Passkey 与验证器 App 之争:2026 年你的 2FA 该怎么选?
2026 年是 Passkey 正式走向主流的一年。Google、Apple 和 Microsoft 都把它做成了首选登录方式,大多数主流消费级服务也允许你彻底告别密码和验证码,用指纹或面部识别直接登录。这自然引出一个略显尴尬的问题:那个每 30 秒吐出一个 6 位数字的老实巴交的验证器 App,终于要被淘汰了吗?
诚实的答案是:没有。但这个"没有"需要一些解释。Passkey 和 TOTP 验证器 App 用截然不同的方式解决相互重叠的问题,谁都不能全面取代对方。本文将从安全性、恢复机制、锁定风险和日常便利性几个维度进行客观对比,并解释为什么 2026 年最聪明的 2FA 方案是两者并用。
什么是 Passkey?
Passkey 是基于 FIDO2/WebAuthn 标准构建的登录凭证,底层是公钥加密。当你为某个服务注册 Passkey 时,设备会生成一对密钥:私钥永远不会离开你的设备(或同步的钥匙串),公钥则由服务方保存。登录时,服务方发送一个挑战,你的设备用私钥签名,服务器再用公钥验证。
两个特性让它格外强大:
- 天生防钓鱼:凭证与创建它的确切网站域名进行密码学绑定。仿冒域名上的假网站根本无法让你的设备为真实网站签名——从一开始就没有可窃取的秘密。
- 无需输入任何内容:你不再复制验证码,而是通过指纹、面部识别或设备 PIN 码确认。整个登录过程发生在你的设备和真实网站之间。
大多数消费级 Passkey 是可同步的:它们保存在 iCloud 钥匙串、Google 密码管理器或 Microsoft 账户中,并在设备之间复制。这很方便——手机丢了,在新手机上登录同一账户,Passkey 就会回来。但这同样意味着:Passkey 的安全性,取决于同步它的那个生态系统账户。
什么是验证器 App(TOTP)?
TOTP(基于时间的一次性密码)是 Google Authenticator、Microsoft Authenticator、Authy 以及 VKT LocalBox2FA 这类浏览器工具背后的技术。它是一个更老、更简单的模型,由 RFC 6238 定义:设置时服务方与你共享一个密钥(通常以二维码形式),你的应用将密钥与当前时间结合,生成每 30 秒刷新一次的 6 位验证码。
TOTP 至今仍有实实在在的优势:
- 普遍支持:几乎所有提供 2FA 的服务都支持 TOTP,包括许多尚未支持 Passkey 的服务——银行、传统企业工具、政府门户以及大量内部系统。
- 没有生态锁定:标准是开放的。任何 TOTP 应用都能为任何服务生成验证码,你不必绑定 Apple、Google 或 Microsoft 中的任何一家。
- 到处都能运行:手机上自然可以,浏览器里也可以。如果你整天对着电脑,LocalBox2FA 这样的浏览器扩展不碰手机就能生成同样的 RFC 6238 验证码——具体日常用法可参考我们关于在 Chrome 上不用手机完成 2FA 的指南。
- 完全离线:验证码由存储的密钥加设备时钟生成,无需网络、云端或账户。
代价在于安全模型:由于同一个密钥同时保存在服务器和你的设备上,它可能被钓鱼、在服务器数据泄露中流出,也可能在攻击者实时中转的情况下被你亲手读出去。
Passkey 与 TOTP:正面对比
| 对比维度 | Passkey | 验证器 App(TOTP) |
|---|---|---|
| 防钓鱼能力 | 极强——凭证与域名绑定,没有可输入或窃取的内容 | 较好——但验证码可能被钓鱼或实时中转 |
| 跨平台支持 | 增长迅速,但在各服务间仍不均衡 | 全面——几乎所有 2FA 服务都支持 |
| 恢复 / 锁定风险 | 取决于生态系统账户;设备绑定密钥可能永久丢失 | 密钥可备份或导出;备用码作保底 |
| 设置门槛 | 极低——支持的地方一键完成 | 中等——扫码或粘贴密钥、命名、确认 |
| 离线可用 | 可以,但仅限已持有 Passkey 的设备 | 可以——验证码完全离线生成 |
| 生态依赖 | 高——通过 iCloud / Google / Microsoft 同步 | 无——任何平台上的任何应用都行 |
Passkey 赢在哪里
当服务完整支持 Passkey、且你信任同步它的生态系统时,Passkey 是更好的选择:
- 现代服务:主流消费平台现在都提供了成熟的 Passkey 流程。在支持的地方,Passkey 比输入验证码更快也更安全。
- 免疫钓鱼:如果你担心仿冒域名、假登录页,或被"客服"催促着读出验证码,Passkey 直接封死了这一整类攻击——根本没有验证码可以泄露。
- 登录速度:一次生物识别确认取代密码 + 打开 App + 输入验证码。每周几十次登录累积下来,省下的时间相当可观。
TOTP 依然赢在哪里
尽管 Passkey 势头正猛,验证器 App 在以下场景仍有明显优势:
- 传统与小众服务:银行、政府门户、老旧企业系统和大量内部工具仍然只提供 TOTP。对这些账号来说,验证器 App 不是备胎,而是唯一选项。
- 跨生态自由:TOTP 不在乎你用 Apple、Android、Windows 还是 Linux。你的验证码不会被任何厂商的账户扣为人质。
- 任何设备都能用——包括浏览器:LocalBox2FA 这样的浏览器验证器就运行在你工作的地方。对以 PC 为中心的用户来说,在工位上直接生成验证码,永远好过每次都去摸手机。
- 没有厂商锁定:从 iPhone 换到 Android、从 Chrome 换到 Edge,TOTP 密钥都能跟着你走。换 Passkey 试试?尤其是设备绑定型的。
一句话总结:在支持的地方,Passkey 更安全;在不支持的地方,TOTP 更通用。两者谁也取代不了谁——它们覆盖的是不同的缺口。如果你想深入了解验证器 App 本身,可以看我们的 Google Authenticator 与 LocalBox2FA 对比。
2026 年的最佳实践:两层并用
安全圈对分层方案的共识已经基本形成,这也是我们推荐的做法:
- 凡是支持 Passkey 的服务,优先注册 Passkey。它将成为你主要的无密码、防钓鱼登录方式。
- 保留 TOTP 验证器作为备用。很多服务允许同时添加 Passkey 和验证器 App。当你的生态账户出问题,或者你正在用一台没有 Passkey 的设备时,TOTP 能把你救回来。
- 下载或打印备用码,作为最后防线。离线保存——抽屉、保险柜或加密笔记。当技术手段全部失效时,每一套分层方案最终都靠它收尾。
这也正是浏览器 TOTP 工具的价值所在。VKT LocalBox2FA 是一款面向 Chrome 和 Edge 的 TOTP 验证器扩展,基于 Manifest V3 构建、声明零权限:所有数据本地存储、不访问网络、绝无云端同步。它提供一键复制验证码、实时展示所有账号的仪表盘、深色模式以及 6 种界面语言。核心功能免费;Premium 为一次性 $9.99 终身买断,增加将全部记录导出为文本文件并重新导入的功能——备用层本来就应该可迁移,这个特性恰好派上用场。你可以在定价页比较各版本,或直接前往结账页升级。
分层可以这样理解:Passkey 是你的前门,TOTP 验证器是窗户钥匙,备用码是压在门垫下的那把备用钥匙。95% 的时间你走的都是前门——但当它打不开时,你会庆幸另外两把钥匙存在。
用 LocalBox2FA 补全你的 2FA 分层:在浏览器里直接生成 TOTP 验证码——零权限、100% 本地、一键复制、实时仪表盘、深色模式、6 种语言。核心免费,Premium 一次性 $9.99 终身使用。Chrome 商店 · Edge 加载项。
常见问题
Passkey 会取代验证器 App 吗?
短期内不会。Passkey 确实是行业的方向,大多数主流服务也已支持。但普及程度并不均衡:大量老系统、内部工具和传统服务仍然只提供 TOTP。在可预见的几年里,验证器 App 仍将作为兜底方案存在,并且在没有 Passkey 的地方是唯一选择。
同一个账号可以同时用 Passkey 和 TOTP 吗?
在大多数同时支持两者的服务上是可以的。你可以注册 Passkey 作为主要登录方式,再添加 TOTP 验证器作为备用方式。少数网站一次只允许启用一种第二验证方式,请以账号安全设置为准。两者并用意味着任何一种方式不可用时,你都有备用路径。
保存 Passkey 的设备丢了怎么办?
如果你的 Passkey 通过 iCloud、Google 或 Microsoft 同步,只需在新设备上登录同一生态账户即可恢复——这也正是该账户安全性如此重要的原因。如果你的 Passkey 是设备绑定型(只存在于一台设备或硬件钥匙上),丢失后只能退回备用验证方式。这也是纸质备用码始终不可或缺的原因。
Passkey 真的能完全防钓鱼吗?
基本上可以。Passkey 与创建它的确切域名进行密码学绑定,仿冒域名上的假网站无法让你的设备为真实网站签名,收集一次性验证码的经典钓鱼手法随之失效。剩余的风险主要是社会工程学——诱导你批准一次登录——或者攻破同步 Passkey 的那个账户。
2026 年还需要 LocalBox2FA 这样的验证器工具吗?
当然需要。TOTP 适用于任何服务、任何设备、任何生态系统,而 VKT LocalBox2FA 这样的浏览器验证器能把验证码直接放在你工作的地方。它运行在 Chrome 和 Edge 上,声明零权限,全部数据本地存储、不访问网络、从不上传。对于以 PC 为中心的工作流,它彻底省去了伸手拿手机这一步。
在 VKT 扩展目录中查看更多工具,或发送邮件至 [email protected] 联系我们。
