诈骗与恶意软件

通行密钥会被钓鱼吗?

通行密钥是多数人能做出的最好的安全升级之一:把你的信息输入到以假乱真的诈骗页面里,骗子也没有任何东西可偷。这一点至今依然成立。但在2026年,研究人员记录了一种绕过办法——骗子不去攻击通行密钥,而是攻击它旁边更薄弱的备用登录。下面用平实的话讲讲它是怎么运作的。

为什么通行密钥难以被钓鱼

通行密钥用一个秘密取代你的密码,这个秘密存在你的手机或笔记本电脑里,并且只绑定到某一个确切的网站。当你登录时,你的设备会先核对真实的网址,然后才做别的事。要是落到以假乱真的诈骗页面上,通行密钥干脆拒绝工作——没有任何验证码或密码可供骗子抓取和重复使用。

这种保护是真实的,也正因如此,通行密钥值得使用。陷阱不在通行密钥身上,而在你的账户仍然允许你用来登录的其他一切东西上。

薄弱之处:你的备用登录

当你设置好通行密钥后,旧的登录方式通常仍然开着——密码、短信验证码、应用验证码,或电子邮件重置链接。它们摆在那里作为「以防万一」,好让你在丢了设备时不至于被锁在门外。

骗子对此心知肚明。他们不去和通行密钥硬碰,而是把你引向那些更薄弱的备用方式,因为一个你能读出或输入的验证码,是可以被骗着交出去的。通行密钥尽了它的职责;骗局只是绕过了它。

把这个手法说明白

「降级」诱导:一个假登录页面悄悄藏起通行密钥选项,只给出「用验证码登录」或「改用你的密码」。你照做并输入验证码——而骗子在同一刻把它填进真正的网站。

假的「安全升级」:一条消息或弹窗说你必须「重新注册」或「添加新通行密钥」。照做实际上是把骗子的设备注册到了你的账户上。还有客服来电:有人冒充客服,请你读出恢复码「以核实你的身份」。在每一种情况里通行密钥都守住了——你只是被引着绕过了它。

如何保护自己

对任何跳过你通行密钥的登录都要起疑。如果平时通行密钥就能用,某个页面却突然要验证码或密码,就停下来,自己从书签或它的应用打开网站。绝不要把验证码或恢复口令读给任何人——真正的客服不会开口。还有,不要理会你没有主动发起的「添加新通行密钥」提示;只在应用自己的设置里添加通行密钥。

在服务允许的地方,关掉最薄弱的备用方式:舍弃短信验证码,改用应用验证码或第二个通行密钥。并且把你最敏感的文件彻底排除在登录这盘棋之外——存放在你自己设备上的加密存储里,这样即使在线账户被劫持,也不会暴露任何东西。

Sealby 的位置

Sealby 把你的私人照片、笔记和文件保存在你 iPhone 上一个用 AES-256 加密的保险库里,只有你能解锁。它不是登录服务,也无法管理你的通行密钥——它也不会这样声称。

它与良好的通行密钥习惯共享同一个道理:一把锁的牢固程度,取决于它的备用钥匙。把最重要的东西放在只有你能掌控的锁后面,并把任何要你改用「备用」入口的请求,都当作放慢脚步的理由。

这是一般性科普,而非安全建议。诈骗手法和账户设置会随时间变化,也因服务和设备而异——请查阅最新、可靠的来源,并对任何意外的登录步骤保持警惕。

快速问答

我该停止使用通行密钥吗?

不必。通行密钥仍然比密码安全得多,因为没有可反复使用的秘密可偷,而且它在以假乱真的网站上根本不起作用。这里说的风险在于它旁边更薄弱的备用登录,而不在通行密钥本身。

我怎么知道一个登录页面是不是真的?

不要凭外观判断——诈骗页面会照抄真页面。请自己从书签或它的应用打开网站,而不是点链接进去;如果平时好用的通行密钥突然被跳过、改要验证码或密码,就要起疑。

有人让我把验证码读给他。这种情况有可以的时候吗?

没有。发到你手机上或在应用里显示的验证码是一把钥匙,不是身份核验。真正的客服绝不会让你读出验证码。任何这样要求的人,都是想在那一刻以你的身份登录。

如果我已经交出了验证码或批准了某个请求,该怎么办?

尽快行动。打开真正的网站或应用,修改密码,并查看已登录设备或活动会话的列表——把你不认得的都移除。然后检查账户的备用登录方式,关掉最薄弱的那些。

← 学习

你的保险库,已经就绪。

下载 Sealby,守护重要的东西。设置不到一分钟,也无需创建任何账户。

在 App Store 下载

iPhone 和 iPad · iOS 17+ · 免费