Passkey 与 WebAuthn:网站无密码登录的技术原理和落地路径

2026-08-08 W3C WebAuthn 行业动态 3

密码登录的问题

弱密码、重复使用和钓鱼页面长期困扰互联网服务。短信验证码改善了部分体验,却仍可能遭遇转发、劫持和社会工程攻击。Passkey 的核心思路是让设备为每个网站创建一对密钥:私钥保留在用户设备或受保护的同步体系中,网站只保存公钥。

登录时,服务端发送一次性挑战,设备在用户完成指纹、面容或本机口令验证后用私钥签名。服务端用公钥验证签名,无需接收用户私钥。凭据与网站域名绑定,仿冒站点无法让正确凭据参与签名,因此天然具备较强的抗钓鱼能力。

网站如何实施

前端通过 WebAuthn API 发起凭据创建和认证,后端负责生成随机挑战、校验来源域名、保存凭据 ID 与公钥,并防止挑战重复使用。生产环境应使用 HTTPS,正确配置 RP ID,并为用户保留多设备、凭据恢复和传统登录兜底机制。

建议先从高价值账号或可选登录方式开始试点,记录创建成功率、跨设备体验和恢复流程完成率。Passkey 不是简单替换一个输入框,而是认证体系、账号恢复和风控策略的整体升级。

参考资料:https://www.w3.org/TR/webauthn-3/