Singpass Passkey 於 2026 年 7 月 1 日開始測試,首階段支援使用手機瀏覽器登入的 iPhone/iOS 用戶;Android 及桌面電腦支援會分階段推出。 Passkey 以裝置綁定的公私鑰認證取代可被轉發或重用的密碼、一次性密碼及 QR 核准;登入時只需用 Face ID、Touch ID、指紋或 Singpass 六位數 App 密碼確認。
研究答案

Create a landscape editorial hero image for this Studio Global article: What are the details of Singpass's new passkey feature launching July 1, 2026 — how does its public-private encryption key pair work to prev. Article summary: Singpass introduced passkeys in a beta launch on 1 July 2026, initially for iPhone users. The feature replaces a reusable secret—such as a password, OTP, or QR approval—with a device-bound cryptographic proof that is sub. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Singpass 的 Passkey(通行密鑰),係一種可選擇使用、毋須輸入密碼的新登入方式。用戶唔需要再輸入 Singpass 密碼、SMS 一次性密碼(OTP),亦唔一定要掃描 QR code 再批准登入。呢項功能由 2026 年 7 月 1 日開始測試,首階段開放予使用手機瀏覽器的 iPhone/iOS 用戶;Android 及桌面電腦支援會喺之後階段推出。
重點唔只係「多一條密碼」,而係將認證改為一個綁定喺裝置上的加密憑證。呢個憑證只會對應真正的 Singpass 登入服務,因此比傳統密碼、OTP 或 QR 登入更能抵抗釣魚攻擊。
傳統登入方法通常涉及一些可以被複製、轉發或者重用的資料:
Passkey 的做法唔同:登入時,網站唔會要求用戶輸入或傳送密碼及 OTP。用戶只需要喺自己部手機上,以生物認證或裝置密碼確認操作。Singpass 收到的是一段可以驗證、但唔可以當成密碼再次使用的加密回應。
Face ID、Touch ID 或指紋資料唔會傳畀 Singpass,手機內的私鑰亦唔會離開裝置;Singpass 只會收到用作驗證的密碼學結果。
登記 Passkey 時,iPhone 會產生一對獨有的公鑰同私鑰:
嚴格嚟講,呢個唔係簡單的「交換加密匙」,而係以公開密鑰加密技術進行身份認證。私鑰唔會傳畀 Singpass,而單靠公鑰亦唔可以冒認用戶。
按照 FIDO 及 WebAuthn 所採用的「來源綁定」認證模式,Passkey 會同真正服務的網域掛鈎。即使騙徒整咗一個外觀幾乎一模一樣的 Singpass 登入頁面,假網站都攞唔到一段可供 Singpass 使用的認證回應。
所以,對使用 Passkey 的人嚟講,複製 Singpass 登入頁面的價值會低好多:假網站無法收集一組可以重用的密碼、OTP、QR 批准,或者有效的加密認證結果。
目前推出安排係分階段進行:
因此,即使你有 iPhone,都唔代表每一個 Singpass 服務、每一種瀏覽器或每部裝置即刻都有 Passkey 選項。實際上,仍然要視乎相關服務係咪已納入今次分階段推出範圍。
首階段 iPhone 用戶可以喺 Singpass 手機 App 登記:
登記完成後,登入時可以按裝置支援情況,使用 Face ID、Touch ID、指紋,或者 Singpass App 六位數密碼確認。用戶唔需要喺參與服務的網站輸入 Singpass 密碼。
如果用戶係用一部裝置開啟登入頁面,再用另一部已登記 Passkey 的 iPhone 認證,風險會有所不同:騙徒可能控制住一部電腦或手機,然後喺遠處游說受害人批准登入。
針對跨裝置登入,Singpass 可以透過短距離藍牙檢查,確認持有 Passkey 的手機係咪實際上就在要求登入的裝置附近。
藍牙近距離檢查唔係取代公私鑰驗證,而係額外確認「持有 Passkey 的手機就在附近」。咁樣可以令純粹遙距操控的騙局更難進行,例如騙徒傳一個 QR code 畀受害人,再逐步教對方批准一個其實由騙徒喺另一處發起的登入。
Passkey 係測試階段新增的登入選項,唔係即時全面取代現有方法。未有合資格 iPhone、尚未登記 Passkey,或者使用尚未支援 Passkey 的服務及裝置的人,仍然需要其他登入方式。
保留舊方法亦有助照顧裝置覆蓋及使用需要。不過,密碼、OTP 同 QR 登入對用戶判斷及操作安全的依賴較高:用戶可能被人說服透露密碼或 OTP、掃描假 QR code,或者批准一個自己意料之外的登入要求。
新加坡警方亦繼續提醒市民,唔好向陌生人透露 Singpass 密碼或 2FA 資料,因為相關資料可能被用來登入不同數碼服務,甚至開設銀行戶口、電子錢包、加密貨幣戶口或電話號碼。
Passkey 可以大幅減少可供釣魚的認證資料,但唔代表所有騙案都會消失。騙徒仍然可以冒充機構、施壓套取個人資料,或者針對帳戶復原及接管程序落手。
Singpass Passkey 採用 FIDO/WebAuthn 類型的來源綁定公鑰加密模式。FIDO2(Fast IDentity Online 2)係一套開放認證標準,目標係以較難被釣魚的加密憑證,取代可被騙取及重用的秘密資料。
FIDO 標準由業界組織 FIDO Alliance 推動,重點係令 Passkey 可以喺更廣泛的網站、App、手機、電腦及硬件安全密鑰之間互通;實際支援範圍就要視乎各服務的技術實作及推出進度。
對 Singpass 用戶而言,最實際的安全好處係網域綁定:認證器預期只會對真正的 Singpass 服務作出有效回應,而唔係對一個視覺上相似的釣魚網域回應。
新加坡 2025 年一共錄得 37,308 宗騙案,騙案損失約 9.131 億新加坡元。呢兩個數字係所有類型騙案的總和,唔係單指釣魚騙案;因此,唔可以解讀成所有損失都同 Singpass 憑證被盜有關。
官方年度資料另外列出,2025 年有 6,264 宗釣魚騙案,涉及損失約 3,990 萬新加坡元。 釣魚騙案係整體騙案問題的重要一環,但仍然只係其中一類。
所以,Singpass 推出 Passkey 的針對性相當清楚:令騙徒較難喺釣魚網站階段捕捉、轉發及重用登入憑證。用戶仍然要核實網址、拒絕無預警的登入要求,亦唔好向任何人透露 Singpass 資料,尤其係現有較易受社交工程影響的登入方式仍然並存期間。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Singpass Passkey 於 2026 年 7 月 1 日開始測試,首階段支援使用手機瀏覽器登入的 iPhone/iOS 用戶;Android 及桌面電腦支援會分階段推出。
Singpass Passkey 於 2026 年 7 月 1 日開始測試,首階段支援使用手機瀏覽器登入的 iPhone/iOS 用戶;Android 及桌面電腦支援會分階段推出。 Passkey 以裝置綁定的公私鑰認證取代可被轉發或重用的密碼、一次性密碼及 QR 核准;登入時只需用 Face ID、Touch ID、指紋或 Singpass 六位數 App 密碼確認。
新加坡 2025 年錄得 6,264 宗釣魚騙案,損失約 3,990 萬新加坡元;整體騙案則有 37,308 宗,損失約 9.131 億新加坡元。