“密码正在死亡”——这两个月,这句话出现的频率前所未有地高。
2026 年 7 月,亚马逊面向全站点卖家全面开放 Passkey(通行密钥)登录,并明确下半年到年底分批强制执行,不提前配置,后续可能直接登不进卖家后台。微信公众号 同月,香港证监会发布通函,要求互联网券商和虚拟资产交易平台在登录环节停止使用一次性密码(OTP),改用通行密钥这类抗钓鱼认证,限期 2027 年 7 月完成。知乎 微软则宣布,企业身份服务 Entra ID 从 9 月起把通行密钥设为默认验证方式,2027 年 2 月起停发短信和语音验证码。微博

于是一个问题摆在了所有 KeePass 用户面前:无密码时代真的要来了,那我苦心经营多年的 .kdbx 数据库,是不是白折腾了?
先把结论放在前面:不但没有白折腾,反而到了该把它补全的时候。下面把全网值得看的信息捋一遍。
通行密钥这次是真的强:它消灭了"可以被念出来的秘密"
先说清楚 passkey 强在哪,不吹不黑。
传统密码和短信验证码、TOTP 动态码,本质上都是"共享秘密":你知道一串字符,服务器也知道。问题在于,任何你能读出来、输进去的凭证,你都可能把它输进一个假的输入框——这就是中间人钓鱼的全部原理,Evilginx 这类开源工具已经把这套流程做成了"改个配置文件"级别的傻瓜操作。知乎
而通行密钥的底层是 WebAuthn/FIDO2:设备本地生成一对非对称密钥,私钥永远不出设备的安全芯片,登录时由设备对网站发来的随机挑战做签名,签名内容里还绑定了当前页面的真实域名。这意味着钓鱼网站即便把页面做得一模一样,也无法让你的设备为另一个域名签名——不是"降低被骗概率",而是让这类攻击在协议层面直接不成立。
所以港证监通函里那句话值得划重点:基于共享秘密的认证方式,已经不足以保护高价值账户。知乎 这是监管机构第一次把判断下到这个层面。对支持 passkey 的网站,能开就开,这是实打实的安全升级。
但有三样东西,通行密钥接不了管
强归强,passkey 离"接管一切"还差得远。至少有三类东西,未来很长一段时间都得继续躺在你的 .kdbx 里。
第一,国内生态的覆盖率还差得远。微信的通行密钥 2024 年底就在海外版 iOS 端上线了,但国内版至今没有跟上。微博 小米澎湃 OS 的浏览器、OPPO、vivo 的新系统陆续支持了第三方通行密钥提供方,华为是例外。知乎 你日常高频使用的电商、银行、政务、社区,绝大多数仍然是"密码+短信验证码"的组合。对这些账号,本地密码库依然是主力工具。
第二,大量"秘密"压根不是登录密码。银行卡取款密码和支付密码、U 盾口令、WiFi 密码、SSH 密钥口令、API Key、各平台的两步验证备用码、甚至路由器后台地址——这些东西在通行密钥体系里根本没有对应的位置。而 kdbx 这种"什么结构化信息都能装"的本地加密容器,恰恰是它们唯一合适的归宿。

第三,一个很多人没意识到的事实:通行密钥本身没法存进 KeePass。passkey 的私钥绑定在你的设备硬件或系统凭据库(iCloud 钥匙串、谷歌密码管理器、Windows Hello)里,不能复制、不能导出、不能转发——这正是它安全的原因,也意味着它永远不可能像密码一样被"放进保险箱"。微信公众号 所以两者根本不是替代关系,而是各管一摊:passkey 管"新世界的登录",密码库管"其余的一切"。
passkey 自己的坑,已经有人踩出来了
如果只看到"抗钓鱼",那是只看了故事的一半。最近两个真实案例,恰好暴露了通行密钥的两个新软肋。
一个是"删了就真进不去了"。亚马逊强制推行后,陆续有大批卖家因为误删设备上的通行密钥,陷入登录死循环:系统强制要求 passkey 登录,密钥却没了,账号彻底锁死。知乎 有卖家以为删掉 Chrome 里保存的密钥,亚马逊后台就会同步清除,结果浏览器没登谷歌账号,云端也找不回;有卖家咨询客服得到"可以直接删除"的答复,在 iPhone 上删了密钥还清空了最近删除;还有人照着 AI 给出的错误建议操作,直接把自己锁在门外。更麻烦的是,亚马逊后台并没有正常的"取消通行密钥"入口,客服大多只能给模板回复,最后只能走申诉通道折腾一圈。

另一个是"云同步被一锅端"。8 月初有安全公司披露了针对通行密钥的新型攻击方案,其中一种被研究者称为"Golden Pass-ta-key":针对谷歌密码管理器的同步机制,用于加密所有同步 passkey 的主密钥,曾以明文写入 Chrome 的 FIDO 日志,攻击者拿到这份日志,就能解密窃取用户云端同步的全部通行密钥。知乎 还有一种思路是篡改 FIDO 请求里的"用户已验证"标志,让设备上的恶意软件绕过指纹或 PIN 验证直接登录。
看出来了吗?“丢了找不回"和"同步即一锅端”,恰恰是本地密码库用户最警惕的两件事。KeePass 那种看起来老派的坚持——数据只在自己手里、格式完全开放、备份随时可做——在通行密钥时代不但没过时,反而成了对冲这些新风险的最后一道防线。
KeePass 用户现在该做的四件事
结合这波信息,给还在用或准备用 KeePass 的朋友一份行动清单:
支持 passkey 的网站,该开就开。谷歌、亚马逊、Telegram、微软账号这些海外主流站点,开了之后钓鱼面实打实变小,和密码库并不冲突。
在 kdbx 里建一条"通行密钥台账"。哪些网站开通了 passkey、密钥存在哪个生态(iCloud 钥匙串、谷歌密码管理器还是设备本地)、用的哪台设备,一条条记清楚。换机、换电脑、卖设备之前,这份台账能救命。
备用码才是真正的救命稻草。凡是开通两步验证或 passkey 时平台给的 backup code、恢复代码,务必存进密码库。亚马逊锁号案例里最痛的教训,就是手里没有任何备用凭证。
数据库本身做好备份。主密码写在纸上锁好,.kdbx 多留几份副本(本地+离线介质各一份),这一步是老生常谈,但它的价值正在上升而不是下降。

写在最后
密码没有死亡,它只是在退守到通行密钥够不到的地方。
现阶段真正每天都在起作用的,不是追新技术,而是"每个站点的密码都不一样"这一件事。而要做到不复用,基本只能靠密码管理器。知乎 选密码管理器就看三点——端到端加密、平台覆盖、导出是否方便。最后一条决定了你的退出成本,而 .kdbx 这个谁也没法锁死你的开放格式,可能反而是走得最远的。
所以,别删库。接着往里填。