Zhenku
守护 · 立眼 / 最强档

币安安全密钥与 Passkey 怎么用:最强的一档 2FA

镇库编辑部 · 程默 更新于 2026-06 约 11 分钟
币安安全密钥与 Passkey 怎么用封面

短信会被 SIM 劫持,验证器的码也可能被你亲手输进假网站——这两个坑,安全密钥和 Passkey 是目前唯一能从机制上堵死的。它们听着像极客玩具,其实绑一次就好、之后比输验证码还顺手。这篇讲清楚它们凭什么抗钓鱼、在币安怎么绑、丢了怎么办、和验证器到底差在哪,帮你把二次验证做到最硬的一档。

凭什么是"最强一档"

先把那个最关键的机制讲透,因为它是这两样东西全部价值的来源。

短信验证码、验证器 App 的动态码,本质都是一串能被你读出来、再输进去的字符。这就留了个口子:钓鱼站把界面做得跟真币安一模一样,你以为在登录,其实把密码和那串码一起交给了对方,对方转手就拿去登真站。验证码再随机,也防不住这种"你自己把钥匙递出去"的攻击。

安全密钥和 Passkey 走的是另一套路子——FIDO2 / WebAuthn。注册时,你的设备里生成一对密钥,私钥永远不离开设备,只把公钥交给币安。登录时不是"报一个码",而是做一次密码学挑战-应答:币安发来一个随机挑战,你的密钥用私钥签名返回。这里有个要命的细节——签名里绑死了你当前正在交互的网站域名

所以如果你被引到一个仿冒域名(哪怕长得一模一样、只差一个字母),密钥发现域名对不上,根本不会产生有效签名。不是弹个窗提醒你"请确认网址",是从数学上签不出来。钓鱼这条最难防的路,到这里被堵死了。这就是它配得上"最强一档"的硬道理。

这里再多说一句,因为很多人对"绑定域名"这件事将信将疑。浏览器在调起密钥时,会把当前页面的来源(也就是域名那部分)一起塞进要签名的数据里,密钥是对"挑战+域名"这个整体做签名的。换句话说,同一把密钥,在真站和假站面前给出的签名是不一样的,真站这边币安一核对就过,假站那边它即便把你的签名原样转发去真站也对不上——因为签名里写死的域名是假站自己的。这套判断不靠你眼睛尖、不靠你记性好,是浏览器和密钥在底层替你做掉的。短信码、验证器码做不到这一点,就是因为它们只是几位数字,本身不带"我是为哪个网站生成的"这个信息,你输到哪儿它都"认"。

还有一个常被忽略的好处:因为私钥从不离开你的设备或那把硬件,币安那边存的只有公钥。万一哪天某个网站的数据库被脱库,泄露出去的也只是公钥,对攻击者毫无用处——他没有私钥,签不了名。这和"密码被脱库就得满世界改密码"是两种完全不同的处境。

记一句判断一种 2FA 抗不抗钓鱼,就看一条:那个"凭证"能不能被你读出来再输到别处。能(短信码、验证器码)=可能被骗着交出去;不能(密钥签名、绑定域名)=钓鱼站拿不到。

安全密钥 vs Passkey

这两者技术同源,区别只在"那对密钥存在哪"。

硬件安全密钥

就是 YubiKey 这类独立的物理小设备,私钥锁死在芯片里,拔下来就是离线的、谁也读不出来。登录时插进 USB、或贴一下手机 NFC,碰一下金属触点完成验证。它是最硬的一种,因为不依赖任何云、任何平台账户。代价是:要花钱买、要随身带,而且强烈建议买两把(理由见下面"丢了怎么办")。

Passkey 通行密钥

Passkey 把同一套能力做进了你已有的设备——手机、电脑、浏览器。私钥存在设备的安全区域里,用指纹、面容或设备 PIN 解锁使用,不用额外买硬件。它通常会通过你的平台账户(比如苹果钥匙串、谷歌密码管理器)在你的设备间同步,所以你换了台自己的设备也能用。

两者的取舍很清楚:要最硬、不依赖云,选硬件安全密钥;要免硬件、体验顺,选 Passkey——但要清楚它的安全性有一部分系在"同步它的那个平台账户"上,那个账户也得保护好(同样开 2FA)。对大多数人,Passkey 已经是安全和便利的好平衡。

再把这两者的差别落到几个实际场景上,你会更好选:

不用纠结到"必须二选一"。完全可以两个都上:手机上设一个 Passkey 当日常主力,再绑一把硬件密钥锁抽屉里当最后的备份。这样既享受了 Passkey 的顺手,又有一把不依赖任何云的硬通货兜底。

和验证器 App 差在哪

验证器 App(TOTP)已经比短信强很多了,是我们对普通用户的最低建议。但它和安全密钥/Passkey 之间,还隔着"抗不抗钓鱼"这一档:

所以推荐的层次是:底线用验证器 App,进阶加安全密钥或 Passkey。如果你还没搞懂验证器和短信的区别,先回去看2FA 完全指南那篇,那里把四种方式从头排了一遍;想横向对照各项指标,用2FA 方式对比表

在币安怎么绑

我们照官方流程把绑定走了一遍,通用步骤如下(具体界面以币安当前页面为准):

  1. 登录后进入账户的安全设置,找到二次验证里的"安全密钥 / 通行密钥(Passkey)"项。
  2. 币安会先要你过一次现有验证(确认是本人),这一步正常。
  3. 绑硬件密钥:按提示插入 USB 或贴 NFC,碰一下触点;绑 Passkey:按提示用指纹/面容/设备 PIN 完成注册。
  4. 给这把密钥起个名字(比如"日常 YubiKey""备份 YubiKey"),方便以后在列表里认出来、单独移除。
  5. 立刻把第二把密钥也绑上(硬件用户尤其重要),或者确认你已有别的备用方式。绑完登录测试一次。
顺手做绑好后去设备管理看一眼登录设备,把不认识的会话踢掉——新方式管的是"以后怎么进",已经登着的旧会话要手动清。

绑定时常卡在哪

真照着绑的时候,卡住的往往不是币安这边,而是浏览器、系统或设备本身的一些前置条件。把常见的几个卡点先摆出来,省得你绑到一半以为是币安出问题:

另外一个反复出现的问题:给密钥起名太随意。绑的时候图快,全起成"key1""新密钥",等以后想移除某一把时,列表里一排看不出谁是谁。绑的当下就起个一眼能认的名字("日常 YubiKey""家里备份""iPhone Passkey"),是几秒钟省下将来一堆麻烦的事。

丢了 / 换设备怎么办

这是用安全密钥/Passkey 之前一定要想清楚的,不然哪天弄丢了会很被动。

硬件密钥:买两把

这是行业里的标准做法,不是噱头。买两把,都注册到账户上:一把日常带在身上,另一把锁进家里抽屉当备份。丢了日常那把,用备份那把照常登录,然后第一时间把丢的那把从账户里移除(这样捡到的人也没用)。如果你图省事只绑一把又丢了,就得靠账户里其它已绑的验证方式、或走币安的找回流程进入,又慢又麻烦。

那把备份密钥到底怎么留,有几条经验值得照做:

买不起两把硬件密钥,也有折中:一把硬件密钥当主力,再绑一个验证器 App 当备用。这样丢了密钥还能用验证器进去,只是验证器抗钓鱼弱一档,进去后第一件事就是补一把新密钥、并提醒自己别在验证器这一步被钓。

Passkey:看同步

如果你的 Passkey 通过平台账户同步,换一台你自己的新设备、登录同一个平台账户,Passkey 一般能跟过去。但要留意两点:那个平台账户本身要安全(也开 2FA);如果是设备本地、不同步的 Passkey,换设备就要重新注册。所以同样建议再留一种备用 2FA

不管硬件还是 Passkey,换设备/丢设备的完整迁移与找回流程,和验证器一起写在了换手机、丢手机后 2FA 怎么迁移里,搬家前先读一遍。要逐项核对,用换机 2FA 迁移清单

别留唯一退路无论用哪种最强档,都至少再保留一种可用的备用验证(备份密钥、验证器或短信),并把恢复路径想清楚。把所有鸡蛋放进一个会丢的篮子,是安全做过头反而把自己锁门外的典型。

谁该上、怎么搭

不是每个人都非上硬件密钥不可,按情况搭:

无论怎么搭,2FA 都只是整套账户防护里的一道。配上反钓鱼码验通信真伪、提币白名单兜住资金,几道门叠起来才是真稳。

一句话安全密钥和 Passkey 把"被钓鱼"这条最难防的路堵死了,但它防不了你设备中毒、防不了行情下跌。它解决的是账户安全,不是投资盈亏。本文只讲账户与资产安全,不构成任何投资建议。

常见问题

安全密钥和 Passkey 有什么区别?

技术同源(都基于 FIDO2/WebAuthn),区别在载体。安全密钥是独立硬件(如 YubiKey),私钥锁在硬件里、最硬,但要买、要带;Passkey 把同样能力做进手机/电脑,用指纹面容解锁,免硬件、体验顺,但安全性部分依赖你同步它的平台账户。

为什么说它们能抗钓鱼?

短信码和验证器码能被你读出来再输进假站;安全密钥和 Passkey 用密码学签名,签名绑死了当前网站域名,对仿冒域名根本签不出有效结果。不是提醒你小心,是从机制上签不了。

安全密钥丢了怎么办?

所以建议买两把:一把日常、一把锁起来当备份,都注册到账户。丢一把用另一把登录,再把丢的那把移除。只有一把又丢了,得靠其它已绑方式或币安找回流程进入,比较麻烦。

用了安全密钥还要留验证器或短信吗?

建议至少再留一种备用,避免唯一方式失效就进不去。常见做法是密钥当主力、验证器当备用。备用里最弱的那种也要管好,可能成为突破口。

具体入口会变吗?

会。币安界面和功能名称偶尔调整,本文讲的是机制和取舍,具体位置以币安官方页面当前显示为准,找不到时在官方帮助中心搜对应关键词。

程默 · 镇库编辑部

"程默"是笔名,不代表某位有牌照的专家。我们做的是把币安官方的安全设置和公开的协议知识,按普通用户能看懂的顺序讲清楚,并尽量自己照官方流程走一遍核对。不提供投资建议;发现写错的地方,欢迎走纠错告诉我们。

参考来源