通行金鑰是什麼,跟傳統密碼有什麼根本上的不同?
傳統密碼本質上是「你知道的東西」——一串你需要記住、輸入、傳送給伺服器比對的字元。這個設計有一個結構性弱點:只要有人也知道這串字,就能冒充你,而這串字在傳輸跟儲存過程中都有被攔截或外洩的機會,釣魚網站正是利用這個弱點,騙你把密碼直接輸入到假網站裡。通行金鑰的設計邏輯完全不同:它用一對「公鑰、私鑰」取代密碼,私鑰從產生的那一刻起就鎖在你的裝置或硬體安全金鑰裡,永遠不會離開;網站那一端只存放公鑰,公鑰就算外洩,也無法用來偽造登入,因為公鑰在數學上不能反推出私鑰。
驗證的流程也不同:傳統密碼是「你打字輸入、送到伺服器比對」;通行金鑰是「裝置在本地用指紋或臉部辨識確認是你本人,然後用私鑰對這次請求做簽章,只把簽章結果送出去」。整個過程中,真正敏感的那部分——私鑰跟你的生物特徵本身——從頭到尾都留在裝置上,沒有東西是「可以被偷去別處使用」的。
通行金鑰為什麼會出現,是什麼原因造成的?
核心驅動力是密碼系統的弱點已經被攻擊者系統性地利用了數十年:釣魚網站騙你輸入密碼、資料庫外洩讓大量密碼一次曝光、同一組密碼被用在多個網站導致一個網站出事、其他網站帳號連帶遭殃(俗稱撞庫攻擊)。這些問題不是「密碼設得不夠複雜」能解決的,是密碼這個機制本身的結構性缺陷——只要是「一串固定字元、需要被傳輸跟比對」的驗證方式,就無法徹底避免被攔截或外洩的風險。
FIDO 聯盟因此制定了 FIDO2 標準,其中 WebAuthn 是瀏覽器跟網站溝通用的標準化介面,讓不同平台、不同瀏覽器都能用同一套機制支援通行金鑰;蘋果、Google、微軟在 2022 年共同宣布擴大支援這套標準,加速跨裝置無密碼登入的普及。推動力不只是安全考量,也包含使用者體驗——不用記密碼、不用定期改密碼、不用經歷忘記密碼後的重設流程,這些便利性讓通行金鑰的推廣同時獲得企業與一般使用者的支持。
通行金鑰具體怎麼運作,一次登入或核准的完整流程是什麼?
第一次註冊時,你的裝置(或外接的硬體安全金鑰)會產生一對金鑰:私鑰留在裝置本地的安全隔離區塊,公鑰傳送給網站或服務儲存。之後每次要登入或核准某個動作,網站會發出一個驗證請求,你的裝置跳出提示要求用指紋、臉部辨識或裝置密碼確認身分——這一步驗證的是「使用這台裝置的人是不是你」,完全在裝置本地完成,你的指紋或臉部資料本身從來不會被傳送出去。確認身分後,裝置用鎖在本地的私鑰對這次的驗證請求做簽章,只把簽章結果傳回網站;網站用它手上存的公鑰驗證這個簽章是否有效,驗證通過就完成登入或核准。
通行金鑰還有一個關鍵設計:憑證會綁定到發出請求的網站真實網域(origin binding),這代表就算攻擊者做出一個外觀一模一樣的假網站,你的裝置也不會把通行金鑰用在這個假網域上,因為裝置比對的是網域本身,不是網頁看起來像不像真的,這是通行金鑰能抵抗釣魚攻擊的技術根本。目前通行金鑰有兩種形式:一種是同步型,透過 iCloud 鑰匙圈、Google 密碼管理員這類服務在你自己的多台裝置間同步,方便但仍受帳號本身的安全性影響;另一種是裝置綁定型硬體金鑰(例如 YubiKey),金鑰完全不離開實體裝置,安全性更高,通常用在高權限帳號。
通行金鑰對我有什麼影響,尤其是在 AI 代理付款這類場景裡?
如果你正在使用任何要求通行金鑰核准的 AI 代理付款產品,這代表每一次交易的核准,都不是「輸入一組可能被偷看或側錄的密碼」,而是「你的裝置用本地鎖住的私鑰對這一次、這一筆交易做簽章」——即使有人能觀察到你核准的那個瞬間,他們拿到的也不是一段可以複製或重放使用的憑證,因為簽章結果通常會被設計成只對應這一次動作,用完即失效。這也是為什麼近期的 AI 支付產品普遍選擇用通行金鑰作為核准機制,而不是沿用傳統密碼或簡訊驗證碼。
實務上值得知道的數字:根據 FIDO 聯盟的報告,通行金鑰登入的成功率達到九成三,相較密碼登入的六成三高出許多,完成速度也快了七成三;對企業而言,導入通行金鑰後,與帳號驗證相關的客服事件下降了八成一。這些數字某種程度說明了,通行金鑰不只是「更安全」,在實際使用體驗上也普遍比傳統密碼更順暢——這也是為什麼你會看到越來越多產品,尤其是涉及資金操作的 AI 代理服務,優先採用這套機制作為核准的把關方式。
根據 FIDO 聯盟的統計,截至 2026 年,超過 150 億個使用者帳號已能使用通行金鑰,累計啟用次數超過 10 億次;通行金鑰登入的成功率為 93%,相較密碼登入的 63% 明顯更高,完成速度快 73%,企業導入後帳號驗證相關的客服事件下降 81%;微軟已於 2025 年 5 月將通行金鑰設為新消費者帳號的預設登入方式。
同步型通行金鑰的優點是使用便利,能在你自己的多台裝置間自動同步,缺點是安全性某種程度上仍受你的雲端帳號本身安全性影響;裝置綁定型硬體金鑰完全不離開實體裝置,安全性更高,但使用上較不方便,遺失實體裝置需要走額外的補發流程,也不像同步型能自動延伸到新裝置。多數一般使用場景選擇同步型即可,高權限或高風險帳號則更適合搭配硬體金鑰。