1. 从密码到通行密钥:亚马逊这次改的到底是什么
亚马逊要在7月开放通行密钥登录,这个消息在跨境电商圈子里传开之后,我身边不少做亚马逊运营的朋友第一反应是"又要多记一个东西了",第二反应才是"等等,这东西好像不用记"。这个反应其实特别典型——大多数人把Passkey理解成"另一种密码",但它本质上压根不是密码,而是一套基于非对称加密的身份验证机制。你不需要记住任何字符,也不需要输入任何验证码,解锁手机或者扫一下指纹,登录就完成了。
先把概念说清楚。Passkey中文一般叫"通行密钥",它背后依赖的是FIDO2标准和WebAuthn协议。FIDO2是FIDO联盟搞出来的一套身份认证框架,WebAuthn是W3C把它标准化之后的浏览器API。这两个东西配合起来做的事情,简单说就是:你的设备上生成一对密钥,公钥交给亚马逊服务器存着,私钥永远留在你自己的设备里,登录的时候服务器发一个挑战过来,你的设备用私钥签名之后发回去,服务器用公钥验证签名对不对。整个过程私钥不出设备,服务器那边也没有任何可以被人偷走的"密码"。
这个机制解决的核心问题是什么?是密码这个东西从根上就不安全。你想想,密码要存在服务器数据库里,就算做了哈希加盐,一旦数据库被拖库,弱密码还是能被彩虹表撞出来;密码要在网络上传输,就算有HTTPS,钓鱼网站照样能骗你手动输进去;密码还要靠人记,人记不住就会复用,一个平台泄露,其他平台跟着遭殃。Passkey把这三个问题一次性绕开了——服务器不存私钥,网络上不传私钥,用户不需要记任何东西。
那为什么亚马逊要在这个时间点推?我个人的判断是两方面的压力叠加。一方面是账号安全事件这两年确实多,尤其是卖家账号被盗之后被用来恶意跟卖、改listing、甚至转移资金,这类案例在卖家社区里隔三差五就有人发帖。另一方面是苹果、谷歌、微软从2022年开始就在操作系统层面大力推Passkey,iOS 16、Android 9以上、Windows 10以上都已经原生支持,浏览器端Chrome、Safari、Edge也都跟进了。基础设施成熟了,亚马逊这种体量的平台才有动力去接。
对卖家来说,这件事的意义比对普通买家大得多。普通买家账号被盗,最多是收货地址被改、绑定的卡被盗刷,损失有限而且容易追回。卖家账号被盗,那是一个店铺的命根子——库存、资金、品牌备案、客户数据全在里面,而且亚马逊的账号申诉流程有多折磨人,做过的人都懂。所以Passkey对卖家群体的价值,其实比对普通消费者更高。
提示:Passkey不是"更复杂的密码",而是"不需要密码"。理解这一点,后面所有的操作逻辑才顺得下来。
2. Passkey在亚马逊账号体系里怎么落地
2.1 登录流程的实际变化
先说清楚7月开放之后,登录流程大概会变成什么样。按照FIDO2的标准实现方式,亚马逊大概率会在登录页面提供一个"使用通行密钥登录"的选项,你点击之后,浏览器会弹出一个系统级的对话框,让你选择用哪个设备或者哪个密码管理器来验证。如果你用的是iPhone,可能就是Face ID或者Touch ID;如果是安卓,可能是指纹或者图案;如果是Windows配合Windows Hello,可能是PIN码或者指纹。
验证通过之后,浏览器拿到一个签名结果发给亚马逊服务器,服务器验证通过就放行。整个过程你不需要输入任何字符,也不需要等短信验证码。这里有个细节值得注意:Passkey是绑定域名的。也就是说,为amazon.com创建的Passkey,在amazon.cn或者任何钓鱼域名上都无法使用。这是WebAuthn协议层面的硬性约束,浏览器会检查调用方的域名和Passkey注册时的域名是否一致。这一条直接干掉了钓鱼攻击的绝大部分场景——钓鱼网站就算做得再像,域名不对,浏览器根本不会把Passkey交出去。
2.2 和现有登录方式的共存关系
很多人关心的是:开了Passkey之后,原来的密码登录还能不能用?答案是能。亚马逊不可能一刀切把密码登录关掉,因为还有大量用户在用老设备、老浏览器,或者就是单纯不想换。所以7月开放之后,大概率是"密码+两步验证"和"Passkey"并存的模式,你可以在账号安全设置里自己选择启用哪种。
但这里有个策略问题需要想清楚。如果你启用了Passkey,但密码登录通道还开着,那攻击者理论上还是可以走密码通道来尝试入侵。所以正确的做法是:启用Passkey之后,把密码改成一个你自己都记不住的随机长串,存进密码管理器,然后把两步验证也保留着作为兜底。这样即使有人拿到了你的密码,没有你的设备也过不了Passkey那一关。
2.3 多设备场景下的同步问题
Passkey最容易被误解的一点是"换设备怎么办"。这里要分两种情况。一种是平台原生的同步机制,比如苹果的iCloud钥匙串,你在iPhone上创建的Passkey会自动同步到同一Apple ID下的iPad和Mac上;谷歌的密码管理器也有类似的跨设备同步。另一种是跨平台的情况,比如你主力用安卓手机,但偶尔要在Windows电脑上登录,这时候就需要用到"跨设备验证"——电脑上显示一个二维码,你用手机扫一下,手机完成验证之后电脑就登录了。
对于卖家团队来说,这里有个现实问题:如果多个运营人员共用一个亚马逊账号,Passkey怎么分配?我的建议是不要共用账号,而是用亚马逊的用户权限管理功能给每个人开子账号。Passkey是绑定个人设备的,共用账号意味着要么大家共用一台设备,要么就得频繁做跨设备验证,操作上很别扭,安全上也不合理。
| 场景 | 推荐做法 | 不推荐做法 |
|---|---|---|
| 个人卖家单设备 | 手机创建Passkey,开启iCloud或谷歌同步 | 只在一台设备创建,不做任何备份 |
| 个人卖家多设备 | 主设备创建+云同步,备用设备做跨设备验证 | 每台设备单独创建不同的Passkey |
| 团队运营 | 每人开子账号,各自绑定自己的设备 | 共用主账号,共用一台设备做验证 |
| 高频出差 | 手机作为核心验证设备,笔记本做跨设备登录 | 依赖单一设备,设备丢失后无法登录 |
3. 启用Passkey之前必须搞清楚的几个坑
3.1 设备丢失等于账号锁死
这是Passkey最大的风险点,也是我在实际配置过程中最在意的一条。密码忘了可以重置,短信收不到可以找客服,但Passkey的私钥如果只存在一台设备上,设备丢了或者坏了,私钥就没了。虽然亚马逊肯定会提供账号恢复流程,但那个流程大概率会非常繁琐——可能要验证身份、可能要等待审核、可能要提供各种证明材料。对于一个正在出单的店铺来说,账号被锁几天,损失是实打实的。
所以我的做法是:至少在两台设备上配置Passkey,或者确保你的Passkey通过云服务做了同步。苹果用户相对省心,iCloud钥匙串默认就会同步;安卓用户要确认自己用的是谷歌密码管理器并且开启了同步;如果你用的是第三方密码管理器比如1Password、Bitwarden,它们也支持Passkey存储和跨设备同步,但需要确认你的套餐支持这个功能。
3.2 浏览器和系统的兼容性差异
不是所有浏览器和系统都完整支持Passkey。我实测下来,兼容性最好的是Safari配iOS/macOS、Chrome配Android、Edge配Windows Hello。Firefox的支持相对晚一些,而且在不同平台上的表现不太一致。如果你用的是比较老的系统版本,比如iOS 15或者Android 8,可能压根就没有Passkey的选项。
这里有个实操建议:在正式启用Passkey之前,先确认你的主力设备和浏览器都支持。可以访问webauthn.me或者passkeys.dev这类测试站点,试着创建一个测试用的Passkey,走一遍完整的注册和登录流程。确认没问题了,再去亚马逊账号里正式启用。别一上来就在亚马逊上操作,万一中途卡住,账号安全设置处于半配置状态,反而麻烦。
3.3 密码管理器的选择会影响体验
如果你打算用第三方密码管理器来存Passkey,选哪个产品是有讲究的。1Password和Bitwarden对Passkey的支持比较成熟,跨平台同步也稳定;Dashlane和NordPass也在跟进,但功能完整度参差不齐。如果你用的是浏览器自带的密码管理器,Chrome和Safari的体验最顺,因为它们和操作系统的Passkey框架集成得最深。
我个人的选择是:主力用iCloud钥匙串,因为我的设备生态是苹果为主;同时在1Password里做一份备份,防止iCloud账号出问题。这个双备份策略听起来有点过度,但考虑到亚马逊账号的价值,多一层保险不算浪费。
注意:不要在多个密码管理器里同时创建同一个账号的Passkey。Passkey是绑定设备的,同一个账号在不同管理器里创建的是不同的Passkey,管理起来会非常混乱。选一个主力,最多加一个备份。
4. 从卖家视角看Passkey对账号安全格局的影响
4.1 被盗号的主要路径会被堵死多少
先梳理一下亚马逊卖家账号被盗的常见路径。第一种是钓鱼,攻击者伪造一个亚马逊登录页面,骗你输入账号密码和两步验证码。第二种是撞库,你在其他平台泄露的密码被拿来试亚马逊。第三种是SIM卡劫持,攻击者通过运营商漏洞把你的手机号转移到自己手上,拦截短信验证码。第四种是恶意软件,在你电脑上装键盘记录器或者会话劫持工具。
Passkey对这四种路径的防御效果是不一样的。对钓鱼,Passkey基本是免疫的,因为浏览器会检查域名,钓鱼网站拿不到Passkey。对撞库,Passkey也免疫,因为压根没有密码可以撞。对SIM卡劫持,Passkey同样免疫,因为它不依赖短信。对恶意软件,Passkey的防御效果取决于恶意软件的类型——如果是键盘记录器,Passkey不受影响,因为你根本不输入任何东西;但如果是会话劫持或者浏览器中间人攻击,Passkey也不是万能的,攻击者可能直接劫持你已经登录的会话。
所以Passkey不是银弹,它把最常见的几种攻击路径堵死了,但账号安全是一个整体工程。你还需要注意:不要在公共电脑上登录亚马逊后台、不要点击来路不明的链接、定期检查账号的登录设备和授权应用、给子账号设置最小必要权限。
4.2 对多店铺运营者的实际影响
做多店铺的卖家会面临一个特殊问题:每个店铺对应一个亚马逊账号,每个账号都要配置Passkey,管理成本会上升。我的建议是,如果你用的是同一台设备管理多个店铺,可以在设备上为每个账号创建独立的Passkey,然后在密码管理器里做好标注。如果你用的是不同的设备或者不同的浏览器配置文件来隔离店铺,那Passkey的隔离反而更自然——每个浏览器配置文件对应一套独立的Passkey存储。
这里有个细节:Chrome和Edge支持多配置文件,每个配置文件可以有独立的Passkey存储。如果你用这种方式隔离店铺,记得每个配置文件都要单独登录对应的密码管理器账号,否则Passkey会混在一起。我试过用Chrome的多个配置文件来管理三个店铺,每个配置文件绑定不同的谷歌账号,Passkey各存各的,互不干扰,用下来还算清爽。
4.3 团队协作场景下的权限设计
对于有团队的卖家,Passkey的引入其实是一个重新梳理权限体系的好机会。亚马逊的用户权限管理可以给每个子账号分配不同的权限,比如客服只能看订单不能改listing,运营可以改listing但不能提款。配合Passkey,每个团队成员用自己的设备验证自己的子账号,操作日志也能追溯到具体的人。
我见过一些卖家为了图省事,全团队共用主账号,密码在微信群里传来传去。这种做法在Passkey时代会变得非常尴尬——Passkey没法"传",它是绑定设备的。所以与其被动适应,不如主动把子账号体系建起来。每个运营一个子账号,权限按需分配,Passkey各自绑定自己的手机,既安全又清晰。
5. 实操:怎么在亚马逊账号里配置Passkey
5.1 配置前的准备工作
在动手之前,先把这几件事确认好。第一,确认你的主力设备系统版本支持Passkey:iOS 16以上、Android 9以上、Windows 10以上、macOS Ventura以上。第二,确认你的浏览器版本支持WebAuthn:Chrome 108以上、Safari 16以上、Edge 108以上、Firefox 119以上。第三,确认你的密码管理器支持Passkey存储和同步,如果打算用的话。第四,准备好备用验证方式,比如手机短信或者验证器App,防止配置过程中出问题导致账号被锁。
5.2 配置步骤详解
亚马逊的Passkey配置入口大概率会在"账号安全"或者"登录与安全"设置页面里。具体路径可能是:登录亚马逊账号 → 账户与列表 → 登录与安全 → 通行密钥 → 添加通行密钥。点击添加之后,系统会引导你完成设备验证,可能是让你用指纹或者Face ID确认一下,然后在设备上生成Passkey。
配置完成之后,建议立刻做一次验证:退出登录,然后用Passkey重新登录一次,确认整个流程走得通。如果用的是跨设备验证,也测试一下从另一台设备登录的场景。确认没问题之后,再考虑要不要把密码改掉或者保留。
5.3 配置后的日常使用习惯
启用Passkey之后,日常登录会变得非常快,但有几个习惯需要调整。第一,不要再在公共电脑上登录亚马逊,因为公共电脑上没有你的Passkey,你只能用密码登录,而密码登录通道如果还开着,反而成了安全短板。第二,定期检查账号的登录设备列表,看看有没有不认识的设备。第三,如果换了手机,记得在新手机上重新配置Passkey,旧手机上的Passkey在恢复出厂设置之后会自动失效。
还有一个容易被忽略的点:Passkey的命名。在创建Passkey的时候,系统通常会让你给它起个名字,比如"iPhone 15"或者"MacBook Pro"。建议起一个能让你一眼认出是哪台设备的名字,这样在管理多个Passkey的时候不会搞混。如果某台设备不用了,记得去亚马逊账号里把对应的Passkey删掉。
| 操作节点 | 关键动作 | 常见失误 |
|---|---|---|
| 配置前 | 确认设备和浏览器版本,准备备用验证方式 | 跳过兼容性检查,配置到一半卡住 |
| 配置中 | 按引导完成设备验证,给Passkey起清晰的名字 | 名字随便起,后期分不清哪台设备 |
| 配置后 | 退出重登验证,检查登录设备列表 | 配置完就不管了,不知道有没有生效 |
| 换设备时 | 新设备重新配置,旧设备删除Passkey | 旧设备直接恢复出厂,Passkey残留 |
6. 关于Passkey的几个常见误解和我的实际体会
6.1 "Passkey会让登录变麻烦"
这个误解特别普遍,但实际情况恰恰相反。我自己的体验是,用Passkey登录亚马逊比用密码+短信验证码快得多。密码登录要输账号、输密码、等短信、输验证码,一套下来至少二三十秒;Passkey就是看一眼手机或者按一下指纹,两三秒搞定。麻烦的是一次性配置过程,配置完之后日常使用是省事的。
6.2 "Passkey是亚马逊强制的"
不是。7月开放之后,Passkey是一个可选项,你可以选择用,也可以继续用密码。但我的判断是,随着时间推移,亚马逊可能会对高风险操作(比如修改收款账户、大额提款)强制要求Passkey或者同等强度的验证。所以早点配置、早点适应,比被动接受要好。
6.3 "用了Passkey就绝对安全了"
没有绝对安全这回事。Passkey解决的是身份验证环节的问题,但账号安全还包括设备安全、网络安全、操作安全等多个层面。如果你的电脑中了木马,攻击者可以直接劫持你的浏览器会话,Passkey也拦不住。所以Passkey是安全体系里的一块重要拼图,但不是全部。
6.4 我个人的配置策略
最后分享一下我自己的做法。我主力用iPhone,所以在iPhone上创建了亚马逊的Passkey,通过iCloud钥匙串同步到iPad和Mac。同时在1Password里存了一份备份,防止iCloud账号出问题。密码改成了一个32位的随机串,存在1Password里,平时不用。两步验证保留着,用的是验证器App而不是短信。子账号给团队每个人单独开,权限按角色分配,每个人用自己的手机配置Passkey。
这套配置跑下来,日常登录体验比之前好很多,安全性也有实质提升。唯一需要适应的是换设备的时候要重新配置,但考虑到换手机的频率,这个成本可以接受。如果你也是亚马逊卖家,我的建议是趁7月开放的时候就把Passkey配上,别等到出了安全问题再补救。账号安全这件事,永远是预防的成本低于补救的成本。