我不喜欢 passkeys

Passkeys 是一种被提议用来替代密码的方案,把登录绑定到设备和生物识别提示上;随着 Apple、Google、Amazon 和 PayPal 等主要平台更积极地推动它们,相关争议也越来越大。许多人看到了它在防钓鱼和防止密码重复使用方面的明显安全收益,尤其对技术不太熟悉的用户更有帮助,但同时也担心账号锁死、跨设备和浏览器之间混乱的用户体验、存储与备份不透明,以及对大厂生态和恢复流程的依赖加深。几位评论者认为,对个人用户来说,管理得当的密码加 2FA 或硬件密钥,仍然比当下碎片化的 passkeys 实现更易理解、更便携,也更能容忍故障。

对 passkeys 的感知好处

  • 由于与域名绑定的非对称凭证,对钓鱼和假站点有很强的防护能力。
  • 防止密码重复使用和弱、可猜的密码,尤其适合那些不使用密码管理器的“普通用户”。
  • 在它好用时,用户体验很好:一键/生物识别登录,不用输入验证码,也没有密码自动填充的怪问题。
  • 当存储在现代管理器中(1Password、Bitwarden、KeePassXC)并在设备间同步时,对一些人来说效果很好。
  • 被认为非常适合企业环境,IT 可以为用户预配和恢复凭证。

可用性与恢复方面的担忧

  • 最大的恐惧:设备丢失、损坏、被盗,或 Apple/Google/MS 账号被封后导致永久无法登录。
  • 许多用户(尤其是老年人或非技术用户)不理解 passkeys 存放在哪里,也不知道如何恢复。
  • 旅行、抢劫、房屋火灾,或使用共享/公共电脑等场景经常被提到是有问题的。
  • 同步,以及 QR+Bluetooth 的“混合传输”流程,被认为脆弱、在不同操作系统/浏览器之间不一致,或在受限/公共机器上不可用。
  • 有人报告自己是被烦人的提示对话框误导注册的,之后又因为困惑而被锁在外面。

硬件令牌 vs 同步/软件 passkeys

  • 有些人强烈偏好硬件密钥(例如 YubiKey),因为它独立于大厂,而且概念简单(“就像一把实体钥匙”)。
  • 主要缺点是:令牌很难复制/备份;你必须为每个网站给所有令牌都完成注册,这既麻烦又不现实。
  • 某些令牌可用凭证槽位有限,而且没有标准的备份格式,被视为设计失败。
  • 其他人不喜欢随身携带额外硬件,或者指出令牌在容器化/远程环境中并不好用。

生态系统锁定、证明与自由

  • 有人担心 Apple/Google/Microsoft 会利用 passkeys 通过把身份与它们的云账号和同步绑定来加深生态锁定。
  • 也有人担心设备证明会让网站强制指定平台或非 root 设备,从而削弱用户选择和开源管理器的空间。
  • 一些人明确表示会避开 passkeys,或者如果证明变成强制,就打算“撒谎”报告硬件状态。

密码、2FA 和替代方案

  • 许多人认为,唯一化、由管理器生成的密码 + TOTP 或硬件 2FA,已经在不引入新风险的情况下解决了大多数问题。
  • 也有人比起密码或 passkeys,更讨厌魔法链接邮件登录和 SMS 验证码。
  • 普遍共识是:无论有没有 passkeys,安全性最终都受最弱的恢复路径(邮箱/SMS/客服台)所限制。

实现与 UX 质量

  • 对各种烦人的提示页(Amazon、PayPal、Microsoft 等)、不清晰的流程,以及对第三方管理器支持不一致的广泛沮丧。
  • 有人说 passkeys“理论上很棒,但在今天的实现里很糟”;也有人报告完全顺畅的体验,并希望更广泛地采用。