Passkey:Secure,Convenient Login

第一部分:Passkey 的基本原理 (密钥对)

您的理解:

passkey 是一对密钥对,私钥存储在设备的安全芯片内,无法导出,公钥发送到相对于的网站服务器,只有私钥公钥对上才能登陆,以此免去了输密码的烦恼,也就减少了被盗风险。

这个理解完全正确! 这就是 Passkey 的基石。


第二部分:Google 和 Apple 的角色与云同步

您的理解:

Google 和 apple 的密码管理器是存储加密后的私钥,是使用设备本身的加密来加密,例如在 Windows 上是 Windows hello,这样,无论是云厂商还是攻击者都无法窃取密码。

这个理解方向正确,但在具体实现上有一个非常关键的微妙差别。

您的结论“无论是云厂商还是攻击者都无法窃取”是正确的,但实现方式比您想象的更精妙。

这里需要区分两种 Passkey:

  1. 设备绑定 Passkey (Device-bound Passkey):这是最传统的模式。私钥严格绑定在单一设备的硬件中,无法移动。如果你换了新手机,就得在新手机上重新注册一个 Passkey。安全但不够方便。

  2. 可同步 Passkey (Syncable Passkey):这是 Apple 和 Google 等厂商大力推广的模式,也是我们通常所说的“Passkey”。它的目标是解决“换设备就不方便”的问题。

现在来修正一下您的理解:

总结与精炼

可以这样比喻: - 设备绑定的 Passkey:像一把焊死在你家门上的钥匙,谁也拿不走,但你去了别处就没法开门。 - 可同步的 Passkey:像一个超级保险箱,里面装着你所有门的钥匙(加密的 Passkey 凭证)。这个保险箱被同步到云端。而打开这个保险箱的唯一方法,是同时使用你的“身份证”(Apple/Google 账户)和“指纹/面容”(设备解锁)。云服务商只是保管保险箱,但绝对打不开它。