
1. 从密码到通行密钥亚马逊这次改的到底是什么亚马逊要在7月开放通行密钥登录这个消息在跨境电商圈子里传开之后我身边不少做亚马逊运营的朋友第一反应是又要多记一个东西了第二反应才是等等这东西好像不用记。这个反应其实特别典型——大多数人把Passkey理解成另一种密码但它本质上压根不是密码而是一套基于非对称加密的身份验证机制。你不需要记住任何字符也不需要输入任何验证码解锁手机或者扫一下指纹登录就完成了。先把概念说清楚。Passkey中文一般叫通行密钥它背后依赖的是FIDO2标准和WebAuthn协议。FIDO2是FIDO联盟搞出来的一套身份认证框架WebAuthn是W3C把它标准化之后的浏览器API。这两个东西配合起来做的事情简单说就是你的设备上生成一对密钥公钥交给亚马逊服务器存着私钥永远留在你自己的设备里登录的时候服务器发一个挑战过来你的设备用私钥签名之后发回去服务器用公钥验证签名对不对。整个过程私钥不出设备服务器那边也没有任何可以被人偷走的密码。这个机制解决的核心问题是什么是密码这个东西从根上就不安全。你想想密码要存在服务器数据库里就算做了哈希加盐一旦数据库被拖库弱密码还是能被彩虹表撞出来密码要在网络上传输就算有HTTPS钓鱼网站照样能骗你手动输进去密码还要靠人记人记不住就会复用一个平台泄露其他平台跟着遭殃。Passkey把这三个问题一次性绕开了——服务器不存私钥网络上不传私钥用户不需要记任何东西。那为什么亚马逊要在这个时间点推我个人的判断是两方面的压力叠加。一方面是账号安全事件这两年确实多尤其是卖家账号被盗之后被用来恶意跟卖、改listing、甚至转移资金这类案例在卖家社区里隔三差五就有人发帖。另一方面是苹果、谷歌、微软从2022年开始就在操作系统层面大力推PasskeyiOS 16、Android 9以上、Windows 10以上都已经原生支持浏览器端Chrome、Safari、Edge也都跟进了。基础设施成熟了亚马逊这种体量的平台才有动力去接。对卖家来说这件事的意义比对普通买家大得多。普通买家账号被盗最多是收货地址被改、绑定的卡被盗刷损失有限而且容易追回。卖家账号被盗那是一个店铺的命根子——库存、资金、品牌备案、客户数据全在里面而且亚马逊的账号申诉流程有多折磨人做过的人都懂。所以Passkey对卖家群体的价值其实比对普通消费者更高。提示Passkey不是更复杂的密码而是不需要密码。理解这一点后面所有的操作逻辑才顺得下来。2. Passkey在亚马逊账号体系里怎么落地2.1 登录流程的实际变化先说清楚7月开放之后登录流程大概会变成什么样。按照FIDO2的标准实现方式亚马逊大概率会在登录页面提供一个使用通行密钥登录的选项你点击之后浏览器会弹出一个系统级的对话框让你选择用哪个设备或者哪个密码管理器来验证。如果你用的是iPhone可能就是Face ID或者Touch ID如果是安卓可能是指纹或者图案如果是Windows配合Windows Hello可能是PIN码或者指纹。验证通过之后浏览器拿到一个签名结果发给亚马逊服务器服务器验证通过就放行。整个过程你不需要输入任何字符也不需要等短信验证码。这里有个细节值得注意Passkey是绑定域名的。也就是说为amazon.com创建的Passkey在amazon.cn或者任何钓鱼域名上都无法使用。这是WebAuthn协议层面的硬性约束浏览器会检查调用方的域名和Passkey注册时的域名是否一致。这一条直接干掉了钓鱼攻击的绝大部分场景——钓鱼网站就算做得再像域名不对浏览器根本不会把Passkey交出去。2.2 和现有登录方式的共存关系很多人关心的是开了Passkey之后原来的密码登录还能不能用答案是能。亚马逊不可能一刀切把密码登录关掉因为还有大量用户在用老设备、老浏览器或者就是单纯不想换。所以7月开放之后大概率是密码两步验证和Passkey并存的模式你可以在账号安全设置里自己选择启用哪种。但这里有个策略问题需要想清楚。如果你启用了Passkey但密码登录通道还开着那攻击者理论上还是可以走密码通道来尝试入侵。所以正确的做法是启用Passkey之后把密码改成一个你自己都记不住的随机长串存进密码管理器然后把两步验证也保留着作为兜底。这样即使有人拿到了你的密码没有你的设备也过不了Passkey那一关。2.3 多设备场景下的同步问题Passkey最容易被误解的一点是换设备怎么办。这里要分两种情况。一种是平台原生的同步机制比如苹果的iCloud钥匙串你在iPhone上创建的Passkey会自动同步到同一Apple ID下的iPad和Mac上谷歌的密码管理器也有类似的跨设备同步。另一种是跨平台的情况比如你主力用安卓手机但偶尔要在Windows电脑上登录这时候就需要用到跨设备验证——电脑上显示一个二维码你用手机扫一下手机完成验证之后电脑就登录了。对于卖家团队来说这里有个现实问题如果多个运营人员共用一个亚马逊账号Passkey怎么分配我的建议是不要共用账号而是用亚马逊的用户权限管理功能给每个人开子账号。Passkey是绑定个人设备的共用账号意味着要么大家共用一台设备要么就得频繁做跨设备验证操作上很别扭安全上也不合理。场景推荐做法不推荐做法个人卖家单设备手机创建Passkey开启iCloud或谷歌同步只在一台设备创建不做任何备份个人卖家多设备主设备创建云同步备用设备做跨设备验证每台设备单独创建不同的Passkey团队运营每人开子账号各自绑定自己的设备共用主账号共用一台设备做验证高频出差手机作为核心验证设备笔记本做跨设备登录依赖单一设备设备丢失后无法登录3. 启用Passkey之前必须搞清楚的几个坑3.1 设备丢失等于账号锁死这是Passkey最大的风险点也是我在实际配置过程中最在意的一条。密码忘了可以重置短信收不到可以找客服但Passkey的私钥如果只存在一台设备上设备丢了或者坏了私钥就没了。虽然亚马逊肯定会提供账号恢复流程但那个流程大概率会非常繁琐——可能要验证身份、可能要等待审核、可能要提供各种证明材料。对于一个正在出单的店铺来说账号被锁几天损失是实打实的。所以我的做法是至少在两台设备上配置Passkey或者确保你的Passkey通过云服务做了同步。苹果用户相对省心iCloud钥匙串默认就会同步安卓用户要确认自己用的是谷歌密码管理器并且开启了同步如果你用的是第三方密码管理器比如1Password、Bitwarden它们也支持Passkey存储和跨设备同步但需要确认你的套餐支持这个功能。3.2 浏览器和系统的兼容性差异不是所有浏览器和系统都完整支持Passkey。我实测下来兼容性最好的是Safari配iOS/macOS、Chrome配Android、Edge配Windows Hello。Firefox的支持相对晚一些而且在不同平台上的表现不太一致。如果你用的是比较老的系统版本比如iOS 15或者Android 8可能压根就没有Passkey的选项。这里有个实操建议在正式启用Passkey之前先确认你的主力设备和浏览器都支持。可以访问webauthn.me或者passkeys.dev这类测试站点试着创建一个测试用的Passkey走一遍完整的注册和登录流程。确认没问题了再去亚马逊账号里正式启用。别一上来就在亚马逊上操作万一中途卡住账号安全设置处于半配置状态反而麻烦。3.3 密码管理器的选择会影响体验如果你打算用第三方密码管理器来存Passkey选哪个产品是有讲究的。1Password和Bitwarden对Passkey的支持比较成熟跨平台同步也稳定Dashlane和NordPass也在跟进但功能完整度参差不齐。如果你用的是浏览器自带的密码管理器Chrome和Safari的体验最顺因为它们和操作系统的Passkey框架集成得最深。我个人的选择是主力用iCloud钥匙串因为我的设备生态是苹果为主同时在1Password里做一份备份防止iCloud账号出问题。这个双备份策略听起来有点过度但考虑到亚马逊账号的价值多一层保险不算浪费。注意不要在多个密码管理器里同时创建同一个账号的Passkey。Passkey是绑定设备的同一个账号在不同管理器里创建的是不同的Passkey管理起来会非常混乱。选一个主力最多加一个备份。4. 从卖家视角看Passkey对账号安全格局的影响4.1 被盗号的主要路径会被堵死多少先梳理一下亚马逊卖家账号被盗的常见路径。第一种是钓鱼攻击者伪造一个亚马逊登录页面骗你输入账号密码和两步验证码。第二种是撞库你在其他平台泄露的密码被拿来试亚马逊。第三种是SIM卡劫持攻击者通过运营商漏洞把你的手机号转移到自己手上拦截短信验证码。第四种是恶意软件在你电脑上装键盘记录器或者会话劫持工具。Passkey对这四种路径的防御效果是不一样的。对钓鱼Passkey基本是免疫的因为浏览器会检查域名钓鱼网站拿不到Passkey。对撞库Passkey也免疫因为压根没有密码可以撞。对SIM卡劫持Passkey同样免疫因为它不依赖短信。对恶意软件Passkey的防御效果取决于恶意软件的类型——如果是键盘记录器Passkey不受影响因为你根本不输入任何东西但如果是会话劫持或者浏览器中间人攻击Passkey也不是万能的攻击者可能直接劫持你已经登录的会话。所以Passkey不是银弹它把最常见的几种攻击路径堵死了但账号安全是一个整体工程。你还需要注意不要在公共电脑上登录亚马逊后台、不要点击来路不明的链接、定期检查账号的登录设备和授权应用、给子账号设置最小必要权限。4.2 对多店铺运营者的实际影响做多店铺的卖家会面临一个特殊问题每个店铺对应一个亚马逊账号每个账号都要配置Passkey管理成本会上升。我的建议是如果你用的是同一台设备管理多个店铺可以在设备上为每个账号创建独立的Passkey然后在密码管理器里做好标注。如果你用的是不同的设备或者不同的浏览器配置文件来隔离店铺那Passkey的隔离反而更自然——每个浏览器配置文件对应一套独立的Passkey存储。这里有个细节Chrome和Edge支持多配置文件每个配置文件可以有独立的Passkey存储。如果你用这种方式隔离店铺记得每个配置文件都要单独登录对应的密码管理器账号否则Passkey会混在一起。我试过用Chrome的多个配置文件来管理三个店铺每个配置文件绑定不同的谷歌账号Passkey各存各的互不干扰用下来还算清爽。4.3 团队协作场景下的权限设计对于有团队的卖家Passkey的引入其实是一个重新梳理权限体系的好机会。亚马逊的用户权限管理可以给每个子账号分配不同的权限比如客服只能看订单不能改listing运营可以改listing但不能提款。配合Passkey每个团队成员用自己的设备验证自己的子账号操作日志也能追溯到具体的人。我见过一些卖家为了图省事全团队共用主账号密码在微信群里传来传去。这种做法在Passkey时代会变得非常尴尬——Passkey没法传它是绑定设备的。所以与其被动适应不如主动把子账号体系建起来。每个运营一个子账号权限按需分配Passkey各自绑定自己的手机既安全又清晰。5. 实操怎么在亚马逊账号里配置Passkey5.1 配置前的准备工作在动手之前先把这几件事确认好。第一确认你的主力设备系统版本支持PasskeyiOS 16以上、Android 9以上、Windows 10以上、macOS Ventura以上。第二确认你的浏览器版本支持WebAuthnChrome 108以上、Safari 16以上、Edge 108以上、Firefox 119以上。第三确认你的密码管理器支持Passkey存储和同步如果打算用的话。第四准备好备用验证方式比如手机短信或者验证器App防止配置过程中出问题导致账号被锁。5.2 配置步骤详解亚马逊的Passkey配置入口大概率会在账号安全或者登录与安全设置页面里。具体路径可能是登录亚马逊账号 → 账户与列表 → 登录与安全 → 通行密钥 → 添加通行密钥。点击添加之后系统会引导你完成设备验证可能是让你用指纹或者Face ID确认一下然后在设备上生成Passkey。配置完成之后建议立刻做一次验证退出登录然后用Passkey重新登录一次确认整个流程走得通。如果用的是跨设备验证也测试一下从另一台设备登录的场景。确认没问题之后再考虑要不要把密码改掉或者保留。5.3 配置后的日常使用习惯启用Passkey之后日常登录会变得非常快但有几个习惯需要调整。第一不要再在公共电脑上登录亚马逊因为公共电脑上没有你的Passkey你只能用密码登录而密码登录通道如果还开着反而成了安全短板。第二定期检查账号的登录设备列表看看有没有不认识的设备。第三如果换了手机记得在新手机上重新配置Passkey旧手机上的Passkey在恢复出厂设置之后会自动失效。还有一个容易被忽略的点Passkey的命名。在创建Passkey的时候系统通常会让你给它起个名字比如iPhone 15或者MacBook Pro。建议起一个能让你一眼认出是哪台设备的名字这样在管理多个Passkey的时候不会搞混。如果某台设备不用了记得去亚马逊账号里把对应的Passkey删掉。操作节点关键动作常见失误配置前确认设备和浏览器版本准备备用验证方式跳过兼容性检查配置到一半卡住配置中按引导完成设备验证给Passkey起清晰的名字名字随便起后期分不清哪台设备配置后退出重登验证检查登录设备列表配置完就不管了不知道有没有生效换设备时新设备重新配置旧设备删除Passkey旧设备直接恢复出厂Passkey残留6. 关于Passkey的几个常见误解和我的实际体会6.1 Passkey会让登录变麻烦这个误解特别普遍但实际情况恰恰相反。我自己的体验是用Passkey登录亚马逊比用密码短信验证码快得多。密码登录要输账号、输密码、等短信、输验证码一套下来至少二三十秒Passkey就是看一眼手机或者按一下指纹两三秒搞定。麻烦的是一次性配置过程配置完之后日常使用是省事的。6.2 Passkey是亚马逊强制的不是。7月开放之后Passkey是一个可选项你可以选择用也可以继续用密码。但我的判断是随着时间推移亚马逊可能会对高风险操作比如修改收款账户、大额提款强制要求Passkey或者同等强度的验证。所以早点配置、早点适应比被动接受要好。6.3 用了Passkey就绝对安全了没有绝对安全这回事。Passkey解决的是身份验证环节的问题但账号安全还包括设备安全、网络安全、操作安全等多个层面。如果你的电脑中了木马攻击者可以直接劫持你的浏览器会话Passkey也拦不住。所以Passkey是安全体系里的一块重要拼图但不是全部。6.4 我个人的配置策略最后分享一下我自己的做法。我主力用iPhone所以在iPhone上创建了亚马逊的Passkey通过iCloud钥匙串同步到iPad和Mac。同时在1Password里存了一份备份防止iCloud账号出问题。密码改成了一个32位的随机串存在1Password里平时不用。两步验证保留着用的是验证器App而不是短信。子账号给团队每个人单独开权限按角色分配每个人用自己的手机配置Passkey。这套配置跑下来日常登录体验比之前好很多安全性也有实质提升。唯一需要适应的是换设备的时候要重新配置但考虑到换手机的频率这个成本可以接受。如果你也是亚马逊卖家我的建议是趁7月开放的时候就把Passkey配上别等到出了安全问题再补救。账号安全这件事永远是预防的成本低于补救的成本。