通行密钥(Passkey)
用设备的指纹/面容/屏幕锁免密码登录:绑定、登录、解绑与常见问题。
什么是通行密钥
通行密钥(Passkey)是免密码登录方式:把登录凭据保存在你的设备或密码管理器里(iCloud 钥匙串、Google 密码管理器、Windows Hello、硬件安全密钥等),登录时用指纹 / 面容 / 屏幕锁确认即可。
它比密码更安全:凭据不会发给网站(服务器只保存公钥),也不怕钓鱼网站仿冒 —— 私钥只在你的设备上使用。
绑定通行密钥
- 进入「资料设置 → 通行密钥」(
/settings/profile/passkeys); - 给这把钥匙起个名字(必填,例如「我的 MacBook」,用于在列表和设备密码管理器里区分);
- 点「绑定这台设备」,按系统提示完成指纹 / 面容 / 屏幕锁验证。
绑定成功后,列表里会显示这把钥匙的绑定时间、最近使用时间与传输方式(本机设备 / 手机跨设备 / USB 安全密钥等)。
关于名字:
- 你填的名字只在本站列表里显示;
- 在设备的「密码 / 钥匙串」里,这把钥匙显示的账号名形如
x2post_用户名_passkey_年月日时分秒(例如x2post_moatkon_passkey_20260912093015),带时间戳是为了同一账号多台设备 / 多次绑定时能区分。
每个账号最多绑定 5 把通行密钥。
用通行密钥登录
打开登录页,点「使用通行密钥登录」,按系统提示验证即可 —— 不需要输入邮箱或密码,也不需要先选择账号(凭据里已包含账号信息)。
登录页只会在你的浏览器支持通行密钥时显示这个按钮;不支持时仍可用邮箱密码或 Google 登录。
支持范围与前提
- 必须通过 HTTPS 访问(本站生产环境为
https://x2post.com;本地http://localhost也可用); - 需要系统/浏览器支持通行密钥:较新版本的 Safari、Chrome、Edge、Firefox,以及 iOS 16+、macOS 13+、Android 9+、Windows Hello 等;
- 可以是本机设备(Touch ID / 面容 / Windows Hello),也可以是跨设备(手机扫码)或硬件安全密钥;
- 如果设备被企业/学校策略限制(禁用通行密钥),绑定时可能直接失败,改用邮箱密码 + 两步验证即可。
与密码、Google 账号、两步验证的关系
| 登录方式 | 是否需要密码 | 是否还需要两步验证 |
|---|---|---|
| 邮箱 + 密码 | 需要 | 开启两步验证时需要 |
| Google 登录 | 不需要 | 开启两步验证时需要 |
| 通行密钥 | 不需要 | 不需要(通行密钥本身已完成本机验证,且抗钓鱼) |
通行密钥是新增的登录方式,不会替换你的密码:密码、Google 绑定、两步验证都保留,可以同时使用。
解绑与重新绑定
- 在「通行密钥」页面点「解绑」,需在弹窗中确认;
- 解绑只删除网站上的记录:设备 / 密码管理器里的那把通行密钥还需要你在系统「设置 → 密码 / 钥匙串」里自行删除(网站没有权限删除你设备上的凭据);
- 不删也不影响使用,只是它会继续出现在登录选择列表里、但已经无法登录成功;
- 解绑后可以用同一台设备重新绑定(每次绑定都会生成一把新的钥匙);重新绑定后,建议把设备里遗留的旧钥匙删掉,避免登录时选错。
丢失设备怎么办
通行密钥只是登录方式之一,账号不会因为丢设备而锁死:
- 用「邮箱 + 密码」登录(如开启了两步验证,再输入验证器动态码);
- 或改用 Google 登录(如果已绑定)。
目前还没有「恢复码」机制,也没有完全无密码的账号(所以请务必保留可用的密码与验证器)。
常见问题
- 点「绑定这台设备」没有弹窗 / 直接失败? 常见原因是这台设备上已经有一把本站的通行密钥(例如之前绑过又解绑过)。请到系统「设置 → 密码 / 钥匙串」里把旧的 x2post 通行密钥删掉,再重新绑定。
- 登录列表里出现一把用不了的钥匙? 它多半是已解绑的旧凭据,在系统密码管理器里删除即可。
- 换设备还能用吗? 可以。通行密钥可同步(如 iCloud 钥匙串 / Google 密码管理器)时新设备上会自动可用;否则在新设备上重新绑定一把即可。
- 通行密钥可以放在硬件安全密钥上吗? 可以,绑定时按提示插入并触碰安全密钥即可。
- 为什么登录页没有「使用通行密钥登录」按钮? 说明当前浏览器/环境不支持(例如非 HTTPS、较旧的浏览器),或是你还没有绑定过通行密钥;用邮箱密码登录后可以先在设置页绑定一把。
- 会把我设备上的指纹/面容数据传到服务器吗? 不会,生物特征始终留在设备本地,服务器只保存公钥。