Passkey 無密碼登入 — 2026 年告別密碼的完整轉移指南

Passkey 在 2026 年已不是實驗性功能,而是主流平台的預設登入方式:Apple、Google、Microsoft、Amazon、PayPal 都已支援,且 Google 自 2025 年起讓 passkey 成為個人帳號的預設登入選項。轉移的關鍵不在技術,而在於理解「passkey 存在哪裡」與「裝置壞掉時怎

Passkey 在 2026 年已不是實驗性功能,而是主流平台的預設登入方式:Apple、Google、Microsoft、Amazon、PayPal 都已支援,且 Google 自 2025 年起讓 passkey 成為個人帳號的預設登入選項。轉移的關鍵不在技術,而在於理解「passkey 存在哪裡」與「裝置壞掉時怎麼救回來」這兩件事。做對這兩點,就能永久擺脫密碼與簡訊驗證碼。 Passkey 到底是什麼:一組不會外洩的密碼學金鑰 Passkey 是綁定在你裝置或帳號上的一對公私鑰,取代「帳號+密碼」的認證模式。註冊時,裝置產生一對金鑰:公鑰上傳給網站,私鑰永遠留在裝置的安全區域(iPhone 的 Secure Enclave、Android 的 StrongBox、Windows 的 TPM 晶片)。登入時網站送出一段隨機挑戰值,裝置用私鑰簽名回傳,網站用公鑰驗證。整個過程沒有任何「可被偷走的秘密」離開裝置。 這個設計直接消滅三類最常見的帳號入侵手法。網站資料庫被拖走時,攻擊者只拿到公鑰,公鑰無法反推私鑰;釣魚網站無法騙取 passkey,因為金鑰在建立時就綁定了網域名稱, goog1e.com 拿不到 google.com 的簽名;SIM 卡挾持也失效,因為流程根本不經過簡訊。 技術標準由 FIDO Alliance 與 W3C WebAuthn 規範 共同制定,兩者都是公開標準,非任何單一廠商私有。 2026 年的採用現況:從選項變成預設 Passkey 的普及速度已跨過臨界點。 「全球超過 150 億個線上帳號可使用 passkey 保護」(來源:FIDO Alliance,2025) ,涵蓋主要的雲端、社群、金融與電商服務。 大型平台的實測數據顯示效率差距明顯。 「Google 統計 passkey 登入成功率為 63.8%,密碼加二階段驗證僅 32%;passkey 平均耗時 14.9 秒,密碼加簡訊驗證碼需 30.4 秒」(來源:Google 官方部落格,2023) 。也就是說 passkey 讓登入時間減半,成功率翻倍——這是平台願意把它設為預設的商業理由,不只是資安理由。 密碼本身的失效程度也已量化。 「16% 的資料外洩事件涉及被竊取的登入憑證,且憑證仍是外部攻擊者最常見的入侵途徑」(來源:Verizon 資料外洩調查報告 DBIR,2025) 。密碼管理器只能降低重複使用的風險,無法阻止釣魚;passkey 則從協定層面阻止。 轉移前必須先搞懂:passkey 存在哪裡 轉移失敗最常見的原因,是使用者不知道自己的 passkey 被存到哪個保管庫。Passkey 分兩種型態,決定了你的備援策略: 同步型 passkey(synced) :存在雲端鑰匙圈,跨裝置自動同步。iCloud 鑰匙圈、Google 密碼管理工具、Windows Hello 搭配 Microsoft 帳號、1Password、Bitwarden 都屬此類。手機遺失時,換新機登入同一個雲端帳號即可還原。 裝置綁定型 passkey(device-bound) :只存在單一硬體,不同步。YubiKey 等實體安全金鑰、部分企業內部系統屬此類。硬體遺失即永久失去該把金鑰,必須事先註冊第二把。 多數人第一次建立 passkey 時,系統會靜默選擇當下的預設保管庫。iPhone 上是 iCloud 鑰匙圈,Android 上是 Google 密碼管理工具,Windows 上可能是 Windows Hello 或瀏覽器內建管理器。若你同時用 iPhone 與 Windows 桌機,卻把 passkey 全存進 iCloud,在桌機登入時就得每次掃 QR code 走跨裝置流程。 選一個跨平台保管庫,避免生態系鎖定 建議在開始大量建立 passkey 前,先決定單一保管庫。若你的裝置全在 Apple 生態系,iCloud 鑰匙圈最省事。若跨 iOS、Android、Windows,選擇支援全平台的第三方管理器(1Password、Bitwarden、Proton Pass)較不易卡住。決定後在系統設定裡把它設為預設的自動填入來源,之後每次建立 passkey 才會存到正確位置。 四週轉移實作步驟 不要一次把所有帳號都轉成 passkey,按帳號重要性分批處理,才能在出錯時保有退路。 第一週:先做備援,再碰帳號 確認雲端保管庫的救援機制已設定。iCloud 鑰匙圈需開啟雙重認證並設定「帳號救援聯絡人」;Google 需設定救援手機與救援信箱;第三方管理器需下載並離線保存救援碼(Bitwarden、1Password 皆有)。 準備第二種登入方式。至少保留一組列印出來的備援碼,或註冊一把實體安全金鑰作為離線後備。這一步是整個轉移中唯一不可省略的環節—

相關工具書

由 FeiYueh 親自審稿驗證 · 最後更新於 2026-09-09. Independently maintained — not AI-generated boilerplate.

← Back to Blog