙了,passkey 登录之后还要输入两步验证码,这合理吗?比我直接记住密码登录流程还繁琐

    我的认知是 passkey 都通过了生物认证,就证明是我本人操作了,为什么还要多余验证异步两步验证码。

    试了一下阿里云是不需要两步认证的,整个过程很丝滑。
    37 replies    2026-07-29 12:40:53 +08:00
    okekrrGo
        1
    okekrrGo  
       Jul 28
    不用国产的。
    jpyl0423
        2
    jpyl0423  
       Jul 28 via iPhone
    甲骨文输入密码之后才验证 passkey ,各家都有花活
    YAOMFFL
        3
    YAOMFFL  
       Jul 28 via Android
    借楼问一下大佬们的 passkey 一般存在哪呢?
    woaiwinnie2
        4
    woaiwinnie2  
       Jul 28
    twitter 的 passkey 有登录 passkey 和 2FA passkey ,前者可以跳过 2FA ,后者不能用来登陆账号只能用来 2FA ,很神奇吧
    不过 passkey 确实也不是 2FA ,至少理论上不是
    msg7086
        5
    msg7086  
       Jul 28
    合不合理先不说,为什么 Passkey 可以证明你本人操作?这最多只能证明你本人在场。
    比如你喝醉酒了躺沙发上,别人过来拿你手指一摸就进网站系统了,你醒来一看天塌了,如何。

    系统具体安全性要看各个安全措施组合在一起的效果。比如我司是无密码登录,直接验证 Passkey 。但是登录公司网络本身需要密码。把我干倒了摸了 Passkey 但是没密码依然连不上公司内网。
    GeruzoniAnsasu
        6
    GeruzoniAnsasu  
       Jul 28
    passkey≈把你的用户名+密码 hash 一下,这么说你理解了没?

    生物认证仅仅用于解锁 keychain 把加密的 hash 发出来,登录网站是不知道你的 passkey 是怎么发过来的。
    vibbow
        7
    vibbow  
       Jul 28
    阿里云也是 passkey 后也要输 tfa 验证码
    cnrting
        8
    cnrting  
       Jul 28 via iPhone
    passkey 只能证明设备是对的别的不保证
    marcosteam
        9
    marcosteam  
       Jul 28
    那我感觉存在 bitwarden 里就够了啊,所谓的跨设备登录感觉并没有什么卵用
    est
        10
    est  
       Jul 28   ❤️ 2
    我觉得 passkey≈用户名 这个说法就是抬杠

    照这么说 人脸==用户名 。结果现在各家都当成重置密码在用


    我猜纯粹就是提需求的人不懂 passkey 网上随便找了篇教程,然后沙雕教程就指出 passkey 得配合密码,于是就搞出来这么一个脱裤子放屁的方案。
    94
        11
    94  
       Jul 28
    passkey 只是一个快捷登录的方式而已,自动读取之前生成的 key 去做登录。只能证明这个 key 或者这台设备是你认证过的。
    而两步验证则是为了确保你的 passkey 、密码丢失之后还有一层验证措施。
    jetsung
        12
    jetsung  
       Jul 28
    之前就有人说过同样的问题。

    阿里使用 passkey 后,一样需要 2FA 验证的。CloudFlare 也一样,不过,方式不一样而已。有些把 passkey 当账密,有些把 passkey 当 2FA 。

    阿里把它当账密,CloudFlare 把它当 2FA 。
    vacuitym
        13
    vacuitym  
       Jul 28
    是的,腾讯云每隔 7 天都要一次手机号验证码,就算我用他们家的微信扫码都不行,我也是很服气
    Overfill3641
        14
    Overfill3641  
       Jul 28
    Passkey 其实是强于 TOTP 的,TOTP 网站脱库或者钓鱼就可以弄到,和密码一样得重置。
    Passkey 如果服务器存储合规只放公钥,那拿了没用,钓鱼时设备会验证域名,也没用。
    不过现在的 Passkey 在一些网站上用的别扭,没有点击按钮,得先输入账户名再让你用 Passkey 。
    lisxour
        15
    lisxour  
       Jul 28
    passkey 只是为了你不用记密码,而不是一路绿灯。
    DigitalG
        16
    DigitalG  
       Jul 28
    腾讯云的控制台可以配置关闭 2FA 的。只 passkey 登录就可以。几种方案可选的
    imnpc
        17
    imnpc  
       Jul 28
    passkey 主要是不用记忆密码 而且跨平台 设备
    jackOff
        18
    jackOff  
       Jul 28
    国内的 2fa 设计因为强制需要一个身份核实机制,所以国外那套设计对于我国是没有意义的,基本上最后还是要强制短信验证码或者网证做最后兜底机制
    FringJX
        19
    FringJX  
       Jul 28
    passkey 就是账号密码 2.0 版本,和 2FA 没关系,和三方登录也没关系。
    DigitalG
        20
    DigitalG  
       Jul 28
    @DigitalG https://console.cloud.tencent.com/developer/security 把通行密钥后面的 “登录保护” 关闭,就是用 passkey 后,就不使用 MFA 二次验证的意思
    jamme
        21
    jamme  
       Jul 28   ❤️ 3
    @YAOMFFL bitwarden
    Exslr7
        22
    Exslr7  
       Jul 28 via iPhone
    有的网站是先输密码再验证 passkey ,把它当做两步验证的其中一种选项了
    peakj
        23
    peakj  
    OP
       Jul 28
    @msg7086 确实可以在喝醉状态下被拿手指登录,但是如果这样,直接不支持 passkey 不就得了么,这样只能密码登录,如果是多一道防线,那也就是说 passkey 不是为了做到无密码登录,是为了安全上多上一道锁吗。 我原本认为 passkey 是为了替代密码登录。
    peakj
        24
    peakj  
    OP
       Jul 28
    @GeruzoniAnsasu 但是我看有些网站注册的时候,可以不要密码,直接 passkey 登录啊
    peakj
        25
    peakj  
    OP
       Jul 28
    @vibbow 我咋不用么,是管理员关了么,之前用密码登录的时候就要
    peakj
        26
    peakj  
    OP
       Jul 28
    看来还真是五花八门啊,一种新的方式,看怎么组合了,便利和安全不可兼得啊
    lsearsea
        27
    lsearsea  
       Jul 28 via Android
    腾讯云二次验证关了,我觉得 pivix 那种添加 passkey 之后能删除密码的方式更好
    Hypixel
        28
    Hypixel  
       Jul 28   ❤️ 3
    正好我之前在研究一个物理安全密钥硬件来作为 Passkeys (通行密钥)使用,顺便研究了一下:

    Passkeys 的使用目前分为两种:注册为 Passwordless (无密码),和仅作为 MFA (多因素身份验证)

    按照 FIDO Alliance 官方,用 Passkey 进行 Passwordless 登录后,是不需要额外的身份验证的,因为 Passkeys 本身就包含了用户信息 + MFA 。腾讯云这个属于不规范的糟糕设计。

    还有的网站目前不支持用 Passkeys 作为 Passwordless 登录,只能用于 MFA ,也就是需要先输入账号密码再额外使用 Passkeys 验证。
    Hypixel
        29
    Hypixel  
       Jul 28
    比如 Google ,在一台 IP 不同且陌生的设备上,用账号+密码方式登录是需要额外验证的,如果 IP 很脏甚至会不给机会验证直接拒绝登录。而用 Passkeys 进行 Passwordless 登录,即使在 IP 很脏的陌生设备上登录,也是不需要任何额外验证的。
    腾讯云这个就属于自己进行层层加码。
    jetsung
        30
    jetsung  
       Jul 28
    @peakj "但是我看有些网站注册的时候,可以不要密码,直接 passkey 登录啊",你说的这种是 OIDC (第三方社交登录,OpenID Connect ) https://openid.net/developers/how-connect-works/ ,即比如 GitHUb 那种 OAuth 方式登录。
    YGHMXFAL
        31
    YGHMXFAL  
       Jul 28 via Android
    “别家有了我也要有毕竟我也是大厂”
    “这啥玩意儿好像不太懂还是账号密码短信验证码扫脸来兜底吧”

    于是就是你看到得,各家层层加码群魔乱舞,他们根本不知道这玩意儿解决什么痛点
    lyragosa
        32
    lyragosa  
       Jul 29   ❤️ 3
    主要是这玩意只是各大系统统一了一套 FIDO 标准,方便网站接入来方便的认证用户。

    至于网站方将这个 passkey 系统用于
    - 完全用于替代用户名和密码,只要 passkey 就一键登录
    - 替代密码,依然要输入用户名
    - 当成 2fa/mfa 使用,用户依然要正常输入用户名+密码之后再走一次 passkey 验证

    都是网站方自己的设定,而因为前面楼层大家提到的各种原因和不可抗力,导致各大中小厂的用法都不一样,当然导致困惑了。

    我个人最钟情于第一种方式,即 passkey 一旦设置就作为安全等级最高的凭据。只需要验证 passkey 即可视为用户本人。
    xue777hua
        33
    xue777hua  
       Jul 29
    passkey 验证本人。
    两步验证 收集隐私。

    还有问题么?下一位。
    AmericanExpress
        34
    AmericanExpress  
       Jul 29 via iPhone
    passkey 是取代密码而不是取代 2fa 的
    msg7086
        35
    msg7086  
       Jul 29
    @peakj #23 所以我说这东西取决于具体的安全性需求。Passkey 只能算是 What you have 而不是 What you know ,在安全性高的地方就需要另一种手段来证明你能提供 What you know 的信息。
    多因素认证里的因素,就同时包含了 What you know 和 What you have ,确保你在场而且你醒着。
    iamzuoxinyu
        36
    iamzuoxinyu  
       Jul 29
    passkey 本身就是 ssh key 认证的推广,passkey 会额外绑定网站域名,浏览器。就是说你不能所有网站共用一组私钥公钥了。
    yisusheng
        37
    yisusheng  
       Jul 29
    @peakj #26 确实有点脱裤子放屁,但是腾讯云是可以使用一次 passkey ,之后输入验证码的时候再用一次 passkey 的
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   2733 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 82ms · UTC 13:07 · PVG 21:07 · LAX 06:07 · JFK 09:07
    ♥ Do have faith in what you're doing.