簡訊驗證不會在短期內全面消失,但在資安強度上已逐步退到備援位置。Passkey讓裝置用私密金鑰回應網站挑戰,搭配生物辨識、PIN或螢幕鎖完成確認,可擋下以假網站騙取驗證碼的攻擊,也不會因電話號碼被移到另一張SIM卡就取得裝置裡的私密金鑰。站內另有Passkey運作原理與台灣導入現況整理可對照公私鑰、政府服務與民間服務的差異(見Apple Passkey安全性說明與NIST SP 800-63B-4)。
PTT討論反映的疑問
PTT MobileComm在8月27日出現「簡訊驗證掰了!Passkey技術登台」討論串,隔日已累積超過20則推文,留言集中在指紋能否使用、換手機、刷臉隱私與裝置遺失等問題(見該串原文)。這是讀者關注點的訊號,不能換算成全台採用率;Passkey的安全性仍應回到標準與服務商文件判斷。
Passkey怎麼運作
建立Passkey時,裝置會產生一對公私鑰。服務保存公開金鑰,私密金鑰留在裝置或同步的密碼管理工具;登入時,網站送出一次性挑戰,裝置經過生物辨識、PIN或螢幕鎖確認後,以私密金鑰簽署挑戰,服務再用公開金鑰驗證。生物辨識在裝置端用來授權使用Passkey,Apple也說明Passkey以公私鑰和網域綁定設計降低釣魚風險(見Apple Passkey安全性說明)。
和簡訊OTP差在哪裡
簡訊OTP的優點是部署簡單,缺點是代碼會經過電話網路並需要由使用者重新輸入。假網站可以在使用者輸入後即時轉貼到真網站,電話號碼也可能因SIM swap、換卡或轉號落到攻擊者手上;NIST SP 800-63B-4因此把PSTN驗證列為受限方式,Apple的Passkey說明則列出公私鑰與網域綁定的抗釣魚設計(見NIST說明與Apple安全性說明)。
Passkey降低的是登入憑證被釣魚或從服務端資料庫竊走的風險。它仍需要裝置本身有安全的螢幕鎖,服務也可能保留密碼、簡訊或帳號復原流程,因此開通Passkey後,備援管道的安全性仍要一併檢查。
一般用戶怎麼開始
第一步是在自己使用的手機或電腦設定螢幕鎖,再進入常用服務的帳號安全設定,尋找「建立Passkey」或相近選項。Google提供直接建立Passkey的設定頁,Apple說明若看不到Passkey選項,代表該網站或App目前尚未支援;Microsoft也列出密碼管理工具、手機、Windows Hello與硬體安全金鑰等儲存位置(見Google官方說明、Apple使用說明與Microsoft官方說明)。
換手機前,先確認Passkey是否已同步到同一個密碼管理工具,再於舊裝置仍可登入時新增第二台裝置或備妥服務提供的復原方式。本站的Passkey設定、台灣服務與換手機備援清單也整理過這類操作情境。iPhone登入其他裝置常需掃QR code,Microsoft也提醒手機儲存流程可能需要QR code與藍牙;若Passkey只綁在遺失的舊裝置,最後仍得依服務商的帳號復原流程重新註冊(見Apple跨裝置說明與Microsoft說明)。
常見問題
簡訊OTP會被完全停用嗎?
目前沒有全球統一的停用日期,多數服務仍把它放在登入或帳號復原流程。NIST SP 800-63B-4將電話網路驗證列為受限方式,要求提供非受限的替代驗證。
Passkey一定要刷臉才能使用嗎?
不一定,裝置通常可用指紋、臉部辨識、PIN或螢幕鎖完成使用者確認。實際選項取決於手機、電腦、瀏覽器與服務支援的驗證方式。
換手機前最該確認什麼?
先確認Passkey已同步,或已在第二台裝置建立備份,並測試服務提供的帳號復原方式。跨iPhone與Android等不同生態系時,可能要用舊手機掃QR code完成跨裝置驗證。
參考來源
- About the security of passkeys (Apple Support)
- Authenticators:NIST SP 800-63B-4 (National Institute of Standards and Technology)
- Sign in with a passkey instead of a password (Google Account Help)
- Use passkeys to sign in to websites and apps on iPhone (Apple Support)
- Create and save a passkey (Microsoft Support)
- [新聞] 簡訊驗證掰了!Passkey技術登台 75%全球 (批踢踢實業坊 MobileComm)