無密碼登入的日常邊界
早晨打開銀行 App、午休登入公司郵件、晚上替孩子重設遊戲帳號時,密碼仍像一把總被忘在抽屜裡的鑰匙:需要時找不到,找到時又擔心曾被別人複製。過去一年,passkeys 從資安會議的標準名詞,逐步走進 Google、Apple、Microsoft、GitHub、BBC 等日常服務;英國國家網路安全中心在 2026 年更公開建議,若服務支援 passkeys,消費者應優先使用它。¹⁴¹²
這篇文章討論的不是「密碼是否明天消失」,而是另一個更貼近日常的問題:當登入動作從記住一串字母,變成按下指紋、臉部辨識或手機 PIN,方便、安全、平台鎖定與帳號救援之間,誰得到了什麼,又誰承擔新的麻煩?
這張臉部登入示意圖呈現 passkeys 最容易被理解的一面:使用者感覺是在解鎖裝置,背後其實是不同於密碼的憑證流程。
從「記住密碼」到「解鎖裝置」
passkeys 的核心不是把密碼藏得更深,而是改變登入的證明方式。FIDO Alliance 將 passkey 定義為依照 FIDO 標準建立的登入憑證;使用者以裝置解鎖方式,例如指紋、臉部辨識、PIN 或圖形,登入網站與 App。¹ Apple 的開發者文件也說,passkeys 以 FIDO Alliance 與 W3C 標準為基礎,用密碼學金鑰對取代傳統密碼:網站伺服器保存公開金鑰,私人金鑰留在使用者裝置或憑證管理器裡。²³
對一般人來說,差異發生在登入畫面。以前你輸入帳號密碼,可能再接收簡訊驗證碼;現在,支援 passkeys 的服務會請你用手機、筆電或安全金鑰確認「你就是你」。Google 在 2023 年把 passkeys 設為個人 Google 帳號的預設選項時,說明使用者可用指紋、臉部掃描或 PIN 解鎖裝置登入,並稱這比密碼快 40%。⁴
不過,「沒有輸入密碼」不等於「沒有憑證」。只是憑證從可被人記住、重複使用、貼在便利貼上的字串,變成與特定服務綁定的密碼學證明。這個轉換,是整篇故事的起點。
早期實體安全金鑰讓「不用密碼也能證明身分」變得具體;passkeys 則把類似邏輯帶進手機與瀏覽器。
一場由標準推動的慢革命
passkeys 不是單一公司的發明。2022 年 5 月,Apple、Google 與 Microsoft 透過 FIDO Alliance 宣布擴大支援由 FIDO Alliance 與 W3C 建立的共同無密碼登入標準。該公告指出,新能力會讓使用者在不同裝置上自動取用 FIDO 憑證,並用解鎖裝置的同一個動作登入網站或 App。⁹ The Verge 當時也報導,三大平台希望在接下來一年內把 FIDO passkey 技術導入主要平台。¹⁰
標準的重要性,在於它降低了「只在某家公司花園裡好用」的風險。W3C 的 Web Authentication 規格把網站如何請求與驗證公鑰憑證寫成可實作的 API;FIDO2 則包括 WebAuthn 與 CTAP,讓瀏覽器、作業系統、硬體金鑰與網站能用同一套語言協作。¹⁷¹
這也是為什麼 passkeys 的故事不像一般 App 功能更新。它需要作業系統、瀏覽器、網站、銀行、企業身分系統、密碼管理器與客服流程一起改變。任何一段沒跟上,使用者仍可能回到密碼,或在換手機時卡住。
實體金鑰與平台內建 passkeys 都屬於「釣魚抗性」登入的家族;差別在於憑證放在哪裡、如何同步、是否可備份。
大平台把它推到登入畫面前
技術標準若只停在規格書裡,不會改變晚餐後替父母重設密碼的麻煩。真正讓 passkeys 變得日常的,是大型平台把它放進預設流程。Google 先在 2023 年 5 月開放個人 Google 帳號建立與使用 passkeys,說明登入時不再要求密碼或兩步驟驗證;同年 10 月,Google 宣布對個人帳號預設啟用 passkeys,並把「能跳過密碼時跳過」設為預設開啟。⁵⁴
Apple 則在 iOS 16、macOS Ventura 時期把 passkeys 推向一般使用者;其開發者文件說,使用者可以用 Face ID 或 Touch ID 一步建立與登入,並透過 iCloud Keychain 在 Apple 裝置間同步,也可用 iPhone 登入非 Apple 裝置上的網站。² Apple 支援文件進一步說明,iCloud Keychain 以端對端加密保護 passkeys,Apple 不能讀取。³
Microsoft 的路徑從 Windows Hello 延伸到帳號與企業身分。Microsoft 2025 年的安全部落格稱,Windows Hello 奠定了新的驗證方式基礎;Microsoft Learn 在 2026 年更新的文件則列出 Microsoft Entra ID 可支援同步 passkeys,以及儲存在 FIDO2 安全金鑰、Microsoft Authenticator 或第三方提供者中的裝置綁定 passkeys。⁶¹⁸
企業與高風險帳號常仍偏好可管控、可註冊的實體金鑰;消費者市場則更多依賴手機與雲端同步。
為什麼資安機構開始改口
密碼最大的問題,不只是有人設成 123456,而是密碼被設計成可以被說出、輸入、複製與重用。Google 在 2023 年的安全部落格寫道,即使資深使用者也可能在釣魚攻擊中交出密碼;兩步驟驗證有幫助,但簡訊驗證仍可能遭 SIM swap 等攻擊。⁵ Verizon 的 Data Breach Investigations Report 長年追蹤資料外洩原因;FIDO 的 passkeys 頁面引用其資料,將竊取憑證列為與入侵相關的重要問題。¹¹
英國 NCSC 在 2026 年的建議,是目前公共政策語氣最明確的一次轉向。它說,若服務提供 passkeys,消費者應優先使用;其技術報告結論是 passkeys 至少與最強密碼加兩步驟驗證同等安全,通常更安全。¹² BBC 報導這項轉向時也提醒,部分專家仍認為 passkeys「不是萬靈丹」,因為實作、教育與帳號救援仍有粗糙邊緣。⁸
美國 NIST 的 SP 800-63B 身分驗證指引則提供另一層背景:它不是替某一產品背書,而是把遠端使用者驗證分成不同保證等級,並要求驗證器與帳號恢復流程符合風險。¹⁶ 也就是說,passkeys 不是把所有風險消滅,而是把主要風險從「使用者記不記得安全密碼」移到「憑證如何保存、同步、恢復與管控」。
指紋與臉部辨識常被看成 passkeys 本身;實際上它們多半是解鎖本機私鑰的方式,而不是傳給網站的祕密。
日常便利背後的新依賴
對使用者而言,passkeys 最有感的承諾是少記一個密碼、少等一封驗證信、少輸入一次簡訊碼。FIDO 的資料頁整理多家公司案例,聲稱 passkeys 可帶來更快登入、較高成功率與較少客服成本;Google 自稱 passkeys 比密碼快 40%;NCSC 也說 passkey 登入可比使用者名稱、密碼與兩步驟驗證碼快到八倍。¹⁴¹²
但便利從來不是免費的。當憑證被同步到 iCloud Keychain、Google Password Manager、Microsoft Authenticator、1Password 或其他密碼管理器時,使用者對「平台帳號」的依賴也變深。Apple 說 iCloud Keychain 端對端加密並可在遺失所有裝置時恢復;Microsoft 文件則把同步 passkeys 與裝置綁定 passkeys 分開,提醒企業可依風險選擇不同政策。³¹⁸
這裡的日常問題很具體:換手機時,passkeys 能否順利回來?夫妻或家人共用某些帳號時,是否能安全分享?孩子成年後,父母替他建立的帳號如何交接?Apple 支援頁已將「與你信任的人分享密碼與 passkeys」列入 iCloud Keychain 功能;但不同平台與服務的使用者經驗仍不完全一致。¹⁵
密碼管理器從「保管密碼」走向「保管 passkeys」,也讓帳號救援與跨平台移轉成為新的消費者議題。
銀行、開源平台與工作帳號如何落地
passkeys 真正走入生活,要看哪些服務願意承擔導入成本。GitHub 在 2023 年宣布 passkeys 對所有 GitHub.com 使用者正式可用,說明使用 passkey 登入時不再需要輸入密碼、甚至不必再完成原本的 2FA,因為 passkey 同時驗證身分與持有裝置,可視為兩個驗證因素。¹³ 這對開發者社群意義重大,因為原始碼平台帳號被盜可能牽連軟體供應鏈。
支付與商務服務也在試水溫。Google 2023 年宣布 passkeys 預設化時,列出 Uber、eBay 已啟用,WhatsApp 即將支援;NCSC 2026 年新聞稿也點名 Google、eBay、PayPal 等大型服務已支援 passkeys。⁴¹² 這些案例說明,passkeys 不只是公司 IT 部門的議題,而是叫車、購物、通訊與收款等日常場景的登入選項。
在企業端,Microsoft Entra ID 的文件顯示,管理員可以建立不同 passkey profile,對不同群組設定裝置綁定或同步 passkeys、是否要求 attestation、是否允許特定 AAGUID。¹⁸ 這種細節對一般使用者陌生,卻決定公司是否敢讓員工用手機 passkey 進入敏感系統。
工作帳號與高權限帳號的 passkey 政策通常比消費者帳號嚴格,因為遺失、轉職與稽核都必須被制度化處理。
passkeys 最強的日常價值,是讓仿冒網站很難誘使用戶交出可重用的密碼;但帳號恢復與客服流程仍可能成為新的攻擊面。
爭議不在於是否更安全,而在於誰能修好失敗時刻
多數權威來源同意,正確實作的 passkeys 對釣魚、重用與伺服器密碼外洩有明顯優勢。¹²³¹² 但爭議也因此轉向「失敗時刻」:手機壞了、平台帳號被鎖、使用者搬家到另一個生態系、老人家忘了裝置 PIN、公司員工離職、家人需要繼承數位資產,誰能在不打破安全性的前提下恢復存取?
BBC 在報導 NCSC 建議時保留了這層疑問:passkeys 是更安全的選項,但不是萬靈丹。⁸ 1Password 對 passkeys 的介紹也指出,它們免於記憶與輸入,但仍需要憑證管理器協助保存與使用。¹⁴ 對許多人來說,這意味著「我不再信任自己記密碼」,而是「我信任 Apple、Google、Microsoft 或密碼管理器替我保管登入能力」。
還有一個不容易被行銷文字說清的差異:同步 passkeys 與裝置綁定 passkeys 安全姿態不同。Microsoft Learn 明確說,Entra ID 支援同步與裝置綁定 passkeys,並提醒同步 passkeys 是釣魚抗性憑證,但與其他未經 attestation 的驗證器有相同安全姿態。¹⁸ 這代表便利與可管控性之間仍需取捨。
生物辨識不是網站收到你的臉
passkeys 容易被誤解成「把指紋交給網站」。Apple 與 Google 的說明都指向不同答案:生物辨識或 PIN 主要用來解鎖本機裝置,讓裝置使用私鑰完成簽章;網站收到的是可驗證的密碼學回應,而不是你的指紋、臉部資料或 PIN。³⁴ Google 帳號說明也強調,用於指紋或臉部解鎖的生物資料會留在裝置上,不會分享給 Google。這是 passkeys 對隱私疑慮最重要的一個事實。
然而,這不代表所有隱私疑問消失。使用者仍會問:誰知道我在哪些網站有 passkeys?憑證管理器是否能推斷我的帳號版圖?平台是否可能用「更安全」作為理由,把使用者推進自家生態?目前公開文件多聚焦憑證安全,較少回答平台治理與資料最小化的長期問題。
(以下為分析,非事實陳述) 對一般人來說,最好的隱私溝通不是說「這很安全」,而是把資訊流畫清楚:你的臉沒有出手機、網站沒有收到可重用密碼、伺服器只保存公鑰、同步服務如何加密、恢復帳號時誰能介入。缺少這些解釋,passkeys 會被誤認為又一個要求交出生物資料的新按鈕。
多數登入決策發生在這樣的日常時刻:疲倦、趕時間、只想完成付款或回覆訊息;好的安全設計必須承認人會分心。
對台灣使用者:先從哪幾個帳號開始
台灣使用者不必等所有網站一起改版,才開始使用 passkeys。較務實的順序,是先從「被盜後損失最大」與「已經支援得較成熟」的帳號開始:主要電子郵件、雲端硬碟、手機作業系統帳號、開發者或工作平台、支付與購物帳號。Google、Apple、Microsoft、GitHub 等服務的文件都已提供設定或導入說明。²³⁴⁵¹³¹⁸
對家庭而言,第一步不是把每個網站都改成 passkeys,而是確認最核心帳號能恢復。若家中長輩的 Google 或 Apple 帳號遺失,手機備份、照片、通訊錄、支付與 App 訂閱都可能一起受影響。設定 passkey 前,應檢查備援電話、備援信箱、可信任裝置與帳號恢復聯絡人是否仍有效。
公司與學校的情境更複雜。IT 部門若只宣布「以後不用密碼」,卻沒有把新手機註冊、遺失裝置、離職交接、外包人員、海外出差與客服驗證寫成流程,第一線支援會成為瓶頸。Microsoft Entra ID 文件的 passkey profiles 顯示企業可以針對不同群組採用不同強度;這提醒我們,日常科技的成功往往不在功能本身,而在制度細節。¹⁸
因此,台灣使用者可採取一個保守但有效的策略:先替主要信箱與雲端帳號建立 passkey,保留強密碼與兩步驟驗證作備援;再觀察銀行、電商、通訊與政府服務是否提供清楚的恢復說明。安全轉換不必一次完成,但每一次轉換都應留下退路。
登入畫面的每一個按鈕,背後都是一套信任模型;passkeys 的普及,正在改寫這套模型。
仍會存在的密碼,以及下一個觀察點
即使 NCSC 已建議能用 passkeys 就用 passkeys,密碼仍會存在相當長時間。原因很簡單:舊網站、政府系統、小型商家、跨境服務、客服流程、法遵要求與使用者習慣,都不會在同一天更新。Google 2023 年宣布預設啟用 passkeys 時也明白說,新技術需要時間普及,因此使用者仍可選擇密碼登入。⁴
接下來值得觀察三件事。第一,主流服務是否把 passkeys 從「可選」改成「優先顯示」,讓使用者自然改變習慣。Microsoft 2025 年的安全部落格已把「世界密碼日」轉向「世界 passkey 日」的敘事,NCSC 也把政策建議往預設選項推進。⁶¹² 第二,密碼管理器與作業系統之間是否能做到更容易的 passkeys 匯入、匯出與跨平台移轉;Apple 開發者頁已把安全匯入匯出列入新功能方向。²
第三,金融、醫療、政府與教育系統如何處理失敗時刻:不讓犯罪者鑽客服漏洞,也不讓真正的使用者被排除在自己帳號之外。NIST 身分驗證指引之所以重要,就在於它提醒驗證不是單一按鈕,而是註冊、使用、恢復、撤銷與重新綁定的整套生命週期。¹⁶
按下那個按鈕以前
結語要回到開頭那把鑰匙。密碼像一把人人都能複製的金屬鑰匙;passkeys 更像一把只在正確門前、由你手中裝置代為證明的電子鑰匙。它不是沒有風險,但它把最常見的風險重新分配:釣魚網站比較難偷到可重用祕密,資料庫外洩也不再直接暴露密碼;相對地,裝置、同步服務、平台帳號與恢復流程變得更重要。
對使用者來說,最理性的態度不是盲目追新,也不是拒絕改變。若一個主要帳號提供 passkey,且你已確認備援方式,使用它通常是合理選擇;若某服務只提供模糊說明,或恢復流程完全不透明,保留密碼管理器與兩步驟驗證仍有必要。這不是矛盾,而是轉型期的雙軌現實。
(以下為分析,非事實陳述) passkeys 最終能否取代密碼,取決於它是否能在最普通的日子裡表現穩定:換機順利、跨平台可用、長輩看得懂、客服不濫開後門、企業能稽核、開發者有一致 API。若這些條件逐步成熟,未來孩子可能很難理解為何上一代人曾把銀行、信箱與遊戲帳號都交給幾串容易忘記的字母。若條件不成熟,密碼會以備援之名繼續躲在系統深處。
所以,當下一次登入畫面問你是否要「用 passkey 繼續」時,真正的問題不是你是否相信一個新名詞,而是你是否知道那把新鑰匙放在哪裡、由誰保管、壞掉時誰能幫你打開門。這就是無密碼登入走進日常生活後,最需要被看見的邊界。
轉型期的帳號安全,不只靠新技術,也靠日常整理:誰保管、誰能恢復、哪些帳號最重要。
轉型期的帳號家務
passkeys 的普及,會把過去看似個人的「記密碼」工作,改造成一種家庭與組織的帳號家務。以前,家人可能把 Netflix、信箱或電商密碼寫在紙上;這種做法不安全,但至少看得見。當登入能力被放進手機安全晶片、雲端鑰匙圈或密碼管理器,紙條消失了,責任卻沒有消失。誰知道父母的備援信箱?誰能在手機遺失後協助登入?誰有權撤銷前員工的 passkey?這些問題將決定安全技術能否真正落地。
Apple 已把共享密碼與 passkeys 納入 iCloud Keychain 的支援頁,顯示家庭與信任關係是平台必須面對的使用情境。¹⁵ 但共享不是單純把憑證丟給另一個人,而是要讓權限、撤銷與責任清楚可見。若一個家庭共用購物帳號,passkey 應該屬於誰?若子女替長輩設定,長輩是否理解恢復流程?這些不是邊角問題,而是消費者科技最常遇到的真實場景。
企業端也有類似家務。Microsoft Entra ID 文件把 passkey profile、attestation、AAGUID、群組政策寫得很細,原因就在於公司不能只問「安全嗎」,還要問「誰可以用、用哪種、出事怎麼查」。¹⁸ 高權限管理員可能需要裝置綁定實體金鑰;一般員工可能可用同步 passkeys;外包或臨時人員則需要更短生命週期。這些差別若沒有寫進制度,最後會回到最脆弱的客服與人工例外。
Dashlane 2025 年報告從密碼管理器角度觀察 passkeys,指出密碼問題仍在,但解決方案正在加速。¹⁹ 這類廠商資料有商業利益,需要標注來源性質;但它也提醒一件事:登入不是只有安全,也是轉換率、客服成本與使用者留存。當網站把 passkeys 放在顯眼位置,它可能同時想降低詐騙風險、減少重設密碼請求,也讓你更順利完成購買。消費者應理解,便利與商業效率常常是同一枚硬幣的兩面。
不是所有「無密碼」都一樣
另一個需要釐清的概念,是 passkeys 與其他無密碼登入方式不同。過去網站常用 email magic link、簡訊一次性密碼、社群帳號登入或 App 推播確認,這些都可讓使用者少輸入密碼,但不一定具備同樣的釣魚抗性。NCSC 的 passkeys 說明強調,裝置與憑證管理器只會為對應服務顯示 passkey,仿冒網站難以要求你把同一把鑰匙拿去別處使用。¹²
這也是為什麼 FIDO 與 W3C 標準被反覆提及。¹¹⁷ 若只是把密碼換成簡訊碼,攻擊者仍可能透過即時釣魚網站攔截;若只是把登入交給某個社群平台,風險會集中到該平台帳號。passkeys 的設計目標,是讓登入證明與網站來源綁定,並避免伺服器保存可重用祕密。這個差異對一般人抽象,但對防止大規模憑證填充攻擊十分關鍵。
因此,當服務宣稱「passwordless」時,使用者與記者都應追問:它是 passkey、硬體安全金鑰、magic link、簡訊碼,還是單純的社群登入?它是否基於 WebAuthn?私鑰存在哪裡?是否可同步?恢復流程如何驗證本人?這些問題的答案,會比「不用密碼」四個字更能說明風險。
慢慢消失的,可能是重設密碼的焦慮
如果 passkeys 成功,最先消失的也許不是密碼本身,而是重設密碼的焦慮。忘記密碼、收不到驗證碼、嘗試太多次被鎖、半夜等待客服回信,這些都不是新聞標題,卻是現代人與科技最常見的摩擦。FIDO Alliance 彙整的採用案例把登入成功率、登入速度與客服事件下降列為商業效益;NCSC 則從公共安全角度,把少記密碼與抗釣魚放在同一張圖上。¹¹²
這裡也有公平性問題。對熟悉手機的人,Face ID 或指紋登入是便利;對手部工作者、視障者、共用裝置者、沒有穩定手機的人,新的登入流程可能帶來不同阻礙。NIST 指引把使用者體驗與不同保證等級納入考量,正是因為安全設計若只服務最順手的使用者,會把其他人推回不安全的備援。¹⁶
所以,好的 passkey 推廣不應只是一句「密碼過時了」。它應包含清楚教育、可理解的錯誤訊息、可選的備援方式、跨平台支援,以及對無障礙與低數位熟練度使用者的設計。只有當最不想研究資安的人也能安全使用,這項技術才真正進入日常。
還有一個更實際的後果:密碼教育可能會從「請創造複雜密碼」轉向「請保護你的主要裝置與恢復管道」。這看似簡化,實際上要求平台把提示寫得更清楚。使用者不應在不知道差異的情況下,被要求選擇「同步 passkey」或「裝置綁定 passkey」;企業也不應把安全金鑰政策變成只有資安團隊看得懂的文件。若 passkeys 是要替普通人承擔一部分安全負擔,說明文字也必須普通人能懂。
從這個角度看,passkeys 不是終點,而是下一輪安全教育的起點。過去我們教人不要重複密碼;現在還要教人備份、恢復、撤銷、辨識可信裝置與管理家庭共享。技術進步讓某些舊錯誤變難,卻也創造新的使用責任。這是所有日常科技共同的規律:真正改變生活的,不是功能上線那一天,而是人們開始在不思考技術名詞的情況下,仍能安全完成事情的那一天。
對媒體與政策制定者來說,下一步也不是替 passkeys 做宣傳,而是持續追問落差:哪些銀行與政府服務尚未支援?哪些平台讓使用者難以匯出?哪些客服流程可能被社交工程攻破?哪些弱勢使用者反而被新的登入流程排除?只有把這些問題放進公共討論,無密碼登入才不會只是大型科技公司的產品敘事,而能成為真正改善日常安全的公共工程。 換句話說,這場改變的衡量標準不該只有採用率,也應包括透明度、可攜性、救援成功率與使用者是否真正理解自己按下的是什麼。 否則,密碼只是換了名字,焦慮仍會留在每一次登入之前。 這正是使用者仍要保持警覺的原因。
引用來源
¹ FIDO Alliance(無日期)— "FIDO Passkeys: Passwordless Authentication" https://fidoalliance.org/passkeys/
² Apple Developer(無日期)— "Passkeys Overview" https://developer.apple.com/passkeys/
³ Apple Support(2024-09-16)— "About the security of passkeys" https://support.apple.com/en-us/HT213305
⁴ Google Keyword Blog(2023-10-10)— "Passkeys are now enabled by default for Google users" https://blog.google/technology/safety-security/passkeys-default-google-accounts/
⁵ Google Online Security Blog(2023-05-03)— "So long passwords, thanks for all the phish" https://security.googleblog.com/2023/05/so-long-passwords-thanks-for-all-phish.html
⁶ Microsoft Security Blog(2025-05-01)— "Pushing passkeys forward: Microsoft’s latest updates for simpler, safer sign-ins" https://www.microsoft.com/en-us/security/blog/2025/05/01/pushing-passkeys-forward-microsofts-latest-updates-for-simpler-safer-sign-ins/
⁷ Microsoft Learn(2026-05-15)— "How to enable passkeys (FIDO2) in Microsoft Entra ID" https://learn.microsoft.com/en-us/entra/identity/authentication/how-to-authentication-passkeys-fido2
⁸ BBC News(2026-04-24)— "UK cyber chiefs say it's time to ditch passwords for passkeys - what are they?" https://www.bbc.com/news/articles/cq8wnzly5j5o
⁹ FIDO Alliance(2022-05-05)— "Apple, Google and Microsoft Commit to Expanded Support for FIDO Standard" https://fidoalliance.org/apple-google-and-microsoft-commit-to-expanded-support-for-fido-standard-to-accelerate-availability-of-passwordless-sign-ins/
¹⁰ The Verge(2022-05-05)— "Apple, Google, and Microsoft will soon implement passwordless sign-in on all major platforms" https://www.theverge.com/2022/5/5/23057646/apple-google-microsoft-passwordless-sign-in-fido
¹¹ Verizon Business(2026)— "2026 Data Breach Investigations Report" https://www.verizon.com/business/resources/reports/dbir/
¹² UK National Cyber Security Centre(2026-04-23)— "Leave passwords in the past - passkeys are the future" https://www.ncsc.gov.uk/news/ncsc-leave-passwords-in-the-past-passkeys-are-the-future
¹³ GitHub Blog(2023-09-21)— "Passkeys are Generally Available" https://github.blog/changelog/2023-07-12-passkeys-are-generally-available/
¹⁴ 1Password(2022-11-07)— "What are passkeys and how do they work?" https://1password.com/blog/what-are-passkeys
¹⁵ Apple Support(2026-05-12)— "Set up iCloud Keychain" https://support.apple.com/en-us/109016
¹⁶ NIST(2025-08-26)— "Special Publication 800-63B: Digital Identity Guidelines, Authentication and Authenticator Management" https://pages.nist.gov/800-63-4/sp800-63b.html
¹⁷ W3C(2026-05-26)— "Web Authentication: An API for accessing Public Key Credentials Level 3" https://www.w3.org/TR/webauthn-3/
¹⁸ Yubico Developers(無日期)— "Passkeys" https://developers.yubico.com/Passkeys/
¹⁹ Dashlane(2025-10-30)— "The 2025 Dashlane Passkey Power 20" https://www.dashlane.com/blog/passkey-report-2025











