微軟這波轉向的核心,是 Passkey(通行金鑰)。微軟形容它是與 FIDO Alliance 及平台夥伴共同推動的標準型、防網路釣魚驗證方式,目標是取代傳統密碼 。
一般使用者可以把 Passkey 理解為:不再輸入一組會被重複使用、可能外洩的密碼,而是用裝置上的臉部辨識、指紋或 PIN 碼,在支援的應用程式或網站完成登入 。
較技術面的說法是,Passkey 屬於基於 WebAuthn 的憑證,使用公私鑰加密機制;公開金鑰可由服務端保存,私密金鑰則留在使用者裝置上 。這也是它被視為比傳統密碼更能抵抗網路釣魚攻擊的原因之一。
依照裝置與服務支援情況,微軟的無密碼選項可包括 Passkey、Windows Hello 類型的臉部/指紋/PIN 登入、Microsoft Authenticator 應用程式,以及實體安全金鑰 。
這次公告不代表所有既有 Microsoft 帳戶會突然不能用密碼登入。微軟與相關報導都把這次「預設無密碼」的重點放在全新建立的 Microsoft 帳戶上 。
不過,既有用戶也可以往同一方向移動。微軟表示,使用者可前往帳戶設定刪除密碼;公司也持續鼓勵在支援的地方採用 Passkey 。
真正需要注意的是相容性與備援。微軟將 Passkey 定位為支援的應用程式與網站可使用的登入方式 。因此,如果你打算從既有帳戶移除密碼,實務上應先確認常用裝置已能正常使用 Passkey,並確保帳戶復原方式仍可靠。
微軟的安全論點很直接:密碼是攻擊者最常瞄準的薄弱環節之一。BleepingComputer 指出,微軟將這項改變與降低密碼型攻擊風險連在一起,包括網路釣魚、暴力破解,以及利用外洩帳密大量重試的 credential stuffing(憑證填塞)。
Passkey 的設計,是把傳統「服務與使用者共享一組密碼」的模式,改為裝置端驗證;在支援的服務上,這有助於抵抗釣魚網站誘騙輸入密碼的風險 。
微軟也把它包裝成更容易使用的登入方式。RCPmag 報導,微軟聲稱 Passkey 登入成功率約為 98%,傳統密碼登入則約為 32% 。
如果你現在建立新的 Microsoft 帳戶,註冊流程很可能會先引導你使用無密碼登入,而不是先要求建立一組密碼 。
如果你已經有 Microsoft 帳戶,這比較像是一個方向明確的邀請,而不是立即強制封鎖。較穩妥的順序是:先新增 Passkey,確認常用裝置與復原方式都正常,再考慮是否從帳戶設定刪除密碼 。
整體方向已經很清楚:微軟不只是把 Passkey 當成密碼的替代選項,而是要讓無密碼驗證成為新帳戶登入的預設路線 。