你在網路商店結帳,畫面請你輸入簡訊裡的一串數字。這串數字能幫網站確認手機在你手上,卻也可能被假網站拿走。
這串數字叫簡訊一次性密碼,英文常寫成 SMS OTP。它只能用一次,所以看起來很安全。但是,騙人的網站能在它失效前把它轉走。
真的簡訊驗證碼,也可能被送進假網站
假網站先照著真的商店,做出很像的登入畫面。你把數字填進去後,它能立刻送到真網站。這種用假頁面騙資料的手法叫「釣魚」。
美國負責科技標準的政府機關 NIST,也注意到這個問題。它把用電話網路傳送的驗證列為「受限」做法。
NIST的準則要求採用這種做法的單位,提供另一種登入選擇。簡訊不會立刻消失,但是不能當成唯一答案。
手機不再交出可以轉送的數字
有些網站因此改用通行密鑰,英文叫 Passkey。登入時,你不再把一串數字交給網站。你只要用平常的指紋、臉部或螢幕鎖解鎖裝置。
制定安全登入標準的國際組織 FIDO 聯盟,推動這套方法。聯盟說,通行密鑰用一對數位鑰匙取代密碼。
註冊時,網站留下公開金鑰,像一把核對答案的鎖。私密金鑰待在你的裝置裡,像是不離開手機的鑰匙。登入時,網站每次都出新題目,裝置答對才能開門。
假網站就算抄走畫面,也拿不到能轉送的數字。因為裝置只會替原本的網站回答登入問題。FIDO 聯盟把這種能力叫防釣魚。
這種登入正在走進台灣的網路結帳
你在網路商店付款時,有些平台會先替商店收錢。接著,平台再把款項交給商店。這類服務叫第三方支付。
2026年7月,台灣第三方支付公會和多家金流業者宣布推動通行密鑰。公會是相關業者組成的團體。TVBS報導,業者計畫讓購物或捐款改用臉部辨識確認。
這不代表所有網站會在同一天更換登入方式。有些仍會保留密碼或簡訊,讓使用者找回帳號。所以你看到的按鈕和開放時間可能不同。
設定時,先確認這是誰的裝置
現在假設家人要替 Google 帳號建立通行密鑰。先問清楚這支手機由誰管理。Google提醒,只在自己擁有和使用的裝置上建立通行密鑰。
學校或圖書館的公用裝置會讓很多人使用。因此,不要在這些裝置建立自己的通行密鑰。能解鎖裝置的人,也可能進入你的帳號。
接著和大人打開帳號的安全或登入設定。Google要求手機先開啟螢幕鎖。建立通行密鑰時,畫面還會要求解鎖一次。
完成後,請大人一起查看原本的登入方法。Google 帳號不會因為新增通行密鑰,就刪掉原有方法。其他服務的安排可能不同。
換手機前,先找鑰匙會跟到哪裡
幾個月後,如果家裡要換手機,通行密鑰會不會一起過去?答案要看你使用哪一種同步工具。同步就是把資料安全帶到使用同一帳號的其他裝置。
以 Apple 裝置為例,iCloud 鑰匙圈會把資料帶到使用同一帳號的裝置。Apple說,通行密鑰會透過這項工具同步。
Apple也要求使用 iCloud 鑰匙圈的帳號開啟雙重認證。這代表登入時,還要用第二種方法確認身分。
換手機前,請大人先確認同步已開啟。也要看帳號還有哪些備用登入方法。不同手機系統的搬移方法可能不一樣。
通行密鑰也守不到每一個地方
通行密鑰不會產生可轉送給假網站的驗證碼。但是,它保護不了已經被別人解鎖的手機。所以裝置本身的螢幕鎖仍然重要。
手機遺失時,先告訴大人。Google建議從帳號中移除遺失裝置的通行密鑰。請大人照其他服務的說明處理。
收到陌生的登入要求時,也不要急著確認。先關掉畫面,再請大人一起查清楚。
這些資料是從哪裡來的
- NIST SP 800-63B數位身分準則(NIST)
- FIDO通行密鑰說明(FIDO Alliance)
- 台灣金流業者推動通行密鑰(TVBS新聞網)
- 用通行密鑰登入Google帳號(Google帳戶說明)
- Apple通行密鑰的安全設計(Apple Support)