passkey 解锁强化防钓鱼,但设备密钥的硬件保护、链接流程和恢复代码都要先规划。
- 01先读摘要,判断是否与你的场景相关。
- 02再看来源,保留继续查证的路径。
- 03最后看步骤、风险和可复用动作。
用 passkey 解锁 1Password,意味着你的登录不再只依赖记住的密码和 Secret Key,而是依赖你已授权设备上的设备密钥。它带来更强的防钓鱼能力,但也改变恢复方式和设备管理逻辑。这篇清单讲清楚设备密钥存在哪里、怎么开启、怎么链接应用浏览器,以及为什么 Windows 和 Linux 的取舍不同,适合想迁移或已经在用的个人与团队。
适用场景
- 你已经用 1Password,想摆脱每次输入密码加 Secret Key 的解锁流程。
- 你在 Mac、iOS 或 Android 上,设备支持硬件保护。
- 你经常在多个浏览器和应用里切换,想简化二次验证。
- 你重视防钓鱼,愿意管理多个已授权设备和恢复代码。
不适用场景
- 你只有一台不支持的旧设备,例如没有 Apple silicon/T2 的 Mac。
- 你想完全去掉 Secret Key。passkey 解锁会补充而不是替换原有账号密码和 Secret Key 体系。
- 你不想管理恢复代码,也没准备好给每个设备配置设备密钥。
- 你需要团队单点登录(SSO)策略,先用官方 SSO 文档,而不是单独做 passkey 迁移。
关键背景:设备密钥 vs 原有体系
1Password 原有安全模型包含账号密码和 Secret Key。当你选择用 passkey 解锁时,每个登录过的设备会生成一个唯一的设备密钥,用于加解密凭据、识别设备和链接应用。某些平台会把设备密钥放进硬件安全模块:Apple silicon 或 T2 芯片的 Mac、iOS(Touch ID/Face ID)、Android(生物识别)受保护;Windows、Linux、浏览器扩展和 1Password.com 默认不把这些密钥放进专用硬件。
准备材料
- 1Password 账号和当前能正常解锁的方式,至少保留一个备份入口。
- 你的 Emergency Kit 或恢复代码副本。
- 一个你想要作为“第一台已链接设备”的受支持设备。
- 用于测试的另一个应用或浏览器,用来验证链接流程。
- 官方说明页面和账号恢复代码的位置。
步骤一:先保存恢复代码
passkey 解锁以“已授权设备”作为身份依据。如果你丢了所有设备又没保存恢复代码,可能无法登录。开启前先在安全位置保存恢复代码,并确认它与你已有的 Emergency Kit 分开存放。
- 登录 1Password.com 或应用。
- 找到账号恢复代码并复制保存。
- 把恢复代码放在不止一个可信位置,例如加密文件、纸质副本或另一个密码管理器。
- 确认你能用恢复代码重新登录一次,再继续后续步骤。
步骤二:确认设备保护能力
不同平台的设备密钥硬件保护不同。先检查你的主设备会不会把设备密钥放进硬件,再决定迁移优先级。若设备没有硬件保护,仍可启用,但要理解其风险边界。
- Mac:确认是否 Apple silicon 或 T2。
- iOS:确认 Touch ID/Face ID 可用。
- Android:确认生物识别可用。
- Windows/Linux/浏览器扩展:理解设备密钥不在硬件中,需要更强的系统权限管理。
步骤三:开启 passkey 解锁
在支持的应用里找到账号解锁设置,启用 passkey。第一台设备会成为你的“第一台已链接应用或浏览器”,之后用它来授权其他设备。
- 打开 1Password 应用并进入账号设置。
- 在解锁或安全相关选项中启用 passkey。
- 按系统提示完成生物识别或安全密钥交互。
- 确认启用成功后,用 passkey 解锁一次。
步骤四:链接其他应用和浏览器
要在一个新应用或浏览器里用 passkey 解锁,你需要先从已链接设备授权。1Password 会要求输入一个随机字母数字验证码,证明新设备确实由你控制。之后凭据包会安全转移到新设备,并用它自己的设备密钥加密。
- 在新设备或浏览器里选择用 passkey 解锁。
- 在已链接设备上生成验证码。
- 输入验证码完成链接。
- 到“Linked to Your Account”或 1Password.com 账号列表查看已链接设备。
步骤五:测试解锁与恢复流程
迁移不能只做“启用”动作。测试你能不能在第二台设备正常解锁,也测试丢失主设备后能否用恢复代码重建入口。官方也支持随时解除链接。
- 在两台不同设备上分别用 passkey 解锁。
- 测试撤销一台设备后,它是否立刻无法用旧 passkey 访问。
- 用保存的恢复代码走一次恢复流程。
- 记录解锁模式和恢复代码位置,方便后续复查。
步骤六:建立设备与恢复代码管理
设备密钥越分散,账号越依赖你的设备生命周期管理。新增设备时及时链接,丢弃设备时立即解除链接,并定期检查已链接列表。
- 每季度检查一次 1Password.com 的已链接应用和浏览器。
- 每次换设备后更新设备的硬件保护状态。
- 每次变更后确认恢复代码仍有效。
- 为团队账号设置明确的责任人,避免谁都以为自己能恢复。
检查清单
- 已有备份的恢复代码,并测试过恢复流程。
- 已知主设备的设备密钥保护级别。
- 已启用 passkey 解锁并完成验证。
- 已链接至少一台备用设备或浏览器。
- 已测试撤销设备后的访问失效。
- 已记录恢复代码位置和本季度检查日期。
实际例子:个人创作者迁移
一位使用 MacBook(Apple silicon)和 iPhone 的创作者,在 Mac 上启用 passkey 解锁作为第一台已链接设备。iOS 由于 Touch ID,设备密钥在硬件中,被用作备用设备。他把恢复代码存进加密 PDF 并打印一份放在保险箱。迁移后,他换成 Windows 笔记本时先看官方文档,确认 Windows 上设备密钥没有硬件保护,因此只把 Win 笔记本当作临时解锁设备,并保持 iPhone 作为硬件受保护入口。
常见坑
- 没保存恢复代码就开始迁移,丢设备后无法登录。
- 把旧设备当作“永不过期”的入口,结果换机后留了无法管理的裸密钥。
- 误以为 passkey 完全替代账号密码和 Secret Key。
- 在无硬件保护的 Windows/Linux 上把所有设备都设为唯一入口。
- 忘记解除旧浏览器链接,放过期的授权。
排错路径
- 如果 passkey 解锁后无法在其他设备登录,先确认它们是否已链接。
- 如果验证码流程失败,重新在已链接设备生成新验证码,并确认没有输错。
- 如果主设备丢失,用恢复代码重建,再重新链接新设备。
- 如果在无硬件保护的平台出现异常,解除该设备链接并回到受保护设备。
可复制模板:passkey 迁移记录表
- 主设备:平台、硬件保护、启用日期。
- 备用设备:平台、硬件保护、启用日期。
- 恢复代码位置:。
- 是否测试过恢复:是 / 否。
- 已链接应用/浏览器列表:。
- 季度复查日期:。
- 更新日期:2026-08-21。
更新日期和维护建议
本文基于 1Password 官方安全文档整理,更新日期为 2026-08-21。passkey 解锁仍可能在部分平台以 beta 形式存在,设备保护、链接流程和恢复代码入口会随版本变化。每次升级 1Password 或更换设备,都应重跑一遍链接与恢复验收。