摘要
即时通信应用已经成为普通用户日常沟通、身份验证、业务联络的核心入口,其账户安全直接关联个人隐私、财产安全与社交关系链。长期以来,短信验证码与静态密码构成的认证体系难以抵御网络钓鱼、SIM 劫持、社会工程等复合型攻击,账户接管事件持续高发。2026 年 8 月,Meta 宣布对 WhatsApp 账户安全体系进行升级,核心举措包括支持单账户绑定多个 Passkey 以实现跨 iOS 与 Android 设备的抗钓鱼登录、将两步验证由六位数字 PIN 升级为支持字母数字与特殊字符的完整密码、为 Android 端非联系人来电增加来源与共同群组等上下文提示。本文以该次安全更新为研究样本,系统梳理 Passkey 基于公钥密码与域名绑定的抗钓鱼技术原理,解析多 Passkey 机制对多设备使用场景的适配逻辑,结合即时通信账户钓鱼攻击的典型路径,评估本次升级在降低钓鱼成功率、缓解密码复用风险方面的实际价值,同时客观指出其在设备丢失、账户恢复、非认证渠道威胁等方面存在的边界局限。引入反网络钓鱼技术专家芦笛的研判观点,从认证层、交互层、用户层、平台层四个维度构建面向即时通信账户的分层防御框架。研究表明,Passkey 并非万能方案,但其从根源上消除了 "可被钓鱼的秘密" 这一传统认证缺陷,配合强密码两步验证与来电上下文提示,能够形成互补的纵深防御;即时通信账户安全的提升需要平台机制设计与用户安全习惯共同支撑。
关键词:即时通信安全;Passkey;抗钓鱼认证;两步验证;账户接管
1 引言
即时通信应用已经深度嵌入普通用户的日常生活,除了基础的文字、语音、视频沟通之外,还承担着二次验证接收、业务联络、支付入口、社交关系维护等多重职能。以 WhatsApp 为代表的全球性即时通信平台,月活跃用户规模庞大,账户一旦被攻击者接管,损失不仅限于聊天记录泄露,还可能波及关联的支付账户、社交关系链被用于二次诈骗、绑定的其他服务被横向渗透。正因为账户价值高,即时通信平台长期以来都是网络钓鱼与社会工程攻击的重点目标。
传统即时通信账户的认证体系主要由 "手机号 + 短信验证码" 构成,部分用户额外开启六位数字 PIN 作为两步验证。这套体系在便捷性上表现良好,但在安全性上存在结构性短板。短信验证码可以被钓鱼网站诱导用户主动提交,也可以通过 SIM 劫持、运营商社工等方式拦截;六位数字 PIN 组合空间有限,容易被暴力尝试或通过社会工程套取;用户在多个平台复用相同密码的习惯,使得一次数据泄露就可能波及即时通信账户。上述缺陷共同导致针对即时通信账户的钓鱼攻击持续高发,攻击者利用 "账号异常"" 验证码即将过期 ""好友紧急求助" 等话术制造紧迫感,诱导用户交出验证码或密码,完成账户接管。
2026 年 8 月 25 日,Meta 对外宣布 WhatsApp 账户安全的一组升级措施,核心变化集中在三个方向。其一,支持单个账户绑定多个 Passkey,使用户在 iOS 与 Android 多设备环境下都可以通过抗钓鱼方式登录,官方披露已有超过十亿用户使用 Passkey 登录 WhatsApp。其二,将两步验证从六位数字 PIN 升级为完整密码,支持更长长度、字母数字混合以及特殊字符,直接提升凭证本身的猜测难度。其三,为 Android 端用户在接听非联系人来电时提供更多上下文信息,包括来电来源地区、对方是否在联系人列表、双方是否存在共同群组,帮助用户在接听前做出判断,削弱诈骗电话依赖的紧迫感。
Passkey 作为基于公钥密码体系的无密码认证方案,近年来在主流操作系统与浏览器中逐步普及,其核心优势在于认证过程不传输可被复用的秘密,并且与特定服务域名强绑定,从机制层面抵御传统钓鱼。WhatsApp 将 Passkey 从单设备支持扩展到单账户多 Passkey,是即时通信领域在抗钓鱼认证上的一次重要实践。本文以该次更新为切入点,围绕 "多 Passkey 机制如何提升即时通信账户的抗钓鱼能力" 这一核心问题展开分析,既评估其安全价值,也不回避其适用边界,最终提出面向即时通信账户的分层防御思路。
2 WhatsApp 账户安全更新的核心内容解析
2.1 单账户多 Passkey 支持
Passkey 在 WhatsApp 中的应用并非首次。官方资料显示,Android 端于 2023 年 10 月率先引入 Passkey 登录,2024 年初扩展至 iOS,2025 年 6 月 Meta 进一步将 Passkey 集成到 Facebook 登录流程。经过近三年的逐步推广,截至 2026 年 8 月,已有超过十亿用户使用 Passkey 登录 WhatsApp,这一规模说明 Passkey 在主流移动操作系统上的可用性已经达到普及水平,用户接受度也逐步形成。
本次更新的关键变化不在于 "引入 Passkey",而在于 "支持单账户绑定多个 Passkey"。在更新之前,用户在一台设备上配置 Passkey 之后,在另一台设备登录时往往仍需要回退到短信验证码或其他辅助方式,多设备用户的体验并不连贯。多 Passkey 支持允许用户为同一账户在不同设备上分别注册独立的 Passkey,每台设备保留自己的私钥,登录时由对应设备完成本地认证,不需要在设备之间同步私钥。这一设计既保留了 Passkey 私钥不出设备的安全特性,又解决了多设备场景下的登录一致性问题。
用户可以通过 "设置 — 账户 —Passkeys" 路径管理已绑定的 Passkey,查看哪些设备拥有登录权限,在设备遗失或不再使用时移除对应 Passkey。这种可管理性是 Passkey 体系相对于传统静态密码的重要优势:密码一旦泄露,用户很难知道泄露发生在何处,而 Passkey 与具体设备绑定,账户持有者可以清晰掌握登录权限的分布,并在必要时精准吊销。
2.2 两步验证由六位 PIN 升级为完整密码
两步验证是 WhatsApp 账户安全的第二道防线。官方对其定位十分明确:即便攻击者拿到一次性验证码,两步验证也能够阻止账户被接管。在本次更新之前,两步验证采用六位数字 PIN,组合空间有限,且很多用户倾向于使用 "123456" 这类弱组合,实际防护强度远低于理论值。
本次升级将两步验证从六位数字 PIN 扩展为完整密码,支持更长长度、字母与数字混合,并且允许使用特殊字符。这一变化从两个维度提升了防护强度。第一,凭证本身的猜测难度显著上升,字母数字加特殊字符的组合空间远大于纯六位数字,暴力尝试在合理时间内几乎不可行。第二,升级动作本身具有提示意义,官方在公告中直接点名 "如果你一直在用 123456,这是升级的信号",借助产品更新契机推动用户替换弱凭证。
需要客观指出的是,完整密码并不等同于绝对安全。如果用户在多个平台复用同一密码,或者密码本身仍然偏弱,防护效果会打折扣。但相较于六位数字 PIN,完整密码在机制上为用户提供了设置强凭证的空间,配合 Passkey 作为主登录方式,两步验证退居辅助防线,整体安全水位得到提升。
2.3 非联系人来电上下文提示
第三项更新面向 Android 端,在用户接听不在联系人列表中的来电时,界面会展示更多上下文信息,包括来电来源地区、对方是否在联系人列表中、双方是否共同加入某些群组。这一功能看似与认证无关,实际上指向即时通信账户安全的另一条重要攻击路径:语音诈骗。
很多账户接管攻击并不通过钓鱼网站,而是通过电话直接实施社会工程。攻击者冒充平台客服、银行工作人员、公检法人员或受害者亲友,利用紧迫感诱导用户在电话中口述验证码、密码,或者引导用户点击短信中的钓鱼链接。官方在公告中明确指出 "骗子依赖紧迫感",而来电上下文提示的设计目标,正是让用户在接听前获得更多判断依据,留出 "缓一缓" 的空间,不被陌生来电的话术直接带入紧急状态。
这三项更新分别对应认证机制、辅助凭证、交互提示三个层面,彼此之间形成互补:Passkey 从根源上消除可被钓鱼的登录秘密,完整密码提升第二道防线的强度,来电上下文提示则在攻击尚未进入认证环节之前就降低社会工程得手的概率。
3 Passkey 抗钓鱼的技术原理与安全边界
3.1 公钥认证的基础逻辑
理解 Passkey 的抗钓鱼能力,需要从其底层的公钥密码机制入手。传统密码登录的核心缺陷在于,用户掌握的秘密(密码)需要在登录时传输给服务端进行比对,一旦传输链路被仿冒站点截获,或者用户主动提交给钓鱼网站,这份秘密就可以被攻击者原样复用。Passkey 彻底改变了这一逻辑:用户设备上保存私钥,服务端只保存公钥;登录时服务端发送一个随机挑战,设备用私钥对挑战进行签名,服务端用公钥验证签名是否有效。整个过程中私钥从不离开用户设备,网络上传输的只是针对单次挑战的签名,无法被重放到另一次登录中。
这种 "基于挑战 — 响应的非对称认证" 从机制上消除了 "可被钓鱼的秘密"。钓鱼网站即便诱导用户完成一次认证交互,拿到的也只是针对该次挑战的签名,无法用于在真实服务端登录。反网络钓鱼技术专家芦笛指出,Passkey 的抗钓鱼价值不在于它比密码更难猜,而在于它从认证协议层面取消了 "用户需要向对方展示一个可复用秘密" 这一步骤,钓鱼者即便搭建了高度仿真的页面,也无法从中获得能够接管账户的凭证。
3.2 域名绑定与抗钓鱼机理
Passkey 的另一项关键设计是与特定服务域名强绑定。用户在为某个服务注册 Passkey 时,操作系统会记录该 Passkey 对应的服务标识,后续只有在访问该服务的合法域名时,操作系统才会允许调用对应的私钥进行签名。如果用户访问的是一个仿冒域名,即便页面外观与真实服务完全一致,操作系统也会因为域名不匹配而拒绝提供 Passkey 认证,用户无法在钓鱼站点上完成 Passkey 登录。
这一域名绑定机制是 Passkey 抗钓鱼的核心保障。传统密码体系下,用户需要自行判断当前页面是否为官方站点,一旦判断失误就会泄露密码;而在 Passkey 体系下,域名校验由操作系统在底层完成,用户不需要依赖自身的安全意识来识别钓鱼页面。这对于安全素养参差不齐的普通用户群体尤其重要,相当于把识别钓鱼的责任从用户转移到了系统机制层面。
需要说明的是,域名绑定的有效性依赖于操作系统与浏览器对标准协议的正确实现。主流移动操作系统与浏览器在过去几年中已经完成相关能力的标准化部署,WhatsApp 十亿级 Passkey 用户规模也从侧面印证了这一机制在实际环境中的可用性。
3.3 多 Passkey 对多设备场景的适配
单账户多 Passkey 的设计,解决了 Passkey 在多设备环境下的一个现实矛盾。如果严格要求私钥不出设备,用户在新设备上首次登录时就无法直接使用 Passkey,必须借助其他辅助方式完成初始认证,然后再为新设备注册 Passkey。多 Passkey 支持允许同一账户下并存多个设备各自的 Passkey,用户在常用设备上都可以直接使用生物识别或设备 PIN 完成登录,不需要每次都回退到短信验证码。
这种设计在安全与体验之间取得了平衡。从安全角度看,每个 Passkey 的私钥仍然只保存在对应设备中,设备之间不需要同步私钥,避免了私钥在同步过程中被截获的风险;从体验角度看,用户在多设备之间切换时不需要反复处理验证码,登录流程更加顺畅。账户持有者还可以通过 Passkey 管理界面查看和吊销各个设备的登录权限,在设备遗失时及时切断对应通道。
4 即时通信场景下网络钓鱼威胁的典型特征
4.1 账户接管类钓鱼的典型路径
针对即时通信账户的钓鱼攻击,通常遵循一条相对固定的路径。攻击者首先通过批量短信、伪造邮件、社交平台私信等渠道向目标发送诱饵消息,常见话术包括 "账户存在异常登录,请立即验证"" 验证码即将过期,请点击链接确认 ""您的包裹存在问题,请点击查看" 等。消息中嵌入指向仿冒站点的链接,页面外观高度模仿官方登录界面或验证界面。
用户点击链接之后,被诱导在仿冒页面输入手机号、验证码或账户密码。部分高级钓鱼站点会采用实时中继的方式,把用户输入的验证码即时转发给攻击者,攻击者再用该验证码在真实客户端完成登录,整个过程在几十秒内完成,用户几乎没有反应时间。账户一旦被接管,攻击者会立即修改两步验证设置、绑定新的设备,然后利用账户中的社交关系链向好友发送诈骗消息,形成二次扩散。
4.2 验证码窃取与 SIM 劫持
短信验证码是传统即时通信认证体系的核心环节,也是攻击者重点突破的目标。除了钓鱼网站直接诱导用户提交验证码之外,攻击者还可能通过 SIM 劫持方式获取验证码:伪造受害者身份信息,向运营商申请补办 SIM 卡,将受害者手机号转移到攻击者控制的 SIM 卡上,随后所有短信验证码都会发送到攻击者手中。这种方式不需要受害者参与,隐蔽性更强。
此外,攻击者还可能通过恶意软件、运营商内部社工、伪基站等方式拦截短信。上述手段共同说明,单纯依赖短信验证码作为账户安全的核心支柱,存在多方面的被攻击面。Passkey 的引入,正是为了降低账户对短信验证码的依赖,把认证根基转移到设备本地的私钥之上。
4.3 社会工程对紧迫感的利用
即时通信钓鱼攻击的一个显著特征是高度依赖社会工程,而非纯技术漏洞。攻击者并不需要攻破平台服务器,只需要利用人类心理的弱点。官方在本次公告中特别强调 "骗子依赖紧迫感",这一判断精准抓住了攻击的核心机理。攻击者通过制造 "账户即将被冻结"" 验证码两分钟内有效 ""亲友遇到紧急情况需要帮忙" 等场景,迫使受害者在情绪紧张的状态下做出决策,跳过正常的核验步骤。
来电上下文提示功能正是针对这一机理设计。当用户看到来电来自陌生地区、对方不在联系人列表、双方没有共同群组时,会自然降低对来电身份的信任,留出思考时间,不被话术直接带入紧急状态。这种在交互环节注入判断依据的做法,是对纯技术认证手段的重要补充。
5 多 Passkey 机制的安全价值与局限
5.1 从根源降低钓鱼成功率
多 Passkey 机制最直接的安全价值,在于把即时通信账户的主登录方式从 "可被钓鱼的密码或验证码" 切换为 "不可被钓鱼的公钥认证"。当用户在合法客户端使用 Passkey 登录时,整个认证过程不涉及任何可被复用的秘密,钓鱼网站无法通过仿冒页面获取登录凭证。结合域名绑定机制,用户即便误点钓鱼链接,也无法在仿冒站点上完成 Passkey 认证,从机制层面阻断了传统钓鱼的核心环节。
反网络钓鱼技术专家芦笛强调,评估一种认证机制的抗钓鱼能力,关键不在于用户是否足够小心,而在于机制本身是否给钓鱼者留下可乘之机。Passkey 在协议设计上没有给钓鱼者留下 "获取可复用凭证" 的入口,这是它相对于密码体系的本质进步。十亿级用户的实际使用规模,也说明这一机制已经从理论走向大规模落地。
5.2 缓解密码复用与数据泄露风险
传统密码体系下,用户在多个平台复用同一密码是普遍现象。一旦某个平台发生数据泄露,用户的密码就可能被用于尝试登录其他服务,形成 "撞库" 攻击。Passkey 体系下,每个服务对应独立的公私钥对,私钥只保存在用户设备中,服务端不存储可被复用的秘密,即便服务端发生数据泄露,攻击者拿到的也只是公钥,无法用于登录。这从根源上消除了密码复用与撞库攻击的基础。
对于即时通信账户而言,这一点尤为重要。即时通信账户往往与用户的手机号、邮箱、支付账户深度关联,一旦因密码复用被接管,可能引发连锁损失。Passkey 把账户安全与用户的密码管理习惯解耦,即使用户在其他平台存在弱密码或复用密码,也不会直接波及即时通信账户。
5.3 设备丢失与账户恢复的挑战
Passkey 并非没有局限,其中最突出的是设备丢失场景下的账户恢复问题。由于私钥保存在设备本地,一旦用户的主力设备遗失、损坏,且没有在其他设备上绑定 Passkey,用户就需要通过账户恢复流程重新获得访问权限。账户恢复通常需要借助手机号、邮箱、好友辅助验证等方式,这些辅助渠道本身又可能成为攻击目标。
多 Passkey 机制在一定程度上缓解了这一问题:用户如果在多台设备上都绑定了 Passkey,丢失一台设备后仍可通过其他设备登录,并在 Passkey 管理界面吊销遗失设备的权限。但对于只使用单台设备的用户,设备丢失后的恢复仍然是一个需要平台精心设计的环节。平台需要在恢复流程的便捷性与安全性之间取得平衡,既不能让恢复过于困难导致用户被锁在账户之外,也不能让恢复流程本身成为攻击者接管账户的突破口。
5.4 无法覆盖的威胁面
需要客观认识到,Passkey 解决的是 "登录认证环节的钓鱼" 问题,并不能覆盖即时通信账户面临的全部威胁。第一,Passkey 无法防止用户在电话中被社会工程诱导主动交出验证码或密码,这类攻击发生在认证渠道之外,需要来电上下文提示、用户安全意识等其他手段配合。第二,Passkey 无法防止恶意软件在用户已经登录的设备上窃取聊天记录或执行操作,设备本身的安全仍然是基础。第三,Passkey 无法防止账户持有者本人被诱导执行危险操作,例如向陌生账户转账、点击恶意文件。
因此,Passkey 是账户安全体系中的重要一环,但不是全部。本次 WhatsApp 更新同时推出完整密码两步验证与来电上下文提示,正是认识到单一机制不足以应对复合型威胁,需要多层防护共同作用。
6 面向即时通信账户的分层防御框架
基于对多 Passkey 机制价值与局限的分析,结合即时通信场景下钓鱼攻击的典型路径,本文从认证层、交互层、用户层、平台层四个维度,构建面向即时通信账户的分层防御框架。
6.1 认证层:Passkey 为主、强密码为辅
认证层是账户安全的第一道关口,应当以 Passkey 作为主登录方式,充分发挥其抗钓鱼、不可复用的机制优势。平台应当持续降低 Passkey 的使用门槛,在用户首次登录时主动引导配置,在多设备场景下支持多 Passkey 并存,确保用户在所有常用设备上都能使用抗钓鱼方式登录。对于尚未支持 Passkey 的旧设备或旧版本,平台应当明确提示安全风险,引导用户升级。
在 Passkey 之外,保留强密码形式的两步验证作为辅助防线。两步验证的定位是 "即便主认证凭证被突破,也能阻止账户接管",因此其本身的强度必须足够。六位数字 PIN 的组合空间不足以承担这一角色,升级为支持字母数字与特殊字符的完整密码是合理方向。平台应当在用户设置两步验证时,对弱密码(如 "123456"、连续数字、常见单词)给出明确提示,引导用户设置强凭证。
6.2 交互层:在关键决策点注入上下文信息
交互层防御的目标,是在用户做出关键决策之前提供足够的判断依据,降低社会工程攻击的成功率。来电上下文提示是这一思路的典型实践:在用户接听陌生来电前,展示来电来源、联系人状态、共同群组等信息,帮助用户识别潜在诈骗。类似的思路可以扩展到其他交互场景,例如在用户收到包含链接的陌生消息时,提示链接指向的域名是否为官方域名;在用户被要求输入验证码时,明确提示 "官方不会通过电话索要验证码"。
反网络钓鱼技术专家芦笛指出,社会工程攻击的核心是压缩受害者的思考时间,交互层防御的核心则是反过来为用户争取思考时间。每一个在关键决策点注入的上下文提示,都相当于给用户多了一次 "缓一缓" 的机会,能够显著降低冲动决策导致的损失。
6.3 用户层:培育正确的安全操作习惯
无论平台机制如何完善,用户的安全操作习惯始终是账户安全的基础。平台应当通过产品内提示、安全中心、定期提醒等方式,持续向用户传递核心安全准则:不点击陌生消息中的链接,不向任何人透露验证码,不在非官方页面输入账户信息,定期检查 Passkey 管理界面并移除不再使用的设备,开启两步验证并使用强密码。
用户安全教育应当避免堆砌专业术语,重点传递可直接执行的行为指令。例如,与其向用户解释公钥密码的原理,不如直接告诉用户 "使用指纹或面容登录比输入密码更安全";与其讲解域名绑定机制,不如直接告诉用户 "收到带链接的短信时,不要点击,直接打开官方应用查看"。简单、明确、可执行的安全指引,比复杂的技术科普更能转化为用户的实际行为。
6.4 平台层:异常行为监测与应急处置
平台层防御承担着 "在攻击发生后及时发现并处置" 的职责。平台应当建立完善的异常行为监测机制,对异地登录、新设备首次登录、短时间内多次修改安全设置、批量向好友发送相同消息等异常行为进行识别和告警。对于高风险操作,应当触发额外的身份核验,或者临时限制部分功能。
在账户接管事件发生后,平台应当提供清晰、快速的应急处置通道,帮助用户恢复账户访问、吊销攻击者设备、通知可能受到二次诈骗影响的联系人。同时,平台应当积累攻击样本与威胁情报,识别新型钓鱼话术与仿冒站点,及时更新防护规则。对于跨平台的钓鱼威胁,应当推动行业内的情报共享与协同处置,避免同一攻击套路在不同平台反复得手。
7 结论与展望
本文以 2026 年 8 月 WhatsApp 账户安全更新为研究样本,系统分析了单账户多 Passkey 支持、两步验证升级为完整密码、非联系人来电上下文提示三项举措的安全逻辑。研究表明,多 Passkey 机制通过公钥认证与域名绑定,从协议层面消除了传统密码体系中 "可被钓鱼的秘密" 这一结构性缺陷,配合多设备支持与可管理的 Passkey 列表,在安全与体验之间取得了较好的平衡。完整密码两步验证提升了第二道防线的强度,来电上下文提示则在社会工程攻击进入认证环节之前就为用户争取判断空间,三者形成互补的纵深防御。
同时需要客观认识到,Passkey 并非万能方案。设备丢失后的账户恢复、电话渠道的社会工程、设备本身的恶意软件风险、用户被诱导执行危险操作等问题,都在 Passkey 的覆盖范围之外。即时通信账户安全的提升,不能依赖单一机制,而需要认证层、交互层、用户层、平台层的协同作用。反网络钓鱼技术专家芦笛强调,抗钓鱼认证的普及是网络安全基础设施的重要进步,但它解决的是 "登录环节不被钓鱼" 的问题,完整的账户安全还需要在交互设计、用户教育、异常监测、应急处置等多个环节持续投入。
展望未来,随着 Passkey 在更多平台与服务中的普及,传统密码与短信验证码的使用场景会逐步收缩,针对登录环节的传统钓鱼攻击成功率有望持续下降。但攻击者不会停止活动,他们会将更多精力转向电话诈骗、恶意软件、深度伪造音视频等 Passkey 无法覆盖的渠道。即时通信平台需要持续跟踪攻击手法的演变,动态调整防护策略,在认证机制升级的同时,不断完善交互层提示、用户安全教育与平台层异常监测。数字化沟通的便捷性必须建立在账户安全的基础之上,只有机制设计与用户习惯共同进步,才能让即时通信在承担越来越多社会职能的同时,保持稳定可信的安全水位。
编辑:芦笛(公共互联网反网络钓鱼工作组)