Passkey Singpass dilancarkan pada 1 Julai 2026 untuk pengguna iPhone melalui pelayar mudah alih. Pengguna boleh mendaftarkan passkey melalui aplikasi Singpass dan mengesahkan log masuk menggunakan Face ID, Touch ID, cap jari atau kod laluan enam digit.
Research answer

Create a landscape editorial hero image for this Studio Global article: What are the details of Singpass's new passkey feature launching July 1, 2026 — how does its public-private encryption key pair work to prev. Article summary: Singpass introduced passkeys in a beta launch on 1 July 2026, initially for iPhone users. The feature replaces a reusable secret—such as a password, OTP, or QR approval—with a device-bound cryptographic proof that is sub. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Passkey Singpass ialah kaedah log masuk baharu yang bersifat pilihan. Ia membolehkan pengguna mengakses perkhidmatan tanpa menaip kata laluan, menerima kata laluan sekali guna melalui SMS (OTP) atau meluluskan log masuk menggunakan kod QR. Fasa beta dibuka pada 1 Julai 2026 untuk pengguna iPhone melalui pelayar mudah alih, manakala sokongan Android dan komputer dirancang pada fasa seterusnya.
Perbezaan paling penting ialah passkey bukan sekadar menambah satu lagi rahsia yang boleh dicuri penipu. Sebaliknya, ia menggunakan kelayakan kriptografi yang terikat pada peranti dan perkhidmatan log masuk Singpass yang sah. Ini menjadikannya jauh lebih tahan terhadap phishing.
Kaedah log masuk biasa bergantung pada maklumat yang boleh disalin atau disampaikan semula kepada penipu. Kata laluan boleh dicuri, OTP boleh dipintas atau disalurkan kepada pihak lain, manakala kod QR boleh dimanipulasi sehingga pengguna meluluskan log masuk yang sebenarnya dimulakan oleh penipu.
Dengan passkey, tiada kata laluan atau OTP ditaip dan dihantar ketika pengesahan. Pengguna masih perlu membuktikan bahawa mereka mengawal peranti—biasanya melalui biometrik atau kod laluan—tetapi laman web tidak menerima data biometrik atau kunci peribadi pengguna. Sebaliknya, ia menerima respons kriptografi yang boleh disahkan tetapi tidak boleh digunakan semula seperti kata laluan.
Ketika pendaftaran, iPhone menghasilkan pasangan kunci awam dan kunci peribadi yang unik:
Secara teknikal, ini ialah pengesahan berasaskan kriptografi kunci awam, bukannya sekadar pertukaran kunci penyulitan. Kunci peribadi tidak dihantar kepada Singpass, manakala kunci awam sahaja tidak mencukupi untuk menyamar sebagai pengguna.
Standard FIDO menerangkan pendekatan ini sebagai pengesahan yang terikat pada asal atau domain perkhidmatan yang sah. Ertinya, kelayakan itu dikaitkan dengan domain Singpass sebenar. Laman web tiruan yang kelihatan sama tidak boleh mendapatkan respons yang boleh digunakan untuk log masuk ke Singpass.
Itulah sebabnya halaman log masuk Singpass palsu menjadi kurang berguna kepada penipu apabila berdepan pengguna passkey. Tiada kata laluan, OTP atau kelulusan QR yang boleh dikumpulkan dan digunakan semula.
Pelancarannya dibuat secara berperingkat:
Jadi, pemilik iPhone mungkin melihat pilihan passkey ketika log masuk melalui pelayar mudah alih yang disokong. Namun, tidak semua perkhidmatan Singpass atau semua peranti semestinya menawarkan pilihan itu serta-merta.
Bagi pelancaran awal untuk iPhone, pendaftaran dibuat melalui aplikasi mudah alih Singpass:
Selepas didaftarkan, pengguna mengesahkan identiti secara setempat menggunakan Face ID, Touch ID atau cap jari, atau kod laluan aplikasi Singpass enam digit—bergantung pada peranti dan tetapan yang tersedia. Pengguna tidak perlu menaip kata laluan Singpass pada laman web yang menyokong kaedah ini.
Risiko yang berbeza timbul apabila pengguna memulakan log masuk pada peranti lain, seperti menggunakan telefon untuk mengakses portal pada komputer. Dalam situasi ini, Singpass boleh menggunakan pemeriksaan Bluetooth jarak dekat bagi memastikan telefon yang didaftarkan berada secara fizikal berhampiran peranti yang meminta log masuk.
Pemeriksaan jarak ini tidak menggantikan pengesahan pasangan kunci. Ia menambah bukti bahawa telefon yang menyimpan passkey berada berdekatan. Dengan itu, penipu yang beroperasi dari jauh lebih sukar untuk memujuk mangsa meluluskan log masuk pada peranti yang dikawal penipu—contohnya dengan menghantar kod QR dan memberi arahan langkah demi langkah.
Passkey ialah kaedah tambahan sepanjang fasa beta, bukannya pengganti serta-merta untuk semua kaedah log masuk. Pilihan sedia ada masih diperlukan oleh pengguna yang tidak memiliki iPhone yang layak, belum mendaftarkan passkey, atau menggunakan perkhidmatan dan peranti yang belum termasuk dalam pelancaran berperingkat.
Kaedah lama juga penting untuk liputan dan kebolehcapaian yang lebih luas. Namun, keselamatannya lebih bergantung pada tingkah laku pengguna. Seseorang masih boleh dipengaruhi untuk menyerahkan kata laluan atau OTP, mengimbas kod QR palsu atau meluluskan permintaan log masuk yang tidak dijangka. Polis Singapura terus mengingatkan orang ramai supaya tidak berkongsi kata laluan Singpass atau butiran 2FA dengan individu yang tidak dikenali.
Passkey mengurangkan maklumat kelayakan yang boleh dicuri melalui phishing, tetapi ia tidak menghapuskan semua jenis penipuan. Penipu masih boleh menyamar sebagai organisasi, mendesak mangsa memberikan maklumat peribadi atau cuba mengeksploitasi proses pemulihan dan pengambilalihan akaun.
Reka bentuk Singpass ini berasaskan model kriptografi kunci awam yang terikat pada asal perkhidmatan, seperti yang digunakan dalam standard FIDO dan WebAuthn. FIDO2 ialah standard pengesahan terbuka yang bertujuan menyediakan kelayakan kriptografi tahan phishing, bukannya rahsia boleh guna semula yang mudah dicuri.
Pendekatan berasaskan standard terbuka juga penting untuk keserasian yang lebih luas dalam ekosistem log masuk. FIDO Alliance menerangkan passkey sebagai kelayakan yang terikat pada akaun di sesebuah laman web atau aplikasi dan boleh digunakan melalui telefon, komputer atau kunci keselamatan perkakasan, tertakluk pada pelaksanaan serta fasa sokongan setiap perkhidmatan.
Bagi Singpass, manfaat praktikalnya ialah pengikatan domain: peranti pengesah sepatutnya hanya memberi respons kepada perkhidmatan Singpass yang sah, bukan domain phishing yang menyerupainya.
Singapura merekodkan 37,308 kes penipuan dengan jumlah kerugian sekitar S$913.1 juta pada 2025. Angka ini merangkumi semua jenis penipuan, bukan phishing semata-mata.
Statistik tahunan rasmi pula menyenaraikan 6,264 kes phishing dan S$39.9 juta kerugian akibat phishing pada tahun yang sama. Ini menunjukkan phishing ialah sebahagian penting daripada masalah penipuan yang lebih besar, tetapi angka tersebut tidak boleh dianggap sebagai bukti bahawa semua kerugian penipuan berpunca daripada pencurian kelayakan Singpass.
Maka, sasaran passkey adalah khusus: menjadikan peringkat penangkapan kata laluan atau kelayakan dalam serangan phishing jauh kurang berkesan. Pengguna tetap perlu menyemak alamat laman web, menolak permintaan log masuk yang tidak dijangka dan tidak berkongsi butiran Singpass—terutamanya selagi kaedah pengesahan lama masih tersedia.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Passkey Singpass dilancarkan pada 1 Julai 2026 untuk pengguna iPhone melalui pelayar mudah alih.
Passkey Singpass dilancarkan pada 1 Julai 2026 untuk pengguna iPhone melalui pelayar mudah alih. Pengguna boleh mendaftarkan passkey melalui aplikasi Singpass dan mengesahkan log masuk menggunakan Face ID, Touch ID, cap jari atau kod laluan enam digit.
Singapura merekodkan 6,264 kes phishing dengan kerugian S$39.9 juta pada 2025, sebagai sebahagian daripada 37,308 kes penipuan yang menyebabkan kerugian sekitar S$913.1 juta.