跳到主要内容
Whatever Works

博客

科技2 分钟阅读

2026 年的 Passkey:你的客户已经在用——你的网站让他们进来了吗?

FIDO 2026 年报告:全球已有 50 亿个 passkey 在使用中。90% 的消费者认识它,47% 的人更可能因为记不起密码而放弃购买。这篇讲清楚 passkey 是什么、加入要多少工夫,以及什么时候值得为你的生意做。

本页还有这些语言
简体中文AI + 人工润饰
Passkey 登录示意:手机在商业网站上批准 passkey 提示,密码栏被划掉并显示已登录勾号

随便问十个客户,他们怎么登录你的预约系统、客户后台或结账页,十有八九是同一套:三个密码,有一个是旧账号用剩的,隔一个月就要重置一次。

这件事正在改变。多数商业网站还没察觉,但它已经改了。2026 年 5 月的世界 Passkey 日(World Passkey Day),passkey 那套开放标准背后的产业机构 FIDO Alliance 估计,全球现在已有 50 亿个 passkey 在使用90% 的消费者认识它。你的客户已经准备好了——问题是你的网站有没有。

Passkey 到底是什么(又不是什么)

Passkey 是一种不用密码的登录方式。不用打字,用你手上已经有的东西批准登录:Face ID、指纹、PIN,或设备解锁。

名字容易让人误会,值得把它是什什、不是什什分开讲:

  • 它不是密码 — 没有保密文字要打、要复制、要重用,也就没有东西会泄露。
  • 它不是某个 app 的账号 — 不用下载“Passkeys Inc.”再在那上面登录。Passkey 是一套叫 WebAuthn 的 web 标准,内建在每个主流浏览器、手机和密码管理器里。
  • 它不只是 2FA — 一个 passkey 可以同时取代密码短信验证码,因为批准动作本身就难以被钓鱼。

最后那点为什么成立,用一句话讲“它如何运作”就够:你的设备会生成一对密钥,你的网站只持有能验证你的那一半。私钥那半从不离开你的设备,公司服务器上没有东西可偷,假的“登录”页面也没有东西可抓。客户点“允许”时,设备会证明它是真的那部——全程不传输任何保密内容。

为什么 2026 是那个时刻

多年来,“我们该不该加 passkey?”的诚实答案一直是“客户还没准备好”。2026 年的数据悄悄把这个借口击穿了。

FIDO Alliance 的 State of Passkeys 2026 报告在 2026 年 4 月调查了十个国家的 11,000 名消费者与 1,400 名企业决策者——包括新加坡和中国:

消费者对 passkey 的认知 vs. 实际使用(11,000 名消费者、十个国家)
听过 passkey90%
在至少一个账号上启用过75%
会定期使用49%

Source: FIDO Alliance, State of Passkeys 2026, via Sapio Research (2026 年 4 月)

留意第二条:四分之三的客户已经完成了最难的部分——在某处设置过一个 passkey。他们不用学新习惯。你的网站提供 passkey,是他们一直在等的那部分,不是他们会抗拒的那部分。

当密码失效时,客户身上发生什么
33%过去一年经历过账号被入侵或收到泄露通知的消费者
47%记不起密码时,可能因此放弃购买或登录
17%表示会因为同一个原因很可能离开

Source: FIDO Alliance, State of Passkeys 2026 (2026 年 4 月)

那个 47% 值得停下来想一想。它不是安全统计,是营收数字。做预约、订单或会员登录的生意,每一次客户忘记密码,都可能让他到竞争对手那里把事办完。

部署过的公司报告了什么

报告里企业那一侧的焦点不是做给人看的安全形象,而是运营。已经上线 passkey 的组织,回报了这些收益:

Passkey 上线后报告的收益(组织、十个国家)
安全信心提升47%
员工登录更快45%
对 IT 的满意度更好43%
密码重置工单更少35%
钓鱼相关事件更少32%

Source: FIDO Alliance, State of Passkeys 2026 (2026 年 4 月)

对小生意来说,其中两行是实打实的成本项:密码重置工单少了,要清理的钓鱼事件也少了。安全业界测到的也是同一个模式——HID Global 的企业调查 发现 90% 部署 passkey 的组织看到显著或中等的安全改善,上线后密码使用量下降 26%。

你的客户天天在用的那些平台,也都已经支持了:

  • Apple — iPhone、iPad、Mac 上的 passkey,以及跨 Apple 服务的登录选项。
  • Google — Chrome 以及跨 Google 账号(Gmail、Drive、Google One)的 passkey。
  • Microsoft — Windows Hello 以及跨 Microsoft 365 / Entra ID 的 passkey。
  • Samsung — 搭配 Samsung 账号与跨设备登录的 passkey。

如果你的客户在用上述任何一个,他们大概早就创建过 passkey 了。你没有在要求他们采用新技术——你是在要求他们使用手机上已经有的技术。

实际加入 passkey 需要什么

这里说句实话,因为博客圈里的版本在两个方向上都错了。

错的乐观版说“开个开关就 passwordless”,错的悲观版说“要把整个身份系统重构”。真相在两者之间,取决于你的客户在哪里登录。

  • 如果你用的是现成平台 — Shopify、Squarespace、Wix、WooCommerce、多数 SaaS 工具——先查一下设置。现在很多都让你提供 passkey 注册和登录,或至少 passkey 保护的 2FA——在后台开一下,或装个小插件就行。这是最快、最便宜的路,而且这周就值得做。
  • 如果你有自定的网站或 app — 真正的难处通常就在这里——passkey 是一个被踩过无数次的工程任务,不是研究项目。浏览器 API(WebAuthn)稳定、文档齐全,每个主流后端都有成熟的函数库。典型整合是:让客户在注册时创建 passkey、批准登录代替打密码、密码留作备用。在结构良好的代码库上,通常几天就能搞定,不是几个月。
  • 如果你在旧的技术栈上 — passkey 可能要多花一点工夫,但不用拆掉什么。你可以为有需要的客户在现有密码旁边加上 passkey 登录,逐步迁移。

诚实的取舍

只讲好消息是对不起你。承诺之前,有三件事要知道:

  • 你仍然需要备用。 少数设备或浏览器不会提供 passkey,客户也会弄丢手机。留一个密码(或至少一个替代方法),让任何人都不会被锁在外面。
  • “passkey”不是一个单一产品。 有同步的 passkey(备份到客户自己的 iCloud/Google 账号)和绑定设备的。好消息:客户体验这两者是一样的——他们只是点“允许”。选择主要关于你的设置。
  • 它不会修好你的网站,它会暴露你的流程。 Passkey 只有在登录流程干净时才好使。如果你的注册是五个界面的乱缠,passkey 会让最后一步变快,但救不了整段旅程。先修流程。

这些都不是等下去的理由,而是你应该妥善界定范围的理由——那是半天的对话,不是靠猜。

“好”在实务上长什么样

如果你不确定从哪开始,这就是我们对自定项目设的标准:

  1. 注册时提供 passkey — “用 passkey 注册”并列在 email 旁边,不是藏在设置页里。
  2. 登录时提供 passkey — 客户点一下手机就进来了。不需要密码栏,但仍可用。
  3. 恢复路径 — 一个清楚的“弄丢设备?”流程,让客户不会被永久锁在外面。
  4. 一致性 — web app 和任何 mobile app 之间是同一套登录,所以只有一个习惯要学。

就这些。没有新的供应商关系、没有每月“身份”账单、没有把你的整个生意绑在别人的平台上。

结论

Passkey 不再是“未来的东西”,和 dark mode 一样——安静地,在你客户已经拥有的平台里。FIDO 2026 年的数字很明确:认知度 90%,四分之三的客户已经启用过一个,47% 会因为一个要他们记得密码的网站而离开。

技术准备好了。客户准备好了。剩下的,是那小块、路径很清楚的工作,让你的网站跟上他们的使用习惯。

这样的对话,我们很乐意聊。

外部参考

分享

分享给同事 — 选择一个平台

FacebookXWhatsAppTelegram邮件

各平台名称、标志与图标均为其所有者的注册商标。本页仅用于标识分享目标,并不代表任何背书或合作关系。

关于我们

Whatever Works 是一家专注于软件开发与咨询的公司,提供定制软件产品、网站开发与云计算解决方案。

成立于 2023
香港
成都
温哥华

我们的服务

EasyFax域名与邮箱服务域名及网站开发AI 及大语言模型整合服务资产管理系统仓库管理系统定制解决方案企业自托管方案

联系我们

[email protected]

我们的据点

在页面查看我们的据点

法律

隐私政策服务条款

语言

选择你偏好的语言与地区。

© 2026 Whatever Works. 保留所有权利。

打造真正好用的解决方案,并把它落地实现。