英國政府正式啟動以 Passkey 金鑰取代傳統密碼的公部門數位身分安全升級計畫,目標是讓民眾在使用 gov.uk 各項公共服務時,能以裝置端生物辨識(Face ID、Touch ID 或 Windows Hello)或實體安全金鑰完成登入,不再需要記憶或輸入繁瑣的密碼字串。這項政策與全球科技巨擘 Apple、Google、Microsoft 早已在旗下作業系統與瀏覽器中內建 Passkey 的方向高度一致,背後採用的是 FIDO 聯盟與 W3C 共同制定的 WebAuthn 開放標準,透過公鑰加密架構讓「伺服器從不儲存密碼」成為可能,從根本上消除資料庫被拖庫(credential stuffing)後大規模外洩的傳統資安噩夢。
這項轉變的重要性在於,英國國家網路安全中心(NCSC)與內閣辦公室過去多次示警,傳統密碼是公部門面臨的最薄弱環節之一,釣魚攻擊、撞庫攻擊與簡訊驗證碼攔截(SIM swap)事件層出不窮。導入 Passkey 不僅是用戶體驗的升級,更是英國政府對「零信任資安架構」的具體落實,也為後續推動數位駕照、數位身分證(One Login)等更深層的數位治理鋪墊關鍵基礎。
表面上這是一項便民的數位服務升級,但深入剖析,英國推動 Passkey 公部門安全政策背後其實交織著三大深層結構性驅力與潛在矛盾。
第一層:資安威脅典範轉移的被迫回應。 根據英國國家犯罪局(NCA)統計,2024 年英國境內因帳號被盜導致的個資外洩事件較前一年激增超過 70%,其中超過八成與「可被釣魚的密碼」有關。傳統基於「使用者記住一串秘密字串」的認證模型,在生成式 AI 大量產製逼真釣魚信件與深偽語音的當代,已正式宣告失效。英國政府此時推動 Passkey,等於是被資安威脅的典範轉移逼著做出架構性回應,而非純粹的前瞻佈局。
第二層:數位身分基礎設施的國家級競賽。 英國並非孤例,加拿大、澳洲、歐盟(eIDAS 2.0)與新加坡(Singpass)皆已將數位錢包與無密碼認證列為國家級數位主權的核心環節。Passkey 的標準之爭,實則是各國數位身分體系話語權的角力——若全面採用 FIDO 開放標準,等於將底層規格交由科技巨擘與跨國聯盟主導;但若自行發展封閉規格,則可能在國際互通性上付出高昂代價。
第三層:易用性與數位排除的社會張力。 雖然 Passkey 對擁有智慧型手機的數位原住民極為友善,但英國仍有約 700 萬成年人未頻繁使用網路,另有相當比例的高齡者與身心障礙者仰賴傳統密碼或紙本流程。政府如何在推動「無密碼未來」的同時,避免形成新的數位落差,將是政策落地成敗的社會面關鍵試煉。
01 起因觸發:英國政府正式宣布公部門全面導入Passkey無密碼登入機制
02 一階傳導:英國NCSC與內閣辦公室加速更新資安合規框架與採購規範
03 二階擴散:英國金融業、醫療業與電商平台跟進採用形成產業連鎖效應
04 三階擴散:歐盟、加拿大、澳洲等國政策對標形成跨國數位治理聯盟
05 宏觀終局:全球數位身分基礎設施完成由密碼向公鑰加密的典範轉移
因果網路圖譜 3 節點
可拖曳節點 · 點兩下開啟文章