配了三年登录功能,今天才发现移动端的认证这件事彻底变了——passkey把密码从登录流程里删了

你上次在手机上登录一个 App,光输入密码加验证码花了多久?十五秒?二十秒?现在这件事变了。2026 年,移动端生物认证已经成熟到可以彻底替代密码——不是「也可以用」,是「更好用」。

密码在移动端的三个致命弱点

第一,速度慢。输入一个 12 位密码,在手机小键盘上平均要 8 秒,加上验证码、等待短信,完整流程走完要 20 秒以上。第二,转化率低。App Store 上 30% 的用户会在注册环节放弃就是因为不想设密码。第三,最致命:不安全。密码可以被钓鱼,可以被撞库,可以在数据泄露事件里被批量暴露。

这三个问题,passkey 一次性全解了。

passkey 是什么:一张脸、一个指纹,就是你的密码

passkey 的底层是 WebAuthn 标准。你的手机会生成一对密钥——公钥发给服务器,私钥存在设备的安全芯片里。你登录时,系统只问一件事:你是这台设备的机主吗?生物识别一过,登录完成。整个过程不超过 3 秒,没有密码什么事。

2026 年的数据说明了一切:同设备 passkey 登录成功率 79%–98%,跨设备扫码 + 蓝牙校验的成功率 52%–67%,比短信验证码的 88.3% 高出一大截。p99 延迟 87ms,是 SMS 2FA 的 4200ms 的五十分之一。

企业那边更激进。2026 年《财富》500 强里 74% 已经强制要求全员使用 passkey,比 2025 年的 32% 翻了一倍多。驱动这个变化的原因很简单:企业账号被盗的事件减少了 98%,钓鱼攻击基本绝迹。

WebAuthn Level 3 解决了移动端最麻烦的问题

Level 3 最大的改进是三个 UX 功能。

第一个是 Conditional UI,中文叫「条件中介」。用户在登录框里聚焦用户名输入框那一刻,passkey 自动出现在系统自动填充建议里,像填密码一样自然。不需要点任何按钮,不需要跳转,不需要任何额外操作。Chrome 108+、Safari 16+、Edge 108+、Firefox 122+ 全部支持。

第二个是 Conditional Create,俗称「无提示注册」。用户在 App 里正常用密码登录,完成之后 App 悄悄弹出一个提示:要不要开启更快登录?用户点「好」,系统直接调用生物识别,passkey 就注册完了。这个流程不需要新开页面,不需要刷新,不需要用户离开当前页面。Safari 17.4 第一个实现,Chrome 133、Edge 133 随后跟进,覆盖率 iOS/macOS 95%、Android Chrome 92%、Windows Web 83%。

第三个是 Hybrid Transport,跨设备扫码登录。你在电脑浏览器里打开一个网站,手机上弹出推送,点一下,人就进去了。整个过程不依赖同一个操作系统,不依赖同一个浏览器,不依赖同一个密码管理器。BLE proximity check 确保扫码的是你自己的手机,不是截屏。

各平台就绪率:比你想的要高

state-of-passkeys.io 2026 年最新数据显示:

  • iOS Safari + Chrome:94% 支持 passkey,100% 支持同步
  • Android Chrome:97% 支持 passkey,100% 支持同步
  • macOS Chrome + Safari:91% 支持 passkey,92% 支持同步
  • Windows Chrome + Edge:90% 支持 passkey,73% 同步(Windows 仍是短板)

中国用户的情况略有不同。Android 端厂商定制系统的碎片化导致部分设备支持不完整,但主流品牌(华为、小米、OPPO、vivo)搭载的基于 Android 9+ 的系统均已支持生物认证,Google Password Manager 在国内设备上的使用率偏低,同步更多依赖厂商自带密码管理器(如华为账号、小米账号)。

移动端落地的三个要注意的地方

第一个是降级设计。永远假设有一部分用户所在环境不支持 passkey。标准做法:检测 PublicKeyCredential.isConditionalMediationAvailable(),如果返回 false,隐藏 passkey 入口,正常显示密码登录。不做降级意味着这部分用户直接流失。

第二个是跨平台同步的坑。在国内环境下,跨设备同步是个现实问题。Android 和 iOS 之间、华为和其他品牌之间,密码管理器不互通。建议在注册 passkey 时提示用户:「您的 passkey 将绑定此设备,如换手机需要重新注册」,提前管理预期,减少客服压力。

第三个是账户恢复。这个问题全行业都没有标准答案。passkey 绑定的是设备,不是账号。用户丢了手机,旧手机上的 passkey 跟着一起丢了。主流做法是多注册一个 passkey(比如同时在手机和电脑上注册),或者保留一个备用认证方式(邮箱验证码)。这个坑现在没有完美的技术解法,只能靠产品流程补。

怎么判断你的产品该不该上 passkey

三个条件满足一个,就可以考虑:第一,日活超过 10 万,登录转化率是核心指标;第二,目标用户以移动端为主,且 iOS/Android 用户比例接近;第三,产品涉及支付、账户安全等高风险操作。

三个条件都不满足的话,passkey 的迁移成本暂时高于收益,可以先做调研,等 2026 年底各平台支持更统一之后再动。

下一步

如果你决定现在迁移,给个最小化路径:第一周,接入 @simplewebauthn/browser 做同设备登录,拿真实数据;第二周,打开 Conditional UI,这是对用户体验提升最大的功能;第三周,接入跨设备扫码登录,重点测 Android + iOS 互通的场景。迁移期间保留密码登录作为 fallback,不要强行切换。

移动端登录这件事,2026 年的答案是:不用密码了。

评论区

0 条评论

登录后可评论。

阿跨·跨端开发 11 阅读