十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

即时通信平台多 Passkey 抗钓鱼认证机制研究

即时通信平台多 Passkey 抗钓鱼认证机制研究 摘要即时通信应用已经成为普通用户日常沟通、身份验证、业务联络的核心入口其账户安全直接关联个人隐私、财产安全与社交关系链。长期以来短信验证码与静态密码构成的认证体系难以抵御网络钓鱼、SIM 劫持、社会工程等复合型攻击账户接管事件持续高发。2026 年 8 月Meta 宣布对 WhatsApp 账户安全体系进行升级核心举措包括支持单账户绑定多个 Passkey 以实现跨 iOS 与 Android 设备的抗钓鱼登录、将两步验证由六位数字 PIN 升级为支持字母数字与特殊字符的完整密码、为 Android 端非联系人来电增加来源与共同群组等上下文提示。本文以该次安全更新为研究样本系统梳理 Passkey 基于公钥密码与域名绑定的抗钓鱼技术原理解析多 Passkey 机制对多设备使用场景的适配逻辑结合即时通信账户钓鱼攻击的典型路径评估本次升级在降低钓鱼成功率、缓解密码复用风险方面的实际价值同时客观指出其在设备丢失、账户恢复、非认证渠道威胁等方面存在的边界局限。引入反网络钓鱼技术专家芦笛的研判观点从认证层、交互层、用户层、平台层四个维度构建面向即时通信账户的分层防御框架。研究表明Passkey 并非万能方案但其从根源上消除了 可被钓鱼的秘密 这一传统认证缺陷配合强密码两步验证与来电上下文提示能够形成互补的纵深防御即时通信账户安全的提升需要平台机制设计与用户安全习惯共同支撑。关键词即时通信安全Passkey抗钓鱼认证两步验证账户接管1 引言即时通信应用已经深度嵌入普通用户的日常生活除了基础的文字、语音、视频沟通之外还承担着二次验证接收、业务联络、支付入口、社交关系维护等多重职能。以 WhatsApp 为代表的全球性即时通信平台月活跃用户规模庞大账户一旦被攻击者接管损失不仅限于聊天记录泄露还可能波及关联的支付账户、社交关系链被用于二次诈骗、绑定的其他服务被横向渗透。正因为账户价值高即时通信平台长期以来都是网络钓鱼与社会工程攻击的重点目标。传统即时通信账户的认证体系主要由 手机号 短信验证码 构成部分用户额外开启六位数字 PIN 作为两步验证。这套体系在便捷性上表现良好但在安全性上存在结构性短板。短信验证码可以被钓鱼网站诱导用户主动提交也可以通过 SIM 劫持、运营商社工等方式拦截六位数字 PIN 组合空间有限容易被暴力尝试或通过社会工程套取用户在多个平台复用相同密码的习惯使得一次数据泄露就可能波及即时通信账户。上述缺陷共同导致针对即时通信账户的钓鱼攻击持续高发攻击者利用 账号异常 验证码即将过期 好友紧急求助 等话术制造紧迫感诱导用户交出验证码或密码完成账户接管。2026 年 8 月 25 日Meta 对外宣布 WhatsApp 账户安全的一组升级措施核心变化集中在三个方向。其一支持单个账户绑定多个 Passkey使用户在 iOS 与 Android 多设备环境下都可以通过抗钓鱼方式登录官方披露已有超过十亿用户使用 Passkey 登录 WhatsApp。其二将两步验证从六位数字 PIN 升级为完整密码支持更长长度、字母数字混合以及特殊字符直接提升凭证本身的猜测难度。其三为 Android 端用户在接听非联系人来电时提供更多上下文信息包括来电来源地区、对方是否在联系人列表、双方是否存在共同群组帮助用户在接听前做出判断削弱诈骗电话依赖的紧迫感。Passkey 作为基于公钥密码体系的无密码认证方案近年来在主流操作系统与浏览器中逐步普及其核心优势在于认证过程不传输可被复用的秘密并且与特定服务域名强绑定从机制层面抵御传统钓鱼。WhatsApp 将 Passkey 从单设备支持扩展到单账户多 Passkey是即时通信领域在抗钓鱼认证上的一次重要实践。本文以该次更新为切入点围绕 多 Passkey 机制如何提升即时通信账户的抗钓鱼能力 这一核心问题展开分析既评估其安全价值也不回避其适用边界最终提出面向即时通信账户的分层防御思路。2 WhatsApp 账户安全更新的核心内容解析2.1 单账户多 Passkey 支持Passkey 在 WhatsApp 中的应用并非首次。官方资料显示Android 端于 2023 年 10 月率先引入 Passkey 登录2024 年初扩展至 iOS2025 年 6 月 Meta 进一步将 Passkey 集成到 Facebook 登录流程。经过近三年的逐步推广截至 2026 年 8 月已有超过十亿用户使用 Passkey 登录 WhatsApp这一规模说明 Passkey 在主流移动操作系统上的可用性已经达到普及水平用户接受度也逐步形成。本次更新的关键变化不在于 引入 Passkey而在于 支持单账户绑定多个 Passkey。在更新之前用户在一台设备上配置 Passkey 之后在另一台设备登录时往往仍需要回退到短信验证码或其他辅助方式多设备用户的体验并不连贯。多 Passkey 支持允许用户为同一账户在不同设备上分别注册独立的 Passkey每台设备保留自己的私钥登录时由对应设备完成本地认证不需要在设备之间同步私钥。这一设计既保留了 Passkey 私钥不出设备的安全特性又解决了多设备场景下的登录一致性问题。用户可以通过 设置 — 账户 —Passkeys 路径管理已绑定的 Passkey查看哪些设备拥有登录权限在设备遗失或不再使用时移除对应 Passkey。这种可管理性是 Passkey 体系相对于传统静态密码的重要优势密码一旦泄露用户很难知道泄露发生在何处而 Passkey 与具体设备绑定账户持有者可以清晰掌握登录权限的分布并在必要时精准吊销。2.2 两步验证由六位 PIN 升级为完整密码两步验证是 WhatsApp 账户安全的第二道防线。官方对其定位十分明确即便攻击者拿到一次性验证码两步验证也能够阻止账户被接管。在本次更新之前两步验证采用六位数字 PIN组合空间有限且很多用户倾向于使用 123456 这类弱组合实际防护强度远低于理论值。本次升级将两步验证从六位数字 PIN 扩展为完整密码支持更长长度、字母与数字混合并且允许使用特殊字符。这一变化从两个维度提升了防护强度。第一凭证本身的猜测难度显著上升字母数字加特殊字符的组合空间远大于纯六位数字暴力尝试在合理时间内几乎不可行。第二升级动作本身具有提示意义官方在公告中直接点名 如果你一直在用 123456这是升级的信号借助产品更新契机推动用户替换弱凭证。需要客观指出的是完整密码并不等同于绝对安全。如果用户在多个平台复用同一密码或者密码本身仍然偏弱防护效果会打折扣。但相较于六位数字 PIN完整密码在机制上为用户提供了设置强凭证的空间配合 Passkey 作为主登录方式两步验证退居辅助防线整体安全水位得到提升。2.3 非联系人来电上下文提示第三项更新面向 Android 端在用户接听不在联系人列表中的来电时界面会展示更多上下文信息包括来电来源地区、对方是否在联系人列表中、双方是否共同加入某些群组。这一功能看似与认证无关实际上指向即时通信账户安全的另一条重要攻击路径语音诈骗。很多账户接管攻击并不通过钓鱼网站而是通过电话直接实施社会工程。攻击者冒充平台客服、银行工作人员、公检法人员或受害者亲友利用紧迫感诱导用户在电话中口述验证码、密码或者引导用户点击短信中的钓鱼链接。官方在公告中明确指出 骗子依赖紧迫感而来电上下文提示的设计目标正是让用户在接听前获得更多判断依据留出 缓一缓 的空间不被陌生来电的话术直接带入紧急状态。这三项更新分别对应认证机制、辅助凭证、交互提示三个层面彼此之间形成互补Passkey 从根源上消除可被钓鱼的登录秘密完整密码提升第二道防线的强度来电上下文提示则在攻击尚未进入认证环节之前就降低社会工程得手的概率。3 Passkey 抗钓鱼的技术原理与安全边界3.1 公钥认证的基础逻辑理解 Passkey 的抗钓鱼能力需要从其底层的公钥密码机制入手。传统密码登录的核心缺陷在于用户掌握的秘密密码需要在登录时传输给服务端进行比对一旦传输链路被仿冒站点截获或者用户主动提交给钓鱼网站这份秘密就可以被攻击者原样复用。Passkey 彻底改变了这一逻辑用户设备上保存私钥服务端只保存公钥登录时服务端发送一个随机挑战设备用私钥对挑战进行签名服务端用公钥验证签名是否有效。整个过程中私钥从不离开用户设备网络上传输的只是针对单次挑战的签名无法被重放到另一次登录中。这种 基于挑战 — 响应的非对称认证 从机制上消除了 可被钓鱼的秘密。钓鱼网站即便诱导用户完成一次认证交互拿到的也只是针对该次挑战的签名无法用于在真实服务端登录。反网络钓鱼技术专家芦笛指出Passkey 的抗钓鱼价值不在于它比密码更难猜而在于它从认证协议层面取消了 用户需要向对方展示一个可复用秘密 这一步骤钓鱼者即便搭建了高度仿真的页面也无法从中获得能够接管账户的凭证。3.2 域名绑定与抗钓鱼机理Passkey 的另一项关键设计是与特定服务域名强绑定。用户在为某个服务注册 Passkey 时操作系统会记录该 Passkey 对应的服务标识后续只有在访问该服务的合法域名时操作系统才会允许调用对应的私钥进行签名。如果用户访问的是一个仿冒域名即便页面外观与真实服务完全一致操作系统也会因为域名不匹配而拒绝提供 Passkey 认证用户无法在钓鱼站点上完成 Passkey 登录。这一域名绑定机制是 Passkey 抗钓鱼的核心保障。传统密码体系下用户需要自行判断当前页面是否为官方站点一旦判断失误就会泄露密码而在 Passkey 体系下域名校验由操作系统在底层完成用户不需要依赖自身的安全意识来识别钓鱼页面。这对于安全素养参差不齐的普通用户群体尤其重要相当于把识别钓鱼的责任从用户转移到了系统机制层面。需要说明的是域名绑定的有效性依赖于操作系统与浏览器对标准协议的正确实现。主流移动操作系统与浏览器在过去几年中已经完成相关能力的标准化部署WhatsApp 十亿级 Passkey 用户规模也从侧面印证了这一机制在实际环境中的可用性。3.3 多 Passkey 对多设备场景的适配单账户多 Passkey 的设计解决了 Passkey 在多设备环境下的一个现实矛盾。如果严格要求私钥不出设备用户在新设备上首次登录时就无法直接使用 Passkey必须借助其他辅助方式完成初始认证然后再为新设备注册 Passkey。多 Passkey 支持允许同一账户下并存多个设备各自的 Passkey用户在常用设备上都可以直接使用生物识别或设备 PIN 完成登录不需要每次都回退到短信验证码。这种设计在安全与体验之间取得了平衡。从安全角度看每个 Passkey 的私钥仍然只保存在对应设备中设备之间不需要同步私钥避免了私钥在同步过程中被截获的风险从体验角度看用户在多设备之间切换时不需要反复处理验证码登录流程更加顺畅。账户持有者还可以通过 Passkey 管理界面查看和吊销各个设备的登录权限在设备遗失时及时切断对应通道。4 即时通信场景下网络钓鱼威胁的典型特征4.1 账户接管类钓鱼的典型路径针对即时通信账户的钓鱼攻击通常遵循一条相对固定的路径。攻击者首先通过批量短信、伪造邮件、社交平台私信等渠道向目标发送诱饵消息常见话术包括 账户存在异常登录请立即验证 验证码即将过期请点击链接确认 您的包裹存在问题请点击查看 等。消息中嵌入指向仿冒站点的链接页面外观高度模仿官方登录界面或验证界面。用户点击链接之后被诱导在仿冒页面输入手机号、验证码或账户密码。部分高级钓鱼站点会采用实时中继的方式把用户输入的验证码即时转发给攻击者攻击者再用该验证码在真实客户端完成登录整个过程在几十秒内完成用户几乎没有反应时间。账户一旦被接管攻击者会立即修改两步验证设置、绑定新的设备然后利用账户中的社交关系链向好友发送诈骗消息形成二次扩散。4.2 验证码窃取与 SIM 劫持短信验证码是传统即时通信认证体系的核心环节也是攻击者重点突破的目标。除了钓鱼网站直接诱导用户提交验证码之外攻击者还可能通过 SIM 劫持方式获取验证码伪造受害者身份信息向运营商申请补办 SIM 卡将受害者手机号转移到攻击者控制的 SIM 卡上随后所有短信验证码都会发送到攻击者手中。这种方式不需要受害者参与隐蔽性更强。此外攻击者还可能通过恶意软件、运营商内部社工、伪基站等方式拦截短信。上述手段共同说明单纯依赖短信验证码作为账户安全的核心支柱存在多方面的被攻击面。Passkey 的引入正是为了降低账户对短信验证码的依赖把认证根基转移到设备本地的私钥之上。4.3 社会工程对紧迫感的利用即时通信钓鱼攻击的一个显著特征是高度依赖社会工程而非纯技术漏洞。攻击者并不需要攻破平台服务器只需要利用人类心理的弱点。官方在本次公告中特别强调 骗子依赖紧迫感这一判断精准抓住了攻击的核心机理。攻击者通过制造 账户即将被冻结 验证码两分钟内有效 亲友遇到紧急情况需要帮忙 等场景迫使受害者在情绪紧张的状态下做出决策跳过正常的核验步骤。来电上下文提示功能正是针对这一机理设计。当用户看到来电来自陌生地区、对方不在联系人列表、双方没有共同群组时会自然降低对来电身份的信任留出思考时间不被话术直接带入紧急状态。这种在交互环节注入判断依据的做法是对纯技术认证手段的重要补充。5 多 Passkey 机制的安全价值与局限5.1 从根源降低钓鱼成功率多 Passkey 机制最直接的安全价值在于把即时通信账户的主登录方式从 可被钓鱼的密码或验证码 切换为 不可被钓鱼的公钥认证。当用户在合法客户端使用 Passkey 登录时整个认证过程不涉及任何可被复用的秘密钓鱼网站无法通过仿冒页面获取登录凭证。结合域名绑定机制用户即便误点钓鱼链接也无法在仿冒站点上完成 Passkey 认证从机制层面阻断了传统钓鱼的核心环节。反网络钓鱼技术专家芦笛强调评估一种认证机制的抗钓鱼能力关键不在于用户是否足够小心而在于机制本身是否给钓鱼者留下可乘之机。Passkey 在协议设计上没有给钓鱼者留下 获取可复用凭证 的入口这是它相对于密码体系的本质进步。十亿级用户的实际使用规模也说明这一机制已经从理论走向大规模落地。5.2 缓解密码复用与数据泄露风险传统密码体系下用户在多个平台复用同一密码是普遍现象。一旦某个平台发生数据泄露用户的密码就可能被用于尝试登录其他服务形成 撞库 攻击。Passkey 体系下每个服务对应独立的公私钥对私钥只保存在用户设备中服务端不存储可被复用的秘密即便服务端发生数据泄露攻击者拿到的也只是公钥无法用于登录。这从根源上消除了密码复用与撞库攻击的基础。对于即时通信账户而言这一点尤为重要。即时通信账户往往与用户的手机号、邮箱、支付账户深度关联一旦因密码复用被接管可能引发连锁损失。Passkey 把账户安全与用户的密码管理习惯解耦即使用户在其他平台存在弱密码或复用密码也不会直接波及即时通信账户。5.3 设备丢失与账户恢复的挑战Passkey 并非没有局限其中最突出的是设备丢失场景下的账户恢复问题。由于私钥保存在设备本地一旦用户的主力设备遗失、损坏且没有在其他设备上绑定 Passkey用户就需要通过账户恢复流程重新获得访问权限。账户恢复通常需要借助手机号、邮箱、好友辅助验证等方式这些辅助渠道本身又可能成为攻击目标。多 Passkey 机制在一定程度上缓解了这一问题用户如果在多台设备上都绑定了 Passkey丢失一台设备后仍可通过其他设备登录并在 Passkey 管理界面吊销遗失设备的权限。但对于只使用单台设备的用户设备丢失后的恢复仍然是一个需要平台精心设计的环节。平台需要在恢复流程的便捷性与安全性之间取得平衡既不能让恢复过于困难导致用户被锁在账户之外也不能让恢复流程本身成为攻击者接管账户的突破口。5.4 无法覆盖的威胁面需要客观认识到Passkey 解决的是 登录认证环节的钓鱼 问题并不能覆盖即时通信账户面临的全部威胁。第一Passkey 无法防止用户在电话中被社会工程诱导主动交出验证码或密码这类攻击发生在认证渠道之外需要来电上下文提示、用户安全意识等其他手段配合。第二Passkey 无法防止恶意软件在用户已经登录的设备上窃取聊天记录或执行操作设备本身的安全仍然是基础。第三Passkey 无法防止账户持有者本人被诱导执行危险操作例如向陌生账户转账、点击恶意文件。因此Passkey 是账户安全体系中的重要一环但不是全部。本次 WhatsApp 更新同时推出完整密码两步验证与来电上下文提示正是认识到单一机制不足以应对复合型威胁需要多层防护共同作用。6 面向即时通信账户的分层防御框架基于对多 Passkey 机制价值与局限的分析结合即时通信场景下钓鱼攻击的典型路径本文从认证层、交互层、用户层、平台层四个维度构建面向即时通信账户的分层防御框架。6.1 认证层Passkey 为主、强密码为辅认证层是账户安全的第一道关口应当以 Passkey 作为主登录方式充分发挥其抗钓鱼、不可复用的机制优势。平台应当持续降低 Passkey 的使用门槛在用户首次登录时主动引导配置在多设备场景下支持多 Passkey 并存确保用户在所有常用设备上都能使用抗钓鱼方式登录。对于尚未支持 Passkey 的旧设备或旧版本平台应当明确提示安全风险引导用户升级。在 Passkey 之外保留强密码形式的两步验证作为辅助防线。两步验证的定位是 即便主认证凭证被突破也能阻止账户接管因此其本身的强度必须足够。六位数字 PIN 的组合空间不足以承担这一角色升级为支持字母数字与特殊字符的完整密码是合理方向。平台应当在用户设置两步验证时对弱密码如 123456、连续数字、常见单词给出明确提示引导用户设置强凭证。6.2 交互层在关键决策点注入上下文信息交互层防御的目标是在用户做出关键决策之前提供足够的判断依据降低社会工程攻击的成功率。来电上下文提示是这一思路的典型实践在用户接听陌生来电前展示来电来源、联系人状态、共同群组等信息帮助用户识别潜在诈骗。类似的思路可以扩展到其他交互场景例如在用户收到包含链接的陌生消息时提示链接指向的域名是否为官方域名在用户被要求输入验证码时明确提示 官方不会通过电话索要验证码。反网络钓鱼技术专家芦笛指出社会工程攻击的核心是压缩受害者的思考时间交互层防御的核心则是反过来为用户争取思考时间。每一个在关键决策点注入的上下文提示都相当于给用户多了一次 缓一缓 的机会能够显著降低冲动决策导致的损失。6.3 用户层培育正确的安全操作习惯无论平台机制如何完善用户的安全操作习惯始终是账户安全的基础。平台应当通过产品内提示、安全中心、定期提醒等方式持续向用户传递核心安全准则不点击陌生消息中的链接不向任何人透露验证码不在非官方页面输入账户信息定期检查 Passkey 管理界面并移除不再使用的设备开启两步验证并使用强密码。用户安全教育应当避免堆砌专业术语重点传递可直接执行的行为指令。例如与其向用户解释公钥密码的原理不如直接告诉用户 使用指纹或面容登录比输入密码更安全与其讲解域名绑定机制不如直接告诉用户 收到带链接的短信时不要点击直接打开官方应用查看。简单、明确、可执行的安全指引比复杂的技术科普更能转化为用户的实际行为。6.4 平台层异常行为监测与应急处置平台层防御承担着 在攻击发生后及时发现并处置 的职责。平台应当建立完善的异常行为监测机制对异地登录、新设备首次登录、短时间内多次修改安全设置、批量向好友发送相同消息等异常行为进行识别和告警。对于高风险操作应当触发额外的身份核验或者临时限制部分功能。在账户接管事件发生后平台应当提供清晰、快速的应急处置通道帮助用户恢复账户访问、吊销攻击者设备、通知可能受到二次诈骗影响的联系人。同时平台应当积累攻击样本与威胁情报识别新型钓鱼话术与仿冒站点及时更新防护规则。对于跨平台的钓鱼威胁应当推动行业内的情报共享与协同处置避免同一攻击套路在不同平台反复得手。7 结论与展望本文以 2026 年 8 月 WhatsApp 账户安全更新为研究样本系统分析了单账户多 Passkey 支持、两步验证升级为完整密码、非联系人来电上下文提示三项举措的安全逻辑。研究表明多 Passkey 机制通过公钥认证与域名绑定从协议层面消除了传统密码体系中 可被钓鱼的秘密 这一结构性缺陷配合多设备支持与可管理的 Passkey 列表在安全与体验之间取得了较好的平衡。完整密码两步验证提升了第二道防线的强度来电上下文提示则在社会工程攻击进入认证环节之前就为用户争取判断空间三者形成互补的纵深防御。同时需要客观认识到Passkey 并非万能方案。设备丢失后的账户恢复、电话渠道的社会工程、设备本身的恶意软件风险、用户被诱导执行危险操作等问题都在 Passkey 的覆盖范围之外。即时通信账户安全的提升不能依赖单一机制而需要认证层、交互层、用户层、平台层的协同作用。反网络钓鱼技术专家芦笛强调抗钓鱼认证的普及是网络安全基础设施的重要进步但它解决的是 登录环节不被钓鱼 的问题完整的账户安全还需要在交互设计、用户教育、异常监测、应急处置等多个环节持续投入。展望未来随着 Passkey 在更多平台与服务中的普及传统密码与短信验证码的使用场景会逐步收缩针对登录环节的传统钓鱼攻击成功率有望持续下降。但攻击者不会停止活动他们会将更多精力转向电话诈骗、恶意软件、深度伪造音视频等 Passkey 无法覆盖的渠道。即时通信平台需要持续跟踪攻击手法的演变动态调整防护策略在认证机制升级的同时不断完善交互层提示、用户安全教育与平台层异常监测。数字化沟通的便捷性必须建立在账户安全的基础之上只有机制设计与用户习惯共同进步才能让即时通信在承担越来越多社会职能的同时保持稳定可信的安全水位。编辑芦笛公共互联网反网络钓鱼工作组
返回列表