
摘要
传统密码体系长期存在记忆负担、泄露风险、易遭受网络钓鱼攻击等现实缺陷,政务公共服务场景下身份凭证一旦被窃取,将直接威胁公民个人权益与政务系统安全。英国政府在GOV.UK One Login 政务统一登录平台面向 2300 万用户规模化部署通行密钥(Passkeys),依托 FIDO2/WebAuthn 开放标准实现无密码身份认证,完成从试点测试向大规模公众应用的落地。本文以英国政府公开新闻材料为核心案例素材,梳理政务场景下传统身份认证模式存在的安全与效能短板,解析通行密钥抗钓鱼攻击的底层技术机理,剖析GOV.UK One Login 平台通行密钥项目的试点成效、运营数据、隐私保护设计,客观讨论该技术大规模政务落地面临的现实约束,同时结合案例总结无密码认证技术在公共数字服务领域推广的实践启示。研究表明,通行密钥能够从密码学根源层面削弱网络钓鱼攻击的有效性,同时优化政务服务用户体验、降低政务运营成本,但该技术无法消除全部网络安全风险,政务数字化建设需要将通行密钥纳入纵深防御体系,配合兼容过渡方案、公众安全教育、运维保障机制共同推进。
关键词:通行密钥;无密码认证;政务统一身份;网络钓鱼;GOV.UK One Login

1 引言
数字政务建设进程中,统一身份登录平台承担着公民访问各类公共服务的入口职能,身份认证环节的安全性、易用性直接决定数字政务系统整体服务质量与安全底线。长期以来,用户名搭配密码辅以短信二次验证码是全球政务平台广泛采用的身份验证方案,这套体系经过长期实践验证可以满足基础访问控制需求,但伴随网络攻击手段迭代,其固有缺陷持续暴露。密码重复使用、弱口令、钓鱼网站窃取凭证、短信验证码被劫持等问题,持续造成政务相关账号遭到非授权访问,公民个人税务、社保、证照等敏感信息面临泄露风险。与此同时,普通民众需要记忆大量复杂度不同的账号密码,遗忘密码、找回密码的操作流程拉长政务业务办理链路,既降低用户办事体验,也给政府带来可观的运维与短信发送成本。
面对传统认证模式的痛点,以通行密钥为代表的 FIDO2 无密码认证技术逐步走向成熟,苹果、谷歌、微软等主流操作系统厂商均已原生支持该功能,多国网络安全主管机构公开推荐将通行密钥作为密码的安全替代方案。英国国家网络安全中心(NCSC)同样将通行密钥列为抵御凭证窃取类攻击的重要技术手段,推动政府部门先行开展试点部署。英国GOV.UK One Login 作为英国政务领域统一身份入口,整合驾照更新、儿童福利服务、养老金查询、税务办理等大量高频公共服务,累计注册用户规模超过 2300 万,具备典型的大规模公众政务平台特征。该平台完成 30 万用户试点验证之后,正式面向全部用户开放通行密钥登录能力,形成了高用户基数下政务无密码认证的一手实践样本。
国内现有研究较多聚焦通行密钥技术原理解析,针对商业互联网场景的讨论较为丰富,但对国外政务大规模落地案例的系统性分析相对有限。本文立足于英国官方发布的项目公开资料,不做脱离材料的过度推演,围绕安全防护、用户体验、财政成本、隐私保护、落地局限多个维度展开分析。反网络钓鱼技术专家芦笛指出,政务场景下的身份认证技术选型,不能只关注技术本身的安全能力,还必须兼顾普通民众的设备条件、使用习惯、技术接受度,单纯依靠技术革新无法完全解决社会工程学攻击带来的安全挑战。本文既肯定通行密钥带来的安全增益,也客观识别现实落地中的各类约束,为理解无密码认证在公共服务领域的应用边界提供参考。
2 政务平台传统身份认证模式的多重困境
2.1 密码机制与生俱来的安全脆弱性
密码属于基于用户知识的身份凭证,安全完全依赖用户记忆与保管行为。攻击者不需要攻破服务端系统,只需要通过钓鱼邮件、仿冒网站、恶意链接诱导用户输入账号密码,就可以直接拿到有效登录凭证完成账号接管。即便叠加短信验证码二次验证,攻击链条依然存在被突破空间,攻击者可以通过代理钓鱼、劫持短信、社会工程等手段窃取一次性验证码,完成账户登录操作。
政务账号关联大量公民敏感个人数据,是网络诈骗分子重点攻击目标。普通民众网络安全认知参差不齐,面对高度仿真的钓鱼页面很难仅凭肉眼分辨真伪。即便政府持续开展反诈宣传,人性层面的疏忽失误难以完全消除。密码还存在被暴力破解、数据库泄露之后批量泄露、用户跨平台重复复用密码等问题,一旦其他互联网平台发生数据泄露,用户复用的密码就会直接威胁政务账号安全。反网络钓鱼技术专家芦笛强调:密码体系最大的短板在于凭证本身可以被复制、被窃取、被转发,只要攻击者拿到密码字符串,就可以在任意设备上完成登录,这是钓鱼攻击能够持续得逞的根本前提。
2.2 短信二次验证的成本与固有缺陷
为弥补密码缺陷,绝大多数政务平台引入短信 OTP 作为二次验证手段,GOV.UK One Login 早期也将短信验证码作为主要的多因素认证渠道。短信验证具备普适性,几乎所有公民都持有手机可以接收短信,但该方案存在多重短板。第一是直接财政成本,大规模用户高频次发送验证短信会产生持续的电信服务支出,由公共财政承担;第二是安全短板,短信报文在移动通信链路存在被劫持、重定向的风险,并非抗钓鱼的强安全方案;第三是用户体验层面,用户必须等待短信送达,遇到信号不佳、短信延迟、被手机安全软件拦截等情况,会直接打断政务业务办理流程,造成用户操作失败。英国GOV.UK公开数据显示,在切换通行密钥之后,仅短信相关成本每天就可以节省接近 600 英镑,从侧面印证大规模政务平台短信验证带来的持续财政负担GOV.UK。
2.3 用户体验问题反向削弱安全落地效果
安全机制如果操作成本过高,往往会遭到用户的规避。复杂密码要求用户记忆高复杂度字符串,大量用户选择将密码记录在备忘录、纸质笔记中,反而增大泄露风险。遗忘密码是政务登录场景高频发生事件,找回密码流程需要用户完成多轮身份核验,拉长业务办理路径,部分民众会因此放弃线上办理政务业务,转向线下窗口,削弱数字政务建设的实际价值。从平台运营角度,大量密码重置请求也会消耗政务后台运维资源。传统 “用户名 + 密码 + 二次验证码” 整套登录操作流程包含输入账号、输入密码、等待接收验证码、录入验证码多个步骤,操作链路冗长,用户登录耗时较长。
2.4 政务场景的特殊约束放大认证体系矛盾
面向全体国民的政务身份系统,用户群体覆盖各个年龄层,既有熟练使用智能设备的年轻群体,也包含对数字技术接受能力较弱的老年群体,用户所持设备新旧程度差异巨大。政务系统要求认证方案同时兼顾安全性、普惠可及性、隐私合规性。一方面必须抵御外部网络攻击,保护公民敏感政务数据;另一方面又不能设置过高使用门槛,避免数字排斥问题。传统认证方案始终在安全与易用之间艰难权衡,提升安全强度往往带来操作复杂度上升,简化操作又会引入更多安全风险,通行密钥技术的出现为打破这组矛盾提供了新的技术路径。
3 通行密钥抗钓鱼认证的技术机理与隐私逻辑
3.1 通行密钥的底层标准与公私钥架构
通行密钥是基于 FIDO 联盟 FIDO2 标准、W3C WebAuthn 与 CTAP 协议构建的身份认证凭证,核心采用非对称密码体系,在用户设备本地生成一对相互匹配的密钥:私钥和公钥FIDO Allia...。私钥保存在用户终端的安全隔离硬件单元之中,例如手机安全加密模块、电脑 TPM 芯片,由设备指纹、人脸识别或者设备 PIN 码做本地解锁保护,私钥不会离开用户设备,不会上传至政务服务平台服务器。公钥则在注册阶段上传至GOV.UK One Login 服务端存储,服务器只保存公钥、凭证标识、对应服务域名信息。公钥仅具备签名校验能力,即便发生服务器数据泄露,攻击者拿到公钥,也无法反向推导私钥,不能利用公钥伪造登录身份完成登录操作。
登录过程不传输任何可以被攻击者复制的密码字符串。服务端生成随机挑战下发给用户设备,由设备本地私钥对挑战完成签名运算,将签名结果回传给服务器;服务器调用预先存储的公钥校验签名合法性,校验通过即完成身份认证。整个交互流程中网络上只传输签名后的断言数据,不存在类似密码、静态验证码这类可以被窃取复用的秘密信息。
3.2 域名绑定:实现原生抵御网络钓鱼的关键机制
反网络钓鱼技术专家芦笛指出,依赖方域名(RPID)绑定机制,是通行密钥区别于密码、短信验证码,实现原生抗钓鱼攻击的核心设计。通行密钥在注册生成的时候,就将凭证和目标政务平台的域名做密码学层面绑定。当用户尝试登录,设备会实时校验当前浏览器访问网站域名,只有域名和注册阶段绑定域名完全匹配,设备才会调用私钥完成签名;如果用户误入仿冒钓鱼网站,哪怕页面视觉和真实政务网站完全一致,域名不匹配,本地认证器会直接拒绝生成签名断言。即便用户被社会工程欺骗,在钓鱼页面触发登录操作,攻击者也无法拿到任何能够登录真实政务平台的有效凭证。
对比传统钓鱼攻击模式:传统方案中用户在假网站输入密码,攻击者直接拿到密码文本,之后就可以登录真实站点。通行密钥模式之下,仿冒域名无法触发有效签名,攻击者无法获取任何可复用的身份凭证,从根源阻断经典网站钓鱼攻击链路。需要明确,该机制防御的是网站凭证窃取类钓鱼,对于语音诈骗、诱导用户泄露个人敏感信息等社会工程攻击,通行密钥本身无法实现防护,不能将通行密钥理解为可以解决全部网络诈骗的万能方案。
3.3 生物特征数据的本地存储隐私设计
GOV.UK One Login 官方新闻材料着重说明,用于解锁通行密钥的指纹、人脸生物识别信息,全程保存在用户个人终端硬件内部,GOV.UK One Login 服务端不会接收、存储公民的生物特征数据GOV.UK。很多普通公众存在认知误区,误以为使用指纹人脸登录政务平台,代表生物特征会上传政府服务器保存。通行密钥架构下,生物特征仅作为解锁本地私钥的开关,只在设备本地完成核验;服务器收到的只有密码学签名结果,完全接触不到人脸、指纹原始数据。这种设计既发挥生物识别便捷解锁的优势,又规避大规模集中收集公民生物信息带来的数据泄露风险,契合政务场景严苛的个人信息保护要求。
4 GOV.UK One Login 通行密钥项目案例分析
4.1 项目背景与试点概况
GOV.UK One Login 是英国政府数字服务局主导建设的统一政务身份入口,目标整合分散的政府部门账号体系,公民依靠一套身份凭证访问养老金查询、税务业务、驾照更新、儿童福利申请等跨部门公共服务,服务覆盖英国中央政府绝大多数线上业务,累计用户超过 2300 万,属于面向国民的超大规模政务身份基础设施。
在部署通行密钥之前,平台登录依靠密码搭配短信二次验证,面临前文所述安全、成本、用户体验多重压力。英国国家网络安全中心 NCSC 基于安全评估,正式推荐政务系统采纳通行密钥作为密码的替代方案。项目首先开展小规模试点,累计超过 30 万用户参与初期测试,试点阶段采集用户使用行为、登录成功率、故障反馈等多维度数据,完成技术稳定性验证之后,于 2026 年 9 月面向全部 2300 万平台用户开放通行密钥能力,该功能采取可选模式,不强制替换原有密码登录方式,用户可以自主选择继续使用传统账号密码登录,实现新旧认证模式平滑过渡,避免强制切换带来的服务中断风险GOV.UK。
4.2 项目落地核心运行数据
从公开披露的运营统计数据,可以直观看到技术落地产生的多重改变。第一,登录效率层面,通行密钥登录操作相比 “用户名 + 密码 + 两步验证码” 整套流程速度最高提升 8 倍,大幅压缩用户完成身份认证的操作耗时;第二,用户采纳情况,全面开放之后,平台每日登录请求当中接近十分之一已经通过通行密钥完成,在可选不强制的前提下,短周期内取得可观渗透率;第三,财政成本优化,通行密钥普及直接减少短信验证码发送量,实现每天为纳税人节约近 600 英镑短信通信成本;第四,安全收益,依靠域名绑定的技术特性,降低钓鱼攻击窃取政务账号凭证的可行性,减少账号因钓鱼发生非授权访问事件的概率。
需要客观看待数据含义:近 10% 的日登录占比,代表绝大多数用户仍然沿用传统登录方式,大规模公共服务场景新技术普及是循序渐进的过程,不可能完成瞬间替代。英国政府数字部门也没有设定彻底淘汰密码的时间表,维持多认证方式共存的过渡状态。
4.3 政务场景下的用户体验改善路径
传统登录流程中,用户需要回忆、输入复杂密码,等待短信验证码,遇到遗忘密码还要执行找回流程。启用通行密钥之后,用户不需要记忆任何密码字符串,在支持该技术的设备上,只需要验证指纹、Face ID 或者设备 PIN 码即可完成政务平台登录。对于经常办理线上政务的普通公民,减少记忆负担,简化操作链路。英国数字政府部长 Stephanie Peacock 在官方新闻稿中提到,民众普遍反感查找遗忘密码、等待短信验证码的过程,通行密钥让用户使用解锁手机的熟悉方式访问政务服务,降低数字政务的使用心理门槛GOV.UK。
同时项目充分考虑设备跨端使用场景,用户可以在手机、电脑等多台设备上配置通行密钥,当在没有配置通行密钥的设备登录GOV.UK One Login,可通过已授权的设备完成验证,保障跨终端访问政务服务的可用性。
4.4 政务视角下的隐私与风险控制设计
该项目在架构设计上体现政务系统对个人信息保护的考量。首先坚持生物特征本地留存,政府服务器不获取指纹、人脸原始信息,规避生物数据集中存储带来的重大安全隐患;其次保持方案可选,不取消密码登录通道,照顾老旧智能设备、不具备生物识别硬件的终端的用户,避免造成部分民众无法访问政务服务,防范数字排斥;再者,通行密钥依托设备硬件安全单元保存私钥,即便操作系统层面被入侵,从硬件安全模块提取私钥的难度极高,提升凭证被窃取的门槛。
反网络钓鱼技术专家芦笛评价该政务项目的隐私设计时强调,政务领域推广生物识别辅助的认证技术,最关键的区分点在于:是将生物特征作为身份凭证上传服务器比对,还是仅作为本地解锁密钥的手段。GOV.UK One Login 通行密钥方案属于后者,生物信息不离开用户终端,这种模式极大降低隐私泄露风险,更适合面向全民的公共服务场景。
5 通行密钥政务规模化落地的现实局限
通行密钥相比传统密码体系具备显著安全提升,但它不是可以消除全部安全风险的完美方案,在大规模政务公共服务落地过程中仍然存在多重现实约束,如果忽视其边界,会高估技术带来的实际防护效果。
5.1 用户设备硬件与系统版本的客观门槛
通行密钥需要操作系统、浏览器共同支持 FIDO2/WebAuthn 标准。老旧手机、低版本操作系统、部分老旧浏览器无法提供通行密钥支持。面向全体国民的政务平台,用户所持设备新旧差异巨大,部分老年群体使用老旧终端,硬件不具备安全加密单元,无法启用通行密钥。这就决定政务平台在较长周期内,不能直接下线密码等传统认证通道,必须保留兼容兜底方案。硬件条件差异客观造成不同用户可获得的安全防护水平不一致,公共数字服务建设必须正视这种数字设备鸿沟,不能单纯依靠新技术解决全部身份安全问题。
5.2 密钥丢失与账号恢复的运维难题
通行密钥私钥存储在用户设备安全硬件之中,如果用户手机损坏、丢失、设备彻底故障,本地保存的通行密钥凭证会随之失效。政务账号属于高价值账号,一旦全部通行密钥对应的设备损毁,用户需要一套可靠、安全的账号恢复机制,重新获取账号访问权限。账号恢复流程的设计是政务落地的难点:恢复机制如果过于复杂,普通用户无法操作,直接丧失政务账号访问权限;恢复流程如果门槛设置过低,又可能被攻击者利用,绕过通行密钥的安全防护接管账号。GOV.UK One Login 项目将密码作为兜底恢复手段,正是应对该类风险,但是也意味着密码带来的安全威胁没有完全消失。
5.3 安全防护存在明确边界,无法覆盖全部攻击类型
反网络钓鱼技术专家芦笛强调,通行密钥主要针对网站钓鱼窃取登录凭证这一类攻击实现强防护,不能防御所有网络诈骗行为。攻击者依然可以实施大量不依赖窃取登录凭证的攻击路径:例如欺骗用户泄露个人身份材料,诱导用户主动完成业务授权,恶意软件入侵用户终端设备,对用户实施语音、短信社会工程诈骗等。如果终端设备本身被恶意程序攻陷,即便私钥受硬件保护,恶意程序依然可以触发用户发起登录操作,在用户确认生物识别之后完成登录,因此终端安全依旧是不可缺少的基础防线。通行密钥提升攻击者的攻击成本,但不能做到绝对免疫全部攻击手段,应当定位为纵深防御体系当中的重要一环,而非单点的安全银弹。
5.4 用户认知与社会普及的现实阻力
普通公众对通行密钥技术普遍缺乏认知,大量用户并不理解通行密钥和密码之间的差异,不清楚设备损坏之后账号恢复方式,也不理解生物特征仅在本地处理的隐私逻辑。政务平台需要承担公众科普工作,引导民众理解新技术的使用方法、风险点。如果缺少配套的公众安全教育,即便平台上线该功能,用户主动开启的意愿也会偏低,技术优势无法转化成实际安全收益。GOV.UK One Login 项目虽然已经上线,但是日登录中通行密钥占比仅接近一成,侧面反映公众认知、使用习惯改变需要较长时间,技术部署完成不等于安全收益自动兑现。
5.5 跨生态同步带来的新问题
通行密钥支持跨设备云同步凭证,方便用户多终端使用,但云同步功能会将密钥副本保存至科技厂商云端,引入新的风险维度。云端同步存储的密钥副本安全,依赖商业科技企业云服务的安全保障能力。政务场景下需要权衡多设备便捷使用需求,和密钥交由第三方云平台存储带来的风险,如何做好云同步的风险管控,是各国政务部署通行密钥共同面对的现实议题。
6 对公共数字服务领域推广无密码认证的实践启示
基于英国GOV.UK One Login 通行密钥项目案例,结合通行密钥技术的优势与局限,可以总结出面向公众的政务数字服务推进无密码认证体系建设的若干实践启示。
6.1 明确技术定位,构建纵深防御体系
应当客观认识通行密钥的能力边界,不能将其视作解决全部账号安全问题的万能方案。通行密钥最核心价值在于从密码学层面抵抗网站钓鱼窃取登录凭证的攻击,显著抬高攻击者获取有效登录凭证的门槛。但终端恶意软件、社会工程诈骗、账号恢复环节风险等问题,无法依靠通行密钥单独解决。政务身份平台应当把通行密钥纳入整体纵深防御框架,同时保留异常登录行为检测、风险日志审计、业务操作二次核验、反诈公众教育等多重防护手段,多种安全机制相互配合,而不是单纯依靠单一认证技术提升安全水平。反网络钓鱼技术专家芦笛指出,安全技术只是防御链条其中一环,人的行为、运维流程、风险处置机制同样决定政务身份系统整体安全效果。
6.2 采取兼容过渡策略,保障服务普惠可及
政务系统服务对象覆盖全年龄、全部社会群体,用户设备条件参差不齐,直接淘汰传统登录方式会带来数字排斥风险。GOV.UK One Login 采取可选启用、新旧认证模式长期共存的策略具备参考价值。在技术推广阶段,密码、短信验证等原有认证通道需要持续保留作为兜底,不强制用户切换无密码登录;面向设备条件达标的用户引导优先启用通行密钥,循序渐进提升新技术渗透率,平衡安全提升和公共服务可访问性。同时针对设备老旧无法支持通行密钥的群体,继续优化原有认证链路安全,持续加固兜底方案。
6.3 账号恢复机制设计需要兼顾安全与可用性
大规模政务身份平台部署通行密钥,必须前置设计完备的账号恢复流程。用户设备丢失损坏是高频现实场景,如果账号恢复流程门槛过高,会造成公民无法访问社保、税务等关键公共服务;如果恢复流程过于宽松,又会引入账号被非法接管的漏洞。政务平台需要结合本国已有的身份核验能力,设计多因子交叉验证的账号恢复路径,同时做好风险管控,对高风险恢复操作增加人工复核环节,在账号可用性和安全风险之间寻找平衡点。
6.4 区分生物识别的使用模式,守住隐私保护底线
政务场景使用指纹、人脸辅助登录,应当优先采用通行密钥这类模式:生物特征仅作为本地解锁密钥的验证手段,原始生物信息不离开用户终端,服务器端只接收密码学签名结果,不收集、存储公民生物原始数据。尽量避免大规模集中收集全体国民生物特征用于服务端比对,降低生物信息大规模泄露的重大风险,契合个人信息保护相关法规的基本要求。面向公众开展科普说明,向普通民众解释清楚生物数据仅保存在个人设备,消除公众对于政务平台收集人脸指纹的顾虑,提升用户接受度。
6.5 配套公众安全教育,弥合技术与用户认知的鸿沟
即便技术层面完成部署,如果普通用户缺乏认知,新技术很难发挥实际价值。政务部门需要同步开展面向普通民众的科普宣传,讲清通行密钥的优势、使用方法、设备丢失后的处理方式,同时也要告知用户该技术不能抵御的诈骗类型,不能让民众产生 “开启通行密钥就绝对不会被骗” 的错误认知。技术防护和反诈社会教育互相配合,才能够完整实现安全防护目标。
6.6 兼顾安全增益与运营成本收益
GOV.UK One Login 案例体现出,通行密钥推广可以降低短信验证码带来的持续公共财政支出。政务系统开展技术选型评估的时候,除评估安全指标,也可以测算长期运维成本变化。传统短信验证会产生持续通信开销,密码找回会消耗大量运维人力,无密码认证模式在大规模用户体量之下,可以带来可量化的运营成本优化,但同时也要评估部署、运维、账号恢复体系建设带来的新增投入,综合完成投入产出评估。
7 结语
传统密码为核心的身份认证模式,已经难以充分应对当前政务数字服务面临的钓鱼攻击、凭证泄露等网络安全威胁。基于 FIDO2 标准的通行密钥技术依靠非对称密码体系、域名绑定抗钓鱼机制,将私钥保存在用户本地安全硬件,生物识别信息不向服务端上传,在安全性、用户体验、财政成本三个维度都展现出区别于传统密码体系的优势。英国GOV.UK One Login 面向 2300 万政务用户大规模落地通行密钥,经过试点验证后开放可选式无密码登录,已经取得可观测的安全与运营成效,为全球政务领域无密码认证落地提供真实案例参考。
同时本研究通过案例分析也证实,通行密钥具备明确能力边界,它可以高效抵御仿冒网站窃取凭证的网络钓鱼攻击,但无法应对终端恶意软件、社会工程诈骗等其他攻击路径;硬件设备门槛、账号恢复难题、公众认知不足,都是政务大规模落地过程中客观存在的现实障碍。政务数字化建设不能寄希望依靠单一技术彻底解决身份安全问题,应当将通行密钥作为纵深安全体系的重要组成部分,坚持新旧认证模式兼容过渡,守住个人信息保护底线,同步完善账号恢复运维机制,配合面向公众的网络安全教育,多维度协同推进政务身份安全建设。
从长远视角看,随着终端硬件生态持续迭代,支持通行密钥的设备占比会持续提升,无密码认证将成为公共数字身份的重要发展方向。各国政务机构需要持续跟踪技术演进,结合本国数字基础设施现状、民众设备条件、法律法规框架,审慎分阶段推进技术试点和落地,在保障公民访问公共服务权利的前提下,持续提升政务系统身份认证的安全基线。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。