从密码到通行密钥:Passkey 登录交易所安全吗? 图 1
从密码到通行密钥:Passkey 登录交易所安全吗? · 图 1

通行密钥解决了什么老问题

传统登录的两块基石都有年头了。密码可被撞库、可被复用;短信验证码依赖手机号这个「第二信道」,而 SIM 交换、伪基站和运营商客服社工都瞄准它。通行密钥(Passkey,基于 WebAuthn/FIDO2 标准)换了一条路:密钥对在你的设备或安全密钥内生成,私钥永不离开设备,每次登录用私钥对一个包含域名信息的挑战做签名。钓鱼站拿到的挑战绑定的不是你的域名,签名直接失败——这是它在防钓鱼上和密码的本质区别:密码是「你知道什么」,通行密钥是「你在正确的域名上持有正确的设备」。

它消灭了什么,留下了什么

它消灭的攻击面相当可观:撞库无效(没有可泄露的口令)、中继钓鱼无效(域名不匹配即失败)、短信截获与它无关。对交易所账户这类「被盗后损失直接发生」的场景,这是一次实实在在的加固。

但边界必须讲清楚。第一,恢复面变了:你的访问权绑定在设备与账户体系上,手机丢失、云备份账户失守、平台恢复流程薄弱,都可能把「无法登录」变成新的主要风险。启用前务必确认平台提供的恢复途径(备用设备、安全密钥、人工恢复流程)你走得通。第二,它不保护账户之外的一切:授权管理、提币地址簿、API 权限这些环节照旧需要独立纪律,通行密钥挡得住登录爆破,挡不住你在钓鱼 dApp 上签的一笔授权。第三,设备同步依赖生态(如系统级钥匙串),多设备用户的信任链实际延伸到了设备账号的安全上。

启用前后的清单

启用前:在正规应用商店或官网确认客户端版本;确认至少两台设备或一枚实体安全密钥已注册为凭证;书面记下恢复流程与备用验证码的存放位置。启用后:登录密码保留为长随机串(平台仍可能用它做兜底路径);定期(例如每季度)走一遍「换机演练」,确认新设备能凭恢复途径登录;检查平台的设备管理页,移除不再使用的授权设备。

一句话定性:通行密钥是当前对个人用户性价比最高的登录升级,它显著提高了对手的成本,但没有把交易所账户变成免检区。

和传统二步验证的组合拳

通行密钥不是非此即彼的开关,把它放回整个账户安全体系里,位置才清楚。一个普通用户登录交易所的路径上,可用的防线大致有:强密码、基于时间或基于通行密钥的二次验证、防钓鱼码(登录页面显示只有你知道的暗语)、设备管理白名单、提币地址白名单。Passkey 替代的是「密码加短信」这前半段,后半段仍然要手工补齐。

最值得花时间的组合是 Passkey 加防钓鱼码加提币白名单:前者挡住假域名的登录页,中者让你即使把凭证送错地方也能从页面暗语缺失上察觉异常,后者把「即使被登录也提不走钱」变成默认状态。三者都是配置一次长期受益的类型,与通行密钥形成互补而不是重叠。

反过来说,几件事不该指望 Passkey 去做:它不验证你访问的是不是真官网——那是防钓鱼码和域名核对的职责;它不阻止会话期内的高危操作——登录后弹出的授权请求照旧要逐条读;它也不处理社交工程——一个拿到你设备临时使用权限的人,能直接用你的生物特征完成验证。设备本身的安全(锁屏密码、系统更新、不把设备交给他人解锁状态使用)因此仍是整套体系的地基。工具负责提高门槛,纪律负责关门落锁,两者缺一不可。把 Passkey 当成一次升级演练的机会,顺便把恢复流程、设备清单和白名单一起配齐,才是这次换防的正确姿势。

本指南只提供防御与处置建议,不构成任何投资建议。