产品 / 通行密钥

永不离开你的密码库的通行密钥

在你自己的密码库中创建 WebAuthn 凭据,并绑定到设备已有的认证器上。不会向任何第三方注册。

功能说明

本地存储的无密码登录

通行密钥通过你平台的 WebAuthn 接口创建,因此凭据的私钥部分不会以可用形式进入密码库,也不会离开你的设备。密码库保存凭据标识及其元数据,以便你日后识别和吊销。

在你创建任何内容之前,页面会先显示可用的认证器,并让你选择依赖方、显示名称、账户和签名算法。

通行密钥与密码库中其他内容并列存放,而不是放进一个独立系统,因此它们的加密、搜索和恢复方式与密码完全相同。

通行密钥如何创建

你的设备生成密钥对

私钥在平台认证器内部生成——TPM 2.0、Secure Enclave 或 Android 的系统密钥库——且不可导出。

密码库记录该凭据

只保存凭据标识和显示元数据,并与其余密码库内容一同加密。

签名在硬件中完成

由于私钥不可导出,为某个网站生成签名只能由认证器本身完成。

硬件解锁就在旁边

同一个设置面板中包含 FIDO2 和生物识别解锁选项,因此通行密钥与硬件绑定解锁位于同一处,而不是分成两个产品。

多层安全防御体系

通行密钥能替代什么、不能替代什么

通行密钥不是备份方案

通行密钥替代的是某个网站上的密码,它并不替代你的密码库。如果你丢失了持有认证器的设备,而其他地方没有保存通行密钥,那条凭据就随设备一起消失了。通行密钥也只在支持 WebAuthn 的网站上才有帮助,这类网站是大多数大型服务,以及数量不断增加的中小服务。

WebAuthn

遵循标准,不是私有格式

凭据通过 WebAuthn 接口创建,因此与任何合规网站所期望的对象类型相同。

Dışa aktarılamaz

私钥留在原处

硬件支持的认证器生成密钥对且绝不释放私钥部分,因此复制你的密码库并不会复制这份凭据。

AES-256-GCM

与其他内容同样存储

凭据记录使用与密码库其余部分相同的逐条密钥方案加密。

常见问题解答

关于通行密钥

我还需要主密码吗?

需要。密码库本身由你的主密码和秘密密钥解锁。通行密钥只替代你注册过它的那些特定网站上的密码。

哪些认证器可用?

你的设备提供的任何平台认证器:Windows 平台生物识别、触控识别、面容识别、Android 生物识别,或 YubiKey 这类 FIDO2 安全密钥。

如果我丢失设备会怎样?

那一个通行密钥会随其认证器一起丢失。你的密码库、其中的密码和备份都不受影响,因为它们本就不依赖那台设备。

相关页面

下载安装包