注册通行密钥时,iPhone 会生成一对独特的公钥和私钥:
严格来说,这属于公钥密码学在身份认证中的应用,而不只是简单的“加密密钥交换”。私钥不会发送给 Singpass,单独拥有公钥也无法冒充用户。按照 FIDO 标准,这种机制属于与来源绑定的认证:通行密钥与合法服务域名关联,外观相似的钓鱼网站无法取得一份可用于 Singpass 的认证响应。
此次测试采取分阶段推出的方式:
所以,即使是 iPhone 用户,也不应默认所有 Singpass 服务和所有登录场景都已经立即提供通行密钥选项。实际可用范围仍取决于相关服务是否接入,以及当前 rollout 阶段覆盖的设备和浏览器。
在首阶段 iPhone 推出期间,注册操作在 Singpass 移动应用中完成:
如果用户是在另一台设备上打开服务,再用手机完成认证,就会出现一个额外风险:骗子可能控制自己的电脑或手机,诱导受害者在远处批准一次实际上由骗子发起的登录。
蓝牙检查并不取代公钥和私钥验证,而是增加了“手机就在旁边”的物理接近证据。这样一来,骗子更难通过远程发送二维码或登录提示,再电话指导受害者完成批准。例如,骗子在另一地点操作电脑、受害者只在手机上按下确认的攻击路径,会因此更难实施。
这些方式对覆盖范围和无障碍使用仍有价值,但安全性更依赖用户是否能识别并拒绝诱导。用户可能被骗子套出密码或 OTP,也可能被诱导扫描虚假二维码,或批准一项自己并未发起的登录请求。新加坡警方仍提醒公众,绝不要向陌生人透露 Singpass 密码或双重身份验证(2FA)信息。
通行密钥减少了可以被钓鱼窃取的凭证材料,但并不意味着所有诈骗都会消失。骗子仍可能冒充机构,诱导用户提供个人资料,或利用账户恢复、换机和账户接管流程发动攻击。
Singpass 的设计采用了 FIDO 和 WebAuthn 所代表的公钥密码学、来源绑定认证模式。FIDO2(Fast IDentity Online 2)是一套开放认证标准,目标是使用抗钓鱼的加密凭证,而不是依赖可重复使用的密码或验证码。
开放标准的意义在于,通行密钥并非某一家服务商的专有格式。FIDO 联盟将其定义为与网站或应用账户关联的凭证,可根据具体服务和部署情况存放在手机、电脑或硬件安全密钥中,并通过用户解锁设备时使用的生物识别信息、PIN 或图案完成认证。
因此,Singpass 推出通行密钥的目标较为明确:让钓鱼攻击中最关键的“骗取并重放登录凭证”环节变得难以奏效。与此同时,在密码、OTP 和二维码等旧方式仍然存在的过渡期,用户仍需核对网站地址、拒绝意外的登录请求,并且绝不向他人分享 Singpass 信息。