peakj

passkey 到底什么作用?

  •  
  •   peakj · 1 day ago · 4365 views
    现在大厂的系统都支持了 passkey 登录了,但是腾讯云的登录体系,给我整蒙了,passkey 登录之后还要输入两步验证码,这合理吗?比我直接记住密码登录流程还繁琐

    我的认知是 passkey 都通过了生物认证,就证明是我本人操作了,为什么还要多余验证异步两步验证码。

    试了一下阿里云是不需要两步认证的,整个过程很丝滑。
    37 replies    2026-07-29 12:40:53 +08:00
    okekrrGo
        1
    okekrrGo  
       1 day ago
    不用国产的。
    jpyl0423
        2
    jpyl0423  
       1 day ago via iPhone
    甲骨文输入密码之后才验证 passkey ,各家都有花活
    YAOMFFL
        3
    YAOMFFL  
       1 day ago via Android
    借楼问一下大佬们的 passkey 一般存在哪呢?
    woaiwinnie2
        4
    woaiwinnie2  
       1 day ago
    twitter 的 passkey 有登录 passkey 和 2FA passkey ,前者可以跳过 2FA ,后者不能用来登陆账号只能用来 2FA ,很神奇吧
    不过 passkey 确实也不是 2FA ,至少理论上不是
    msg7086
        5
    msg7086  
       1 day ago
    合不合理先不说,为什么 Passkey 可以证明你本人操作?这最多只能证明你本人在场。
    比如你喝醉酒了躺沙发上,别人过来拿你手指一摸就进网站系统了,你醒来一看天塌了,如何。

    系统具体安全性要看各个安全措施组合在一起的效果。比如我司是无密码登录,直接验证 Passkey 。但是登录公司网络本身需要密码。把我干倒了摸了 Passkey 但是没密码依然连不上公司内网。
    GeruzoniAnsasu
        6
    GeruzoniAnsasu  
       1 day ago
    passkey≈把你的用户名+密码 hash 一下,这么说你理解了没?

    生物认证仅仅用于解锁 keychain 把加密的 hash 发出来,登录网站是不知道你的 passkey 是怎么发过来的。
    vibbow
        7
    vibbow  
       1 day ago
    阿里云也是 passkey 后也要输 tfa 验证码
    cnrting
        8
    cnrting  
       1 day ago via iPhone
    passkey 只能证明设备是对的别的不保证
    marcosteam
        9
    marcosteam  
       1 day ago
    那我感觉存在 bitwarden 里就够了啊,所谓的跨设备登录感觉并没有什么卵用
    est
        10
    est  
       1 day ago   ❤️ 2
    我觉得 passkey≈用户名 这个说法就是抬杠

    照这么说 人脸==用户名 。结果现在各家都当成重置密码在用


    我猜纯粹就是提需求的人不懂 passkey 网上随便找了篇教程,然后沙雕教程就指出 passkey 得配合密码,于是就搞出来这么一个脱裤子放屁的方案。
    94
        11
    94  
       1 day ago
    passkey 只是一个快捷登录的方式而已,自动读取之前生成的 key 去做登录。只能证明这个 key 或者这台设备是你认证过的。
    而两步验证则是为了确保你的 passkey 、密码丢失之后还有一层验证措施。
    jetsung
        12
    jetsung  
       1 day ago
    之前就有人说过同样的问题。

    阿里使用 passkey 后,一样需要 2FA 验证的。CloudFlare 也一样,不过,方式不一样而已。有些把 passkey 当账密,有些把 passkey 当 2FA 。

    阿里把它当账密,CloudFlare 把它当 2FA 。
    vacuitym
        13
    vacuitym  
       1 day ago
    是的,腾讯云每隔 7 天都要一次手机号验证码,就算我用他们家的微信扫码都不行,我也是很服气
    Overfill3641
        14
    Overfill3641  
       1 day ago
    Passkey 其实是强于 TOTP 的,TOTP 网站脱库或者钓鱼就可以弄到,和密码一样得重置。
    Passkey 如果服务器存储合规只放公钥,那拿了没用,钓鱼时设备会验证域名,也没用。
    不过现在的 Passkey 在一些网站上用的别扭,没有点击按钮,得先输入账户名再让你用 Passkey 。
    lisxour
        15
    lisxour  
       1 day ago
    passkey 只是为了你不用记密码,而不是一路绿灯。
    DigitalG
        16
    DigitalG  
       1 day ago
    腾讯云的控制台可以配置关闭 2FA 的。只 passkey 登录就可以。几种方案可选的
    imnpc
        17
    imnpc  
       1 day ago
    passkey 主要是不用记忆密码 而且跨平台 设备
    jackOff
        18
    jackOff  
       1 day ago
    国内的 2fa 设计因为强制需要一个身份核实机制,所以国外那套设计对于我国是没有意义的,基本上最后还是要强制短信验证码或者网证做最后兜底机制
    FringJX
        19
    FringJX  
       1 day ago
    passkey 就是账号密码 2.0 版本,和 2FA 没关系,和三方登录也没关系。
    DigitalG
        20
    DigitalG  
       21h 51m ago
    @DigitalG https://console.cloud.tencent.com/developer/security 把通行密钥后面的 “登录保护” 关闭,就是用 passkey 后,就不使用 MFA 二次验证的意思
    jamme
        21
    jamme  
       21h 48m ago   ❤️ 2
    @YAOMFFL bitwarden
    Exslr7
        22
    Exslr7  
       21h 48m ago via iPhone
    有的网站是先输密码再验证 passkey ,把它当做两步验证的其中一种选项了
    peakj
        23
    peakj  
    OP
       20h 23m ago
    @msg7086 确实可以在喝醉状态下被拿手指登录,但是如果这样,直接不支持 passkey 不就得了么,这样只能密码登录,如果是多一道防线,那也就是说 passkey 不是为了做到无密码登录,是为了安全上多上一道锁吗。 我原本认为 passkey 是为了替代密码登录。
    peakj
        24
    peakj  
    OP
       20h 22m ago
    @GeruzoniAnsasu 但是我看有些网站注册的时候,可以不要密码,直接 passkey 登录啊
    peakj
        25
    peakj  
    OP
       20h 21m ago
    @vibbow 我咋不用么,是管理员关了么,之前用密码登录的时候就要
    peakj
        26
    peakj  
    OP
       20h 17m ago
    看来还真是五花八门啊,一种新的方式,看怎么组合了,便利和安全不可兼得啊
    lsearsea
        27
    lsearsea  
       19h 58m ago via Android
    腾讯云二次验证关了,我觉得 pivix 那种添加 passkey 之后能删除密码的方式更好
    Hypixel
        28
    Hypixel  
       19h 29m ago   ❤️ 3
    正好我之前在研究一个物理安全密钥硬件来作为 Passkeys (通行密钥)使用,顺便研究了一下:

    Passkeys 的使用目前分为两种:注册为 Passwordless (无密码),和仅作为 MFA (多因素身份验证)

    按照 FIDO Alliance 官方,用 Passkey 进行 Passwordless 登录后,是不需要额外的身份验证的,因为 Passkeys 本身就包含了用户信息 + MFA 。腾讯云这个属于不规范的糟糕设计。

    还有的网站目前不支持用 Passkeys 作为 Passwordless 登录,只能用于 MFA ,也就是需要先输入账号密码再额外使用 Passkeys 验证。
    Hypixel
        29
    Hypixel  
       19h 25m ago
    比如 Google ,在一台 IP 不同且陌生的设备上,用账号+密码方式登录是需要额外验证的,如果 IP 很脏甚至会不给机会验证直接拒绝登录。而用 Passkeys 进行 Passwordless 登录,即使在 IP 很脏的陌生设备上登录,也是不需要任何额外验证的。
    腾讯云这个就属于自己进行层层加码。
    jetsung
        30
    jetsung  
       17h 36m ago
    @peakj "但是我看有些网站注册的时候,可以不要密码,直接 passkey 登录啊",你说的这种是 OIDC (第三方社交登录,OpenID Connect ) https://openid.net/developers/how-connect-works/ ,即比如 GitHUb 那种 OAuth 方式登录。
    YGHMXFAL
        31
    YGHMXFAL  
       17h 32m ago via Android
    “别家有了我也要有毕竟我也是大厂”
    “这啥玩意儿好像不太懂还是账号密码短信验证码扫脸来兜底吧”

    于是就是你看到得,各家层层加码群魔乱舞,他们根本不知道这玩意儿解决什么痛点
    lyragosa
        32
    lyragosa  
       15h 45m ago   ❤️ 2
    主要是这玩意只是各大系统统一了一套 FIDO 标准,方便网站接入来方便的认证用户。

    至于网站方将这个 passkey 系统用于
    - 完全用于替代用户名和密码,只要 passkey 就一键登录
    - 替代密码,依然要输入用户名
    - 当成 2fa/mfa 使用,用户依然要正常输入用户名+密码之后再走一次 passkey 验证

    都是网站方自己的设定,而因为前面楼层大家提到的各种原因和不可抗力,导致各大中小厂的用法都不一样,当然导致困惑了。

    我个人最钟情于第一种方式,即 passkey 一旦设置就作为安全等级最高的凭据。只需要验证 passkey 即可视为用户本人。
    xue777hua
        33
    xue777hua  
       14h 1m ago
    passkey 验证本人。
    两步验证 收集隐私。

    还有问题么?下一位。
    AmericanExpress
        34
    AmericanExpress  
       13h 14m ago via iPhone
    passkey 是取代密码而不是取代 2fa 的
    msg7086
        35
    msg7086  
       13h 10m ago
    @peakj #23 所以我说这东西取决于具体的安全性需求。Passkey 只能算是 What you have 而不是 What you know ,在安全性高的地方就需要另一种手段来证明你能提供 What you know 的信息。
    多因素认证里的因素,就同时包含了 What you know 和 What you have ,确保你在场而且你醒着。
    iamzuoxinyu
        36
    iamzuoxinyu  
       6h 8m ago
    passkey 本身就是 ssh key 认证的推广,passkey 会额外绑定网站域名,浏览器。就是说你不能所有网站共用一组私钥公钥了。
    yisusheng
        37
    yisusheng  
       3h 57m ago
    @peakj #26 确实有点脱裤子放屁,但是腾讯云是可以使用一次 passkey ,之后输入验证码的时候再用一次 passkey 的
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   5342 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 70ms · UTC 08:38 · PVG 16:38 · LAX 01:38 · JFK 04:38
    ♥ Do have faith in what you're doing.