# 通行密鑰，幕後原理

Published: 2026-09-19

通行密鑰是您的裝置發明、從不向您顯示，並拒絕交給任何人的密碼——包括您自己。幕後原理：WebAuthn 儀式（每個網站一組金鑰對、挑戰、簽名）、瀏覽器寫入以杜絕網路釣魚的唯一欄位（來源）、裝置綁定與同步金鑰、AAGUID，以及為何「無法被網路釣魚」和「無法被移動」是相同的特性——這正是 Hacker News 上「我不喜歡通行密鑰」（616 點）所真正關注的問題。結論：NEEDS REVIEW——儀式已發布，生命週期仍在工作草案階段。

Canonical: https://thedailydiff.dev/zh-TW/video/2026-09-19-passkeys-under-the-hood/

## 本影片重點

- 您的裝置發明且從不向您顯示的密碼
- 三個數字：50 億個通行密鑰，98% 的登入成功率，10 億次 Google 登入
- 2013 → 2022：FIDO 如何緩慢地淘汰密碼
- 儀式：每個網站一組金鑰對、挑戰、簽名
- 網路釣魚為何消亡：瀏覽器寫入來源

## 章節

- 0:00 您的裝置發明且從不向您顯示的密碼
- 0:11 三個數字：50 億個通行密鑰，98% 的登入成功率，10 億次 Google 登入
- 0:37 2013 → 2022：FIDO 如何緩慢地淘汰密碼
- 0:59 儀式：每個網站一組金鑰對、挑戰、簽名
- 1:16 網路釣魚為何消亡：瀏覽器寫入來源
- 1:29 私鑰的存放位置：裝置綁定與同步
- 1:51 兩種說法都正確：更快、更強、被鎖定
- 2:14 解決方案：FIDO 憑證交換 (CXF/CXP) 及其現狀
- 2:33 星期一：如何處理您的帳戶
- 2:54 結論：NEEDS REVIEW

## 翻譯文字稿

譯自英文原版旁白。可用的音訊和字幕由 YouTube 控制。

### 您的裝置發明且從不向您顯示的密碼

0:00 通行密鑰是您的裝置發明、從不向您顯示的密碼， 並且拒絕交給任何人，包括您自己，這是整個安全 功能，截至週四，也是整個抱怨的焦點。

### 三個數字：50 億個通行密鑰，98% 的登入成功率，10 億次 Google 登入

0:11 三個數字。FIDO 聯盟統計有 50 億個通行密鑰正在使用中。 微軟測量使用通行密鑰的登入成功率為 98%， 而密碼只有 32%。 一篇題為「我不喜歡通行密鑰」的貼文剛在 Hacker News 榜首停留了一天， 獲得了 600 條評論。 三分鐘內：它們從何而來，您的瀏覽器實際簽署了什麼， 以及為何「無法被網路釣魚」和「無法被移動」是同一個詞。 這是 The Daily Diff，幕後原理。

0:36 2013 年。PayPal、Lenovo 和一家名為 Nok Nok 的新創公司成立了 FIDO

### 2013 → 2022：FIDO 如何緩慢地淘汰密碼

0:41 聯盟，旨在淘汰密碼。 2014 年，Google 和 Yubico 發布了 U2F 安全金鑰。 2019 年，WebAuthn 成為 W3C 標準。 而在 2022 年，Apple、Google 和 Microsoft 將其重新命名為通行密鑰， 因為從來沒有人購買過叫做「可發現常駐憑證」的東西。

### 儀式：每個網站一組金鑰對、挑戰、簽名

0:59 儀式。註冊時，您的裝置會為該網站生成一對新的金鑰對。 公鑰發送到伺服器；私鑰保留在晶片中。 登入時，伺服器發送一個隨機挑戰，裝置對其進行簽名， 然後伺服器根據其儲存的公鑰檢查簽名。 伺服器上沒有秘密可以洩漏。 網路釣魚的部分只有一個欄位。

### 網路釣魚為何消亡：瀏覽器寫入來源

1:17 在裝置簽名之前，是瀏覽器，而不是頁面， 將真實的來源寫入簽名數據中。 一個仿冒網域會獲得一個錯誤網域的簽名， 真實伺服器會拒絕它。 使用者可能會被愚弄；數學不能。 那麼私鑰存放在哪裡？

### 私鑰的存放位置：裝置綁定與同步

1:30 裝置綁定意味著安全金鑰，私鑰從不離開那裡， 一個 YubiKey 可以容納一百個。 同步意味著 iCloud 鑰匙圈、Google 密碼管理員、 1Password 或 Bitwarden，其中金鑰位於一個端到端加密的 保險庫中，並跟隨您的帳戶。 網站可以從一個名為 AAGUID 的 16 位元組模型 ID 來區分， 大多數網站會忽略它。

### 兩種說法都正確：更快、更強、被鎖定

1:51 所以這兩種說法都正確。 登入更快更強大，FIDO 調查顯示四分之三的消費者 擁有一個。但是一個您無法讀取的秘密是無法被網路釣魚且無法被移動的， 當手機報廢，或者機器人禁止您的 Google 帳戶時， 裡面的每一個通行密鑰都會隨之而去。 Hawksley 稱這對公司來說是完美的選擇，但對個人來說則不適合； Nikita Bier 稱之為魔幻仙塵。

### 解決方案：FIDO 憑證交換 (CXF/CXP) 及其現狀

2:14 解決方案有一個名稱。 FIDO 的憑證交換格式已達到建議標準， iOS 26 和 Android 現在可以利用它在管理器之間移動通行密鑰。 旁邊的協議在兩年後仍然是工作草案。 硬體金鑰在設計上從不匯出，因此官方備份是第二個 硬體金鑰，這項建議帶有價格標籤。

### 星期一：如何處理您的帳戶

2:33 所以，週一。第一：在每個帳戶上保留一個密碼和一個驗證器應用程式， 直到匯出功能對您起作用為止；最弱的恢復路徑才是您真正的 安全。第二：裝置綁定意味著第一天就要有兩把金鑰。 第三，如果您負責建置登入功能：要求一個常駐金鑰， 在伺服器上驗證來源，並且停止向剛使用過通行密鑰的人， 再次要求提供通行密鑰。 結論，幕後原理：NEEDS REVIEW。

### 結論：NEEDS REVIEW

2:56 儀式已發布。 生命週期是工作草案。 如果您寧願閱讀而不是聽我說，The Daily Diff 每天早上都會免費寄到您的信箱， 網址是 the daily diff dot dev，連結在下方。 這就是今天的 The Daily Diff。 我是 Axrisi 的 Niko。 負責任地合併。

## 來源

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
