使用者仍須在自己的手機上以生物辨識或裝置密碼確認操作,但 Singpass 不會收到 Face ID、Touch ID 或指紋資料,也不會收到手機上的私鑰。服務端只會收到一段可供驗證、但不能當作密碼再次使用的加密回應。
註冊通行密鑰時,iPhone 會產生一組獨一無二的公鑰與私鑰:
嚴格來說,這是公鑰密碼學用於身分驗證的方式,而不只是一般所說的「加密金鑰交換」。私鑰不會傳給 Singpass,而單獨持有公鑰也不足以冒充使用者。
目前推出採分階段方式進行:
換句話說,即使使用者持有 iPhone,也不代表所有 Singpass 服務或所有登入情境都會立即顯示通行密鑰選項。服務本身及使用的裝置,仍須納入這次分階段推出的範圍。
首階段 iPhone 使用者可在 Singpass 行動應用程式內完成設定:
註冊後,登入時會在手機本機進行授權。視乎裝置與設定,使用者可使用 Face ID、Touch ID、指紋或 Singpass 應用程式的六位數密碼確認身分;不需要在合作網站輸入 Singpass 密碼。
若使用者在另一部手機或電腦上開始登入,風險情境會有所不同:騙徒可能控制遠端裝置,再誘導受害者以自己的手機核准登入。對於這類跨裝置驗證,Singpass 可啟動短距離藍牙檢查,確認持有通行密鑰的註冊手機,確實位於要求登入的裝置附近。
不過,這項檢查仍是整體驗證流程的一部分,並不代表所有社交工程或帳戶接管手法都會自動消失。
這些方法有助於維持覆蓋範圍與可及性,但安全性更依賴使用者判斷。使用者仍可能被騙徒誘導透露密碼或 OTP、掃描假 QR 碼,或核准一個自己沒有發起的登入要求。新加坡警方也持續提醒民眾,切勿向陌生人透露 Singpass 密碼或雙重驗證(2FA)資料。
通行密鑰能降低「憑證被釣魚竊取」這個環節的風險,卻不是所有詐騙的萬靈丹。騙徒仍可能冒充政府部門或企業、套取個人資料,或攻擊帳戶復原與帳戶接管流程。因此,即使使用通行密鑰,也應核對網站、拒絕意外出現的登入要求,並避免向他人分享 Singpass 資料。
Singpass 的設計採用與 FIDO 及 WebAuthn 相關的公鑰密碼學和來源綁定模式。FIDO2(Fast IDentity Online 2)是由 FIDO Alliance 推動的開放式驗證標準,目標是以抗釣魚的加密憑證,取代容易被騙取的密碼、簡訊碼等共享秘密。
採用開放標準的意義,在於登入機制不必完全依賴某一家公司的專有格式,也更容易與不同裝置和服務的驗證生態系統互通。對 Singpass 而言,最直接的安全好處是網域綁定:驗證器預期只會對合法 Singpass 服務作出有效回應,而不是對外觀相似的釣魚網域作出可重用的回應。
官方年度數據另列出,2025 年共有 6,264 宗釣魚詐騙,損失約 3,990 萬新加坡元。 這顯示釣魚是整體詐騙問題的重要一環,但相關數字本身並未證明每宗損失都源於 Singpass 登入資料外洩。
因此,推出通行密鑰是一項針對性的安全升級:它主要讓釣魚網站最想取得的登入憑證變得難以收集、轉交和重播。與此同時,使用者仍須確認網址、拒絕非預期的登入要求,並在現有密碼、OTP 或 QR 登入方式尚未完全退出前,保持警覺。