簡訊驗證不會在短期內全面消失,但在資安強度上已逐步退到備援位置。Passkey讓裝置用私密金鑰回應網站挑戰,搭配生物辨識、PIN或螢幕鎖完成確認,可擋下以假網站騙取驗證碼的攻擊,也不會因電話號碼被移到另一張SIM卡就取得裝置裡的私密金鑰。站內另有Passkey運作原理與台灣導入現況整理可對照公私鑰、政府服務與民間服務的差異(見Apple Passkey安全性說明NIST SP 800-63B-4)。

手機顯示一次性驗證碼輸入畫面,旁邊放著筆記型電腦

PTT討論反映的疑問

PTT MobileComm在8月27日出現「簡訊驗證掰了!Passkey技術登台」討論串,隔日已累積超過20則推文,留言集中在指紋能否使用、換手機、刷臉隱私與裝置遺失等問題(見該串原文)。這是讀者關注點的訊號,不能換算成全台採用率;Passkey的安全性仍應回到標準與服務商文件判斷。

手機放在桌面支架上,旁邊有電腦與植物

Passkey怎麼運作

建立Passkey時,裝置會產生一對公私鑰。服務保存公開金鑰,私密金鑰留在裝置或同步的密碼管理工具;登入時,網站送出一次性挑戰,裝置經過生物辨識、PIN或螢幕鎖確認後,以私密金鑰簽署挑戰,服務再用公開金鑰驗證。生物辨識在裝置端用來授權使用Passkey,Apple也說明Passkey以公私鑰和網域綁定設計降低釣魚風險(見Apple Passkey安全性說明)。

鍵盤上的金屬鎖具,象徵網路帳號的加密防護

和簡訊OTP差在哪裡

簡訊OTP的優點是部署簡單,缺點是代碼會經過電話網路並需要由使用者重新輸入。假網站可以在使用者輸入後即時轉貼到真網站,電話號碼也可能因SIM swap、換卡或轉號落到攻擊者手上;NIST SP 800-63B-4因此把PSTN驗證列為受限方式,Apple的Passkey說明則列出公私鑰與網域綁定的抗釣魚設計(見NIST說明Apple安全性說明)。

簡訊OTP與Passkey的登入流程及資安差異比較圖

Passkey降低的是登入憑證被釣魚或從服務端資料庫竊走的風險。它仍需要裝置本身有安全的螢幕鎖,服務也可能保留密碼、簡訊或帳號復原流程,因此開通Passkey後,備援管道的安全性仍要一併檢查。

智慧型手機與筆記型電腦並排放在白色桌面上

一般用戶怎麼開始

第一步是在自己使用的手機或電腦設定螢幕鎖,再進入常用服務的帳號安全設定,尋找「建立Passkey」或相近選項。Google提供直接建立Passkey的設定頁,Apple說明若看不到Passkey選項,代表該網站或App目前尚未支援;Microsoft也列出密碼管理工具、手機、Windows Hello與硬體安全金鑰等儲存位置(見Google官方說明Apple使用說明Microsoft官方說明)。

台灣街道上懸掛旗幟,呈現台灣數位服務使用情境

換手機前,先確認Passkey是否已同步到同一個密碼管理工具,再於舊裝置仍可登入時新增第二台裝置或備妥服務提供的復原方式。本站的Passkey設定、台灣服務與換手機備援清單也整理過這類操作情境。iPhone登入其他裝置常需掃QR code,Microsoft也提醒手機儲存流程可能需要QR code與藍牙;若Passkey只綁在遺失的舊裝置,最後仍得依服務商的帳號復原流程重新註冊(見Apple跨裝置說明Microsoft說明)。

手持智慧型手機靠近桌上的支付終端設備,呈現行動付款情境

常見問題

簡訊OTP會被完全停用嗎?
目前沒有全球統一的停用日期,多數服務仍把它放在登入或帳號復原流程。NIST SP 800-63B-4將電話網路驗證列為受限方式,要求提供非受限的替代驗證。

Passkey一定要刷臉才能使用嗎?
不一定,裝置通常可用指紋、臉部辨識、PIN或螢幕鎖完成使用者確認。實際選項取決於手機、電腦、瀏覽器與服務支援的驗證方式。

換手機前最該確認什麼?
先確認Passkey已同步,或已在第二台裝置建立備份,並測試服務提供的帳號復原方式。跨iPhone與Android等不同生態系時,可能要用舊手機掃QR code完成跨裝置驗證。