我不喜欢 passkeys
Passkeys 是一种被提议用来替代密码的方案,把登录绑定到设备和生物识别提示上;随着 Apple、Google、Amazon 和 PayPal 等主要平台更积极地推动它们,相关争议也越来越大。许多人看到了它在防钓鱼和防止密码重复使用方面的明显安全收益,尤其对技术不太熟悉的用户更有帮助,但同时也担心账号锁死、跨设备和浏览器之间混乱的用户体验、存储与备份不透明,以及对大厂生态和恢复流程的依赖加深。几位评论者认为,对个人用户来说,管理得当的密码加 2FA 或硬件密钥,仍然比当下碎片化的 passkeys 实现更易理解、更便携,也更能容忍故障。
对 passkeys 的感知好处
- 由于与域名绑定的非对称凭证,对钓鱼和假站点有很强的防护能力。
- 防止密码重复使用和弱、可猜的密码,尤其适合那些不使用密码管理器的“普通用户”。
- 在它好用时,用户体验很好:一键/生物识别登录,不用输入验证码,也没有密码自动填充的怪问题。
- 当存储在现代管理器中(1Password、Bitwarden、KeePassXC)并在设备间同步时,对一些人来说效果很好。
- 被认为非常适合企业环境,IT 可以为用户预配和恢复凭证。
可用性与恢复方面的担忧
- 最大的恐惧:设备丢失、损坏、被盗,或 Apple/Google/MS 账号被封后导致永久无法登录。
- 许多用户(尤其是老年人或非技术用户)不理解 passkeys 存放在哪里,也不知道如何恢复。
- 旅行、抢劫、房屋火灾,或使用共享/公共电脑等场景经常被提到是有问题的。
- 同步,以及 QR+Bluetooth 的“混合传输”流程,被认为脆弱、在不同操作系统/浏览器之间不一致,或在受限/公共机器上不可用。
- 有人报告自己是被烦人的提示对话框误导注册的,之后又因为困惑而被锁在外面。
硬件令牌 vs 同步/软件 passkeys
- 有些人强烈偏好硬件密钥(例如 YubiKey),因为它独立于大厂,而且概念简单(“就像一把实体钥匙”)。
- 主要缺点是:令牌很难复制/备份;你必须为每个网站给所有令牌都完成注册,这既麻烦又不现实。
- 某些令牌可用凭证槽位有限,而且没有标准的备份格式,被视为设计失败。
- 其他人不喜欢随身携带额外硬件,或者指出令牌在容器化/远程环境中并不好用。
生态系统锁定、证明与自由
- 有人担心 Apple/Google/Microsoft 会利用 passkeys 通过把身份与它们的云账号和同步绑定来加深生态锁定。
- 也有人担心设备证明会让网站强制指定平台或非 root 设备,从而削弱用户选择和开源管理器的空间。
- 一些人明确表示会避开 passkeys,或者如果证明变成强制,就打算“撒谎”报告硬件状态。
密码、2FA 和替代方案
- 许多人认为,唯一化、由管理器生成的密码 + TOTP 或硬件 2FA,已经在不引入新风险的情况下解决了大多数问题。
- 也有人比起密码或 passkeys,更讨厌魔法链接邮件登录和 SMS 验证码。
- 普遍共识是:无论有没有 passkeys,安全性最终都受最弱的恢复路径(邮箱/SMS/客服台)所限制。
实现与 UX 质量
- 对各种烦人的提示页(Amazon、PayPal、Microsoft 等)、不清晰的流程,以及对第三方管理器支持不一致的广泛沮丧。
- 有人说 passkeys“理论上很棒,但在今天的实现里很糟”;也有人报告完全顺畅的体验,并希望更广泛地采用。