詐騙與惡意軟體

密碼金鑰會被釣魚嗎?

密碼金鑰是多數人能做的最好的安全升級之一:把你的資料輸入到以假亂真的詐騙頁面裡,騙子也沒有任何東西可偷。這一點至今依然成立。但在2026年,研究人員記錄了一種繞過手法——騙子不去攻擊密碼金鑰,而是攻擊它旁邊較脆弱的備用登入。下面用平實的話說說它是怎麼運作的。

為什麼密碼金鑰難以被釣魚

密碼金鑰用一個祕密取代你的密碼,這個祕密存在你的手機或筆記型電腦裡,而且只綁定到某一個確切的網站。當你登入時,你的裝置會先核對真正的網址,然後才做別的事。要是落到以假亂真的詐騙頁面上,密碼金鑰乾脆拒絕運作——沒有任何驗證碼或密碼可供騙子擷取並重複使用。

這種保護是真實的,也正因如此,密碼金鑰值得使用。陷阱不在密碼金鑰身上,而在你的帳戶仍然允許你用來登入的其他一切東西上。

脆弱之處:你的備用登入

當你設定好密碼金鑰後,舊的登入方式通常仍然開著——密碼、簡訊驗證碼、App 驗證碼,或電子郵件重設連結。它們擺在那裡作為「以防萬一」,好讓你在弄丟裝置時不至於被鎖在門外。

騙子對此心知肚明。他們不去和密碼金鑰硬碰,而是把你引向那些較脆弱的備用方式,因為一個你能唸出或輸入的驗證碼,是可以被騙著交出去的。密碼金鑰盡了它的職責;騙局只是繞過了它。

把這個手法說明白

「降級」誘導:一個假登入頁面悄悄藏起密碼金鑰選項,只給出「用驗證碼登入」或「改用你的密碼」。你照做並輸入驗證碼——而騙子在同一刻把它填進真正的網站。

假的「安全升級」:一則訊息或彈出視窗說你必須「重新註冊」或「新增密碼金鑰」。照做實際上是把騙子的裝置註冊到了你的帳戶上。還有客服來電:有人冒充客服,請你唸出復原碼「以核對你的身分」。在每一種情況裡密碼金鑰都守住了——你只是被引著繞過了它。

如何保護自己

對任何跳過你密碼金鑰的登入都要起疑。如果平時密碼金鑰就能用,某個頁面卻突然要驗證碼或密碼,就停下來,自己從書籤或它的 App 打開網站。絕不要把驗證碼或復原字詞唸給任何人聽——真正的客服不會開口。還有,不要理會你沒有主動發起的「新增密碼金鑰」提示;只在 App 自己的設定裡新增密碼金鑰。

在服務允許的地方,關掉最脆弱的備用方式:捨棄簡訊驗證碼,改用 App 驗證碼或第二個密碼金鑰。並且把你最敏感的檔案徹底排除在登入這盤棋之外——存放在你自己裝置上的加密儲存空間裡,這樣即使線上帳戶被劫持,也不會洩漏任何東西。

Sealby 的定位

Sealby 把你的私人相片、筆記和檔案保存在你 iPhone 上一個以 AES-256 加密的保險庫裡,只有你能解鎖。它不是登入服務,也無法管理你的密碼金鑰——它也不會這樣宣稱。

它與良好的密碼金鑰習慣共享同一個道理:一把鎖的牢固程度,取決於它的備用鑰匙。把最重要的東西放在只有你能掌控的鎖後面,並把任何要你改用「備用」入口的要求,都當作放慢腳步的理由。

這是一般性的知識說明,而非安全建議。詐騙手法和帳戶設定會隨時間改變,也因服務和裝置而異——請查閱最新、可靠的來源,並對任何意外的登入步驟保持警惕。

快速問答

我該停止使用密碼金鑰嗎?

不必。密碼金鑰仍然比密碼安全得多,因為沒有可重複使用的祕密可偷,而且它在以假亂真的網站上根本不管用。這裡說的風險在於它旁邊較脆弱的備用登入,而不在密碼金鑰本身。

我怎麼知道一個登入頁面是不是真的?

不要憑外觀判斷——詐騙頁面會照抄真的頁面。請自己從書籤或它的 App 打開網站,而不是點連結進去;如果平時好用的密碼金鑰突然被跳過、改要驗證碼或密碼,就要起疑。

有人要我把驗證碼唸給他聽。這種情況有可以的時候嗎?

沒有。傳到你手機上或在 App 裡顯示的驗證碼是一把鑰匙,不是身分核對。真正的客服絕不會要你唸出驗證碼。任何這樣要求的人,都是想在那一刻以你的身分登入。

如果我已經交出了驗證碼,或核准了某個要求,該怎麼辦?

盡快行動。打開真正的網站或 App,變更密碼,並查看已登入裝置或使用中工作階段的清單——把你不認得的都移除。然後檢視帳戶的備用登入方式,關掉最脆弱的那些。

← 學習

你的保險庫在等你。

下載 Sealby,保護重要的東西。設定不用一分鐘,也不必建立任何帳號。

在 App Store 下載

iPhone 與 iPad · iOS 17+ · 免費