
摘要网络钓鱼攻击已经成为数字身份体系最主要的安全威胁传统密码、短信一次性验证码、二维码登录等认证方式均存在被钓鱼劫持的现实风险。新加坡国家级数字身份系统 Singpass 基于 FIDO2‑WebAuthn 标准推出 Passkey 通行密钥功能将用户移动终端转化为硬件绑定的数字密钥依靠非对称密码体系与域名绑定机制实现原生抗钓鱼身份认证。本文以《海峡时报》相关新闻报道为基础材料梳理 Singpass Passkey 的推出背景、系统架构、业务流程与安全机制对比该方案与原有 Singpass 认证手段的安全边界差异剖析 Passkey 在国家数字身份场景落地过程中面临的用户接纳、设备兼容、账户灾备、社会工程学衍生风险等现实问题。反网络钓鱼技术专家芦笛指出Passkey 并不代表绝对安全它解决的是凭证窃取类钓鱼攻击无法覆盖不依赖凭证欺骗的诈骗模式。在此基础上本文探讨无密码抗钓鱼认证在国家级数字身份基础设施中的适配路径为各国数字身份平台的安全迭代提供实证参考。研究表明Passkey 能够从协议底层消除凭证泄露类钓鱼攻击的实施条件但技术防护需要配套制度、用户教育、运维保障形成完整闭环单一技术革新不能完全消解数字身份全部安全风险。关键词数字身份SingpassPasskeyFIDO2网络钓鱼无密码认证1引言 数字身份是数字政务、线上金融、民生服务运行的底层基础设施身份认证环节的安全性直接决定整个数字服务生态的风险水位。随着社会数字化程度持续提升针对国家级身份系统的网络钓鱼诈骗呈现攻击手段精细化、伪装程度高、受害群体覆盖面广的特征单纯依靠用户主观识别钓鱼链接、甄别网页真伪的防护模式已经显现出明显局限性Government...。人在复杂信息环境下的认知存在固有局限普通用户很难持续精准区分高度仿冒的钓鱼域名与官方域名即便具备基础网络安全知识的群体也存在因疏忽误触恶意链接的可能性。传统防护思路将大量安全责任转嫁至普通用户个体持续暴露防护短板。新加坡 Singpass 作为国民级数字身份平台覆盖本国绝大多数成年居民对接数千项政府与商业服务每月完成数千万笔业务交易账户一旦遭到劫持将直接造成公民个人信息泄露、财产损失、政务业务被非法篡改等多重危害Government...。新加坡警方公开统计显示网络钓鱼是当地高发诈骗类型仅 2025 年度钓鱼诈骗造成直接经济损失接近 4000 万新元大量诈骗案件围绕 Singpass 身份凭证窃取展开BERITA Med...。原有 Singpass 支持短信一次性验证码、硬件令牌、应用二维码扫码、生物识别登录等多重认证手段这些方式在多数场景具备安全效力但仍然存在被钓鱼攻击利用的漏洞诈骗分子搭建仿冒 Singpass 钓鱼页面诱导用户提交验证码、扫描恶意二维码以此完成账户劫持此类案件长期占据诈骗报案的较高比例。在此现实背景之下新加坡政府科技局GovTech正式推出 Singpass Passkey 通行密钥功能把用户手机改造成为专属数字密钥依托 FIDO2 行业标准构建协议层面抗钓鱼的认证通道优先面向 iOS 设备开放测试后续逐步向安卓终端拓展桌面端支持也在分阶段推进落地。该功能不是对原有登录模式的替代而是新增一条独立的认证路径原有验证码、二维码、生物识别登录方式全部予以保留兼顾安全升级与存量用户的业务连续性需求。现有国内外学术研究较多聚焦 Passkey 通用技术原理、互联网企业落地案例针对国家级数字身份大规模部署 Passkey 的实证分析仍然相对有限。国家级身份系统面向全体社会公众需要同时兼顾密码学安全、普惠可用性、跨设备兼容性、账户丢失恢复、公共服务连续性等多重约束和互联网商业产品的落地环境存在显著差异。本文以新加坡《海峡时报》关于 Singpass Passkey 的新闻报道作为核心事实素材结合新加坡政府科技局公开技术说明从应用背景、技术安全机理、业务落地现状、风险短板、优化路径几个维度展开系统分析客观评估移动设备充当数字密钥这一方案的实际防护价值同时厘清该技术的能力边界避免技术万能化认知为我国以及其他国家数字身份安全建设提供实践层面的参考。本文不做脱离现实的理想化推演所有技术分析与风险讨论均基于公开落地场景着重论证原生抗钓鱼认证技术只有在技术规范、运营机制、用户教育三者协同完备条件下才能够释放其安全价值。2Singpass 原有认证体系及其钓鱼攻击风险分析 要理解 Passkey 功能的设计初衷首先需要梳理 Singpass 原有认证体系架构明确各类登录方式的安全优势与固有缺陷厘清钓鱼攻击得以成功利用的技术与业务条件。Singpass 自 2003 年上线历经多轮迭代从早期静态密码体系过渡到双因子认证、移动应用生物识别模式形成一套多层防护的身份认证框架。2.1Singpass 原有主要认证方式 第一静态密码结合短信一次性验证码。早期主流登录手段用户依靠账号密码完成第一层校验系统向绑定手机号发送短信 OTP 作为二次因子。该模式部署简单对终端设备几乎没有特殊要求但是风险点十分突出。密码存在被拖库泄露、弱口令猜测的风险短信验证码本身可以被钓鱼页面诱导用户手动输入诈骗分子搭建高仿页面骗取用户主动提交验证码即可完成账户登录。短信链路还存在 SIM 卡劫持换卡攻击的潜在威胁。第二硬件令牌。早期双因子载体依靠硬件设备生成动态验证码。硬件令牌安全性优于短信验证码但硬件分发、遗失补发成本高携带不便随着移动互联网普及逐步被 Singpass 移动端应用取代。第三Singpass App 二维码扫码登录也是大规模使用的主流模式。用户在网页登录界面获取二维码打开手机应用扫码确认再通过指纹、人脸或者六位应用密码完成二次确认。相较于短信验证码二维码登录安全性得到提升但依然存在钓鱼攻击空间。诈骗网站可以生成仿冒的 Singpass 登录二维码欺骗用户使用官方 App 扫描恶意二维码部分受害者在没有仔细核对业务场景的前提下直接完成身份确认造成账户被劫持。二维码本身不携带域名校验能力用户扫码动作发生在手机应用内部网页端的域名伪造行为很难被应用直接感知攻击可以由此形成闭环。第四应用内生物识别登录。用户打开 Singpass 应用通过人脸、指纹完成本地校验直接访问服务。该模式绑定手机终端但在跨设备跳转场景仍然会遭遇钓鱼风险。当用户从外部恶意网页跳转唤起 Singpass 应用时旧版机制缺少强制域名绑定校验存在被仿冒站点诱导触发生物识别确认的可能性。整体来看上述认证方式都把一部分安全责任交由用户判断需要用户主动分辨网页真伪、甄别二维码对应的业务请求来源。反网络钓鱼技术专家芦笛强调依靠人的判断力作为核心安全屏障本质上就存在不可消除的失效概率攻击者只需要制造一次用户疏忽就可以完成攻击而防御方需要用户每一次操作都保持高度警惕攻防双方的成本并不对等。2.2针对 Singpass 的网络钓鱼攻击运作模式 针对 Singpass 的钓鱼诈骗典型链路可以概括为攻击者制作视觉高度接近 Singpass 官方页面的钓鱼网站注册拼写近似的仿冒域名通过短信、社交软件推送伪装成政务通知、公积金业务提示的恶意链接用户点击链接跳转至钓鱼站点站点模仿官方登录交互诱导受害者输入账号密码、提交短信验证码或者扫描钓鱼二维码攻击者将窃取到的凭证转发到真实 Singpass 接口完成账户登录进而操作公积金查询、个人信息调取、授权金融业务等高危操作最终实现财产盗取或者信息窃取。2025 年新加坡警务统计数据显示此类钓鱼已经成为危害国民数字身份的首要威胁类型大量普通民众包括具备一定网络常识的群体都落入圈套。部分钓鱼页面的 UI、文案、图标完全复刻官方系统普通用户仅凭肉眼很难分辨域名细节。传统安全防护手段例如浏览器风险提示存在提示被用户忽略、攻击者利用域名小字符混淆绕过告警等现实问题。在这样的背景下新加坡政府科技局意识到必须把安全校验逻辑从依赖 “人识别网页” 转向 “协议本身识别服务域名”由此推动 Passkey 通行密钥项目落地。3Singpass Passkey 的整体架构与业务运行流程 Singpass Passkey 基于 FIDO2‑WebAuthn 国际开放标准构建核心思想是将用户智能手机转化为可信数字密钥载体利用非对称密码学完成身份认证全程不传输、不使用传统密码或者一次性验证码同时引入域名绑定校验机制从协议层面阻断钓鱼站点调用合法凭证的可能性Government...。该功能并非独立的全新账号体系而是附着于原有 Singpass 账号之上的新型认证因子一个 Singpass 账号可以绑定一个或者多个移动设备生成的 Passkey 凭证。3.1Passkey 密钥生成与注册流程 用户完成应用更新之后在 Singpass App 内部触发 “创建通行密钥” 操作进入注册环节。整个密钥生成运算全部发生在手机本地安全硬件环境中iOS 设备为 Secure Enclave 安全隔离区安卓设备依托对应平台安全芯片不会在云端生成私钥。设备本地生成一组非对称密钥对私钥永久保存在本机安全硬件之内不会离开用户终端公钥连同依赖方身份标识RP‑ID对应 Singpass 官方域名一同上传至 Singpass 后端服务器存储AskGov。服务器侧仅保存公钥、凭证编号、绑定的域名标识公钥只具备验签功能无法逆向推导私钥即便服务器数据发生泄露攻击者拿到公钥也不能够冒充用户完成登录。私钥受到设备生物特征指纹、人脸识别或者六位 Singpass 应用密码的本地保护没有本地用户授权私钥不会执行任何签名运算。注册完成之后该凭证就和 Singpass 官方域名完成密码学层面的绑定其他域名下的认证请求无法调用这份凭证。反网络钓鱼技术专家芦笛指出RP‑ID 域名绑定是 Passkey 抵抗钓鱼攻击最核心的设计注册阶段即把合法服务域名写入凭证元数据后续任何来自其他域名的认证请求终端直接拒绝签名响应不需要用户做主观判断把安全逻辑下沉至协议层摆脱对人眼识别的依赖。注册完成之后该台移动设备即成为对应 Singpass 账号的数字密钥。如果用户后续更换手机需要在新设备上重新执行创建 Passkey 的流程旧设备一旦在新设备完成账号激活原有设备上的 Passkey 凭证会自动失效防范手机遗失带来的风险。同时官方提供人工客服渠道当设备彻底丢失无法操作时用户可以通过申诉渠道注销旧凭证。3.2Passkey 登录业务流程 登录分为本机登录与跨设备登录两类场景。本机登录即用户在手机浏览器访问接入 Singpass 的政务、商业服务选择 Passkey 登录方式。业务服务器向客户端下发随机挑战值手机识别当前访问站点域名对比凭证内部记录的 RP‑ID确认域名匹配之后请求用户完成生物识别或者 PIN 码校验用户本地解锁私钥对挑战值执行签名运算将签名结果回传给 Singpass 服务端服务端调用预存的公钥完成验签签名验证通过则判定身份合法下发登录会话令牌完成整个认证流程。整个过程没有密码、验证码输入动作不存在可以被钓鱼页面截取的共享秘密信息。跨设备登录场景例如用户在电脑网页使用 Singpass 登录则会触发蓝牙邻近性校验。电脑端发起认证请求生成挑战用户持有安装 Passkey 凭证的手机通过蓝牙确认两台设备物理距离邻近确认请求来源域名合法再完成本地生物校验与签名运算。蓝牙邻近校验用于抵御远程劫持攻击保证持有数字密钥的物理设备就在登录操作现场避免攻击者远程诱导确认身份AskGov。如果电脑浏览器访问的是仿冒钓鱼域名RP‑ID 校验直接失败手机不会弹出任何确认交互即使用户点击恶意链接也无法触发登录确认弹窗。从用户主观体验层面看哪怕误点开钓鱼链接诈骗页面也无法调动 Passkey 完成身份认证。需要着重说明Passkey 没有删除原有登录方式。Singpass 平台保留二维码、短信 OTP、原有生物识别等全部认证通道属于多认证因子并存的架构。这样设计的现实考量在于兼顾不同群体部分老年用户、老旧设备用户暂时不具备 Passkey 使用条件需要依靠传统方式访问公共服务不能因为安全升级造成公共服务访问壁垒。安全层面这也意味着整体系统的安全水位取决于最弱认证链路如果用户仍然保留短信验证码登录攻击者依旧可以攻击其他认证途径Passkey 只是新增一条高安全等级通路并不会自动加固其余登录路径。3.3新加坡落地部署的现实进展 按照海峡时报报道以及新加坡政府科技局公开信息Passkey 首先面向 iOS 版本 Singpass App 开放 Beta 测试2026 年 7 月正式上线经过十周运行已有约 80 万苹果手机用户创建 Passkey 凭证同年 9 月 9 日起向安卓用户分批推送开通入口桌面浏览器版本的支持计划在 2026 年末完成部署。推送策略采取应用内通知弹窗提醒用户需要手动更新 App主动点击创建通行密钥系统不会强制用户开通该功能。从业务定位上看新加坡政府科技局并不追求短时间内全部用户迁移到 Passkey而是引导用户自愿升级。面向政务、金融等高敏感业务场景后续可以逐步引导优先使用 Passkey但现阶段所有民生业务均兼容旧登录方式。该落地节奏体现国家级数字身份系统的审慎原则公共数字基础设施不能激进淘汰存量能力必须兼顾普惠性。4Singpass Passkey 安全能力与防护边界分析 Passkey 借助非对称密码学和域名绑定解决一类明确的攻击但它不是可以抵御全部网络诈骗的万能方案。客观厘清其能力边界对于评估技术落地价值十分关键。4.1相较于传统认证方式的安全增益 第一彻底消除凭证窃取类钓鱼攻击的执行条件。密码、短信 OTP 属于共享秘密只要诱导用户把秘密提交给钓鱼站点攻击即可得逞。Passkey 不存在可以被提交、复制、转发的共享秘密。私钥驻留设备本地永远不向外输出即便用户点开钓鱼网页域名校验机制直接阻断凭证调用诈骗页面无法触发签名不存在可供骗取的凭证对象。反网络钓鱼技术专家芦笛指出这是本质层面的改变传统防护是防止攻击者拿到秘密Passkey 直接消除了可供窃取的秘密本身。第二抵御凭证泄露与重放攻击。服务器只存储公钥公钥泄露不会带来账户风险。不存在数据库拖库之后大批量身份凭证被盗的场景。登录交互传输的是针对随机挑战的签名结果每一次签名都对应服务器下发的一次性随机数签名结果不能被截获之后重复拿来登录其他会话不存在重放攻击空间。第三硬件隔离与邻近校验提升设备劫持门槛。私钥运行于手机安全芯片隔离环境操作系统上层应用无法直接提取私钥内容。跨设备登录场景的蓝牙邻近校验要求数字密钥实体设备物理在场排除攻击者远程诱导确认的攻击路径。对比旧有二维码登录恶意二维码即便被扫描由于域名绑定校验存在也无法调动 Passkey 凭证。第四用户操作体验同步得到优化。免去手动输入密码、抄写短信验证码的步骤依靠指纹人脸完成确认在保证安全升级的前提下降低操作复杂度有利于提升高安全认证手段的用户接受度。安全技术如果操作负担过高会出现用户抵触、绕开高安全通道的现象Singpass Passkey 在设计层面兼顾安全性和易用性。4.2Passkey 无法覆盖的风险与固有短板 必须明确Passkey 能够防御的是 “钓鱼站点窃取身份凭证” 这一类攻击大量其他诈骗模式不在其防护范围之内。其一无法抵御社会工程学诱导下的合法业务授权诈骗。诈骗分子通过电话、社交话术欺骗受害者本人在真实官方网站、真实 Singpass 页面完成转账、授权业务。整个交互发生在合法域名之下RP‑ID 校验全部正常Passkey 会正常弹出生物识别确认窗口用户被话术蛊惑之后主动完成指纹或者人脸确认诈骗依旧能够成功。这种场景不存在域名伪造不属于钓鱼攻击范畴无论采用 Passkey 还是其他认证方式都难以单纯依靠技术拦截只能依靠反诈宣传、交易风控模型、业务限额等手段进行约束。反网络钓鱼技术专家芦笛强调很多公众容易产生认知误区认为部署 Passkey 就可以杜绝全部电信网络诈骗实际上 Passkey 解决的是身份凭证被偷不能解决人被话术欺骗主动授权的问题。其二终端设备本身的安全风险。Passkey 安全根基建立在手机硬件安全芯片、操作系统安全机制之上。如果用户手机已经被恶意软件深度入侵操作系统安全隔离机制被破坏理论上存在恶意程序拦截用户生物识别确认流程的潜在风险。当然该攻击门槛很高需要获取设备高权限属于终端层面威胁不是认证协议本身的缺陷。同时手机丢失被盗之后如果攻击者能够绕过锁屏拿到设备控制权同样会形成风险所以官方设计了更换设备自动注销旧凭证、客服人工注销凭证的灾备机制。其三账户灾备与密钥恢复难题。Passkey 凭证绑定单台物理设备没有传统密码那种可以记忆、跨设备直接使用的秘密。一旦用户手机损坏、丢失并且没有其他已经绑定 Passkey 的备用设备就无法依靠 Passkey 完成登录必须走人工身份核验申诉流程。大规模公共服务场景下大量普通用户尤其是老年群体如果把全部认证依赖 Passkey设备损坏将直接造成服务访问阻断。这也是新加坡没有强制切换、保留旧认证通道的重要原因。密钥恢复是 FIDO 体系在面向大众公共服务落地时普遍遇到的现实难题密码学本身很难提供便捷又安全的恢复方案必须依靠业务侧人工身份核验兜底。其四多凭证管理带来的运维复杂度。一个账号可以绑定多台设备的 Passkey 凭证用户更换手机之后如果忘记注销旧设备凭证废弃手机仍然保留有效密钥会形成遗留风险。平台需要提供清晰的凭证管理界面允许用户查看全部绑定的数字密钥手动注销不再使用的设备。普通用户缺乏安全意识容易忽略清理旧凭证需要产品层面引导、提示。其五兼容性鸿沟。老旧操作系统、低版本 Singpass App 不支持 Passkey 功能一部分老旧终端无法启用该特性会形成数字鸿沟。老年低收入群体所持旧设备可能长期无法升级该群体恰好又是诈骗受害高发人群技术升级红利不能自动覆盖这部分群体必须配套其他反诈手段。综合以上分析可以得出Passkey 是针对钓鱼凭证窃取的优秀技术方案但属于 “专项防护工具”不是身份安全的完整解决方案。其安全价值的发挥依赖终端安全、业务风控、账户灾备运维、公众反诈教育的协同配合。5Singpass Passkey 落地面临的现实挑战 新加坡在国家级数字身份平台落地 Passkey除了技术协议层面的问题还需要应对用户行为、公共服务治理、社会层面多重现实挑战这些挑战对于其他国家推进同类项目具备参考意义。5.1用户认知与采纳度挑战 技术再完善如果用户不愿使用就无法转化为实际防护效果。Passkey 是新的认证概念普通民众并不理解通行密钥、私钥、域名绑定的底层逻辑大部分用户只会感知到 “多了一个登录方式”。调研类反馈显示相当一部分新加坡普通用户分不清 Passkey 和原有的 App 生物登录之间的差异不知道开通之后具体抵御哪一类诈骗威胁。一部分用户存在惰性习惯沿用已经熟悉的短信验证码、二维码登录没有主动更新应用、开通新功能的动力。政府科技局只能依靠应用弹窗推送提示不能强制开启。如何用通俗语言向公众传递安全收益避免过于专业的技术表述提升自愿开通率是运营层面一大难点。同时还要防范错误认知避免公众产生 “开通 Passkey 就完全不怕诈骗” 的错误预期降低用户对社会工程类诈骗的警惕。反网络钓鱼技术专家芦笛指出技术宣传需要客观不能夸大防护能力过度宣传会造成用户麻痹反而带来次生风险。老年群体的认知问题尤为突出。老年用户是网络钓鱼诈骗的高危群体但对手机操作系统版本、应用更新操作接受度低很多人不会主动更新 App无法启用 Passkey。面向该群体不能单纯依靠技术升级传统反诈科普、诈骗拦截系统、家人协助监护仍然是不可或缺的防护手段。5.2账户灾备与公共服务连续性压力 面向数百万国民的公共身份系统可用性优先级极高不能出现大量民众无法访问政务、社保、公积金服务的情况。Passkey 设备绑定的特性带来恢复难题手机损坏丢失若无备用凭证则必须走人工申诉。大规模公共场景下如果未来 Passkey 普及率提升客服申诉通道会面临业务量冲击需要足够的人力、核验流程兜底。新加坡当前的应对方案是长期并存多条认证路径用户即便全部设备的 Passkey 全部失效还可以依靠短信 OTP 等原有方式登录。但从长期演进视角看如果未来逐步引导高敏感业务优先使用 Passkey则必须持续优化身份申诉、凭证重置流程平衡安全和办事便捷性。5.3产业链终端生态约束 Passkey 能力依赖手机操作系统版本、安全芯片、应用版本协同支持。安卓生态碎片化问题客观存在不同厂商的安全芯片实现存在差异需要 Singpass App 针对不同终端完成适配调试这也是新加坡先上线 iOS再分批铺开安卓版本的客观原因。面向全国公众的身份系统要适配海量异构终端测试、兼容性运维工作量远大于互联网商业产品。部分低端老旧硬件不具备安全芯片能力无法实现安全存储私钥这部分设备上即便名义上开启 Passkey也难以达到完整安全等级需要系统识别设备能力做分级提示。5.4多认证因子并存带来的整体系统风险 现阶段 Singpass 是多认证通道并行架构。Passkey 可以挡住钓鱼窃取凭证但攻击者仍然可以攻击短信验证码、二维码等其他登录途径。只要弱风险认证方式还在启用整个账号就会暴露于对应攻击之下。这就形成一组矛盾如果立刻淘汰旧认证方式会破坏公共服务普惠性制造数字鸿沟如果长期全部保留则 Passkey 的防护效果被其他链路削弱。解决该矛盾的可行路径不是一刀切下线旧通道而是实施业务分级策略普通查询类民生业务可以兼容全部登录手段资金变动、个人敏感信息修改等高风险业务逐步引导或者要求优先采用 Passkey 这类抗钓鱼认证方式对短信 OTP 登录执行额外的风险风控校验例如交易限额、二次人工风险提醒、机器学习异常行为检测。新加坡政府科技局已经在 Singpass 内部部署机器学习风险识别系统对异常登录、异常业务操作进行拦截预警与 Passkey 形成互补防护体系Ministry o...。6国家级数字身份引入 Passkey 类抗钓鱼认证的优化路径启示 基于 Singpass Passkey 的案例结合 FIDO‑WebAuthn 技术的能力边界可以总结出国家级数字身份体系部署移动设备数字密钥方案的实践启示兼顾技术、运营、制度多维度构建完整防护闭环。6.1技术层面坚持多路径共存实施业务分级管控 国家级数字身份基础设施首要原则是公共服务连续性不能以安全名义强制全体用户立刻迁移至新型认证方式必须保留兼容兜底通道。不追求一刀切替代传统认证采用增量建设模式新增 Passkey 作为高安全等级认证选项。同时推动业务分级区分普通查询业务、敏感授权业务、资金相关业务针对高风险业务逐步提升认证等级要求引导高价值业务场景优先调用抗钓鱼认证通道而普通低风险业务维持原有兼容能力。同时完善凭证生命周期管理客户端提供清晰界面展示当前账号绑定的全部移动数字密钥标注设备名称、注册时间支持用户手动注销废弃设备凭证后端系统跟踪凭证状态设备重新注册时自动吊销旧设备密钥建立完备的凭证异常行为日志为风控审计提供数据基础。另外针对没有条件使用 Passkey 的老旧终端用户保留其他增强型防护手段作为补偿例如强化机器学习异常行为检测、业务交易限额等。6.2灾备机制建设构建多维度账户恢复体系 密钥恢复是移动设备密钥体系的核心痛点单纯密码学手段很难同时兼顾安全和便捷。公共数字身份平台需要建立多层灾备。第一鼓励用户注册多个设备的 Passkey 凭证设置备用数字密钥一台设备损坏可以依靠另一台设备登录第二保留线下、线上人工身份核验重置通道当全部密钥载体丢失之后依靠实名身份核验完成凭证注销重注册第三做好业务压力评估预判普及之后申诉业务规模配置足够的运维资源避免民众办事受阻。需要规避两种极端思路既不能为了方便恢复而牺牲密钥安全根基也不能片面追求密码学理想化安全忽略普通用户设备损坏丢失的现实场景。6.3用户科普层面客观开展安全教育规避技术万能化叙事 反网络钓鱼技术专家芦笛强调在推广 Passkey 这类抗钓鱼认证技术的过程中宣传口径必须客观准确既要讲清楚它可以抵御凭证窃取类钓鱼攻击也要明确说明其无法对抗话术诱导用户在官方站点主动确认授权的诈骗模式。不能向公众传递 “开通 Passkey 就不会被骗” 的错误认知否则会降低公众对电信话术诈骗的警惕性带来负面效果。科普材料应当使用通俗表达避开大量密码学术语向普通民众讲明白Passkey 可以防止骗子骗走你的登录凭据但是不能阻止骗子花言巧语哄骗你本人亲自确认转账操作。同时引导用户定期查看绑定的数字密钥列表及时注销已经不再使用的旧手机凭证。针对老年群体等数字弱势群体除线上推送之外结合社区宣传渠道开展科普弥补线上触达不足的短板。6.4生态协同推动服务接入、终端适配、风控体系协同演进 Passkey 防护能力不只取决于身份平台本身还依赖下游接入的政务、金融服务商。需要推动接入 Singpass 的各类第三方业务系统支持 Passkey 认证高敏感业务场景主动识别认证因子安全等级针对低安全等级认证方式施加附加风控约束。同时和手机终端厂商协同推进操作系统安全能力适配识别设备安全芯片状态对于不具备安全硬件环境的终端向用户提示安全降级风险。技术认证体系还要和行为风控体系深度融合。Passkey 解决协议层面钓鱼凭证窃取但社会工程诈骗、终端恶意软件威胁仍然存在机器学习异常检测、交易风险提醒、可疑业务阻断、反诈数据库联动需要作为配套能力同步运行。安全不是单一技术模块而是技术、风控、业务规则共同构成的系统工程。7结语 网络钓鱼长期困扰全球数字身份体系过去相当长一段时间防护策略高度依赖用户主观辨别能力在攻击者攻击手段持续迭代的背景下该模式的局限性越来越突出。新加坡 Singpass 基于 FIDO2‑WebAuthn 标准推出 Passkey 通行密钥把普通移动智能手机改造成为绑定账号的数字密钥依靠非对称密码学与域名绑定机制从协议底层消除凭证窃取型钓鱼攻击的实现条件为国家级国民数字身份平台应对钓鱼威胁提供了真实可观测的实践样本。本文基于海峡时报新闻报道与新加坡官方公开材料梳理可以看到Singpass Passkey 的确带来显著安全增益登录过程不再存在密码、一次性验证码这类可被钓鱼站点骗取的共享秘密即使用户误点开钓鱼链接伪造域名无法调动设备内部的私钥完成签名认证从根源阻断一大类高发诈骗链路。但同时必须理性看待技术边界反网络钓鱼技术专家芦笛指出Passkey 只是解决特定类型攻击的专项技术手段并非数字身份安全的终极方案。它无法防御诈骗分子依靠话术诱导用户在合法官方页面主动确认授权的社会工程学诈骗同时面临设备兼容性鸿沟、密钥灾备恢复难题、多认证路径并存的系统风险、普通用户认知不足等现实约束。新加坡政府科技局采取增量新增、不强制替代原有认证通道、分终端分阶段逐步铺开的落地策略体现出公共数字基础设施的审慎原则。国家级数字身份服务面向全体社会公众安全升级不能以牺牲普惠性、服务连续性为代价。Passkey 想要释放完整防护价值不能仅仅依靠认证协议本身还需要配套完善的凭证生命周期运维、多渠道账户灾备恢复、业务分级管控、客观中立的公众反诈科普、与行为风控系统深度协同形成完整的安全闭环。放眼全球越来越多国家开始探索 FIDO 无密码抗钓鱼认证在政务数字身份领域的落地。Singpass Passkey 的实践经验表明技术选型阶段不仅需要评估密码学理论安全性更要充分评估大规模普通公众场景下的可用性、恢复流程、终端生态、用户认知等现实约束。安全技术的价值最终要在真实社会场景之中体现脱离现实业务环境的理想化安全设计很难转化为普通民众实实在在的安全收益。未来随着移动终端硬件能力持续普及Passkey 类设备绑定数字密钥方案会在更多国家数字身份体系中得到应用持续探索技术、业务治理、公众教育三者协同路径是该领域需要持续推进的研究方向。编辑芦笛公共互联网反网络钓鱼工作组 来源迪妙网络空间安全学院