英國 GOV.UK One Login 向逾二千三百萬用戶推廣通行密鑰:抗釣魚登入,日省近六百鎊短訊費
英國政府於 2026 年 9 月 14 日公布,將在 GOV.UK One Login 更廣泛推出通行密鑰(passkeys),覆蓋逾 2,300 萬名用戶,讓市民以指紋、Face ID 或裝置 PIN 登入政府服務,而無須再輸入密碼並等待短訊驗證碼。本文已核對英國政府數碼、文化、媒體與體育部/Government Digital Service 官方新聞稿、GOV.UK One Login 使用指引、英國國家網絡安全中心(NCSC)公開建議,以及 The Register 同日報道;來源真實性已驗證。重點包括:試點逾 30 萬人轉用、每日近一成 One Login 登入已用通行密鑰、短訊成本據稱每日為納稅人節省近 600 英鎊,以及通行密鑰仍屬可選、密碼登入暫未取消。
一、核心事件:政府單一登入系統大規模導入通行密鑰
技術細節
GOV.UK One Login 是英國政府推動的單一登入入口,用於接入日益增多的公共服務,例如查閱國家退休金、管理稅務服務、申請托兒支援,以及更新駕駛執照等。官方指,經過逾 30 萬用戶的初期試點後,通行密鑰現正開放予更多 One Login 用戶。政府數字事務部長 Stephanie Peacock 表示,市民不應再為忘記密碼或等候短訊碼而耽誤查稅或續證;通行密鑰可用與解鎖手機相同的指紋或面容掃描,在數秒內完成登入。
根據官方數字:通行密鑰登入可比「用戶名+密碼+兩步驗證碼」快最多約八倍;目前每日約近一成 One Login 登入已改用通行密鑰;因減少短訊驗證,估計每日可為納稅人節省近 600 英鎊短訊費。生物特徵或 PIN 僅在用戶裝置本地用於解鎖通行密鑰,不會被 GOV.UK One Login 查看或儲存。
二、技術原理深度解析
通行密鑰建基於 FIDO2/WebAuthn 一類公開標準:註冊時在用戶裝置產生公私鑰對,網站只保存公鑰;登入時裝置以私鑰簽署挑戰,並以本機生物特徵或 PIN 證明「是本人在操作這部裝置」。由於憑證綁定特定網站/應用,攻擊者即使架設釣魚頁,亦難以像偷密碼那樣重放或重用同一組憑證。
這正是 NCSC 近年轉向的核心理由。2026 年 4 月,NCSC 在 CYBERUK 會議期間公開表示:在服務支援通行密鑰的前提下,不應再把密碼作為首選;技術報告指通行密鑰至少與「強密碼+兩步驗證」同等安全,且多數情況下更強。傳統密碼與短訊/電郵 OTP、甚至不少推送確認,本質上仍可能被釣魚攔截;通行密鑰則以「來源綁定+裝置持有私鑰」大幅提高釣魚門檻。
GOV.UK 使用指引亦說明實務細節:用戶可在 iPhone(iOS 16+)、Android 10+、較新 Windows/macOS 等裝置設定;通行密鑰會存於裝置密碼管理器(例如 Apple「密碼」、Google Password Manager);遺失裝置時,只要他人無法解鎖裝置,便不能使用該通行密鑰,用戶仍可用其他裝置上的通行密鑰,或以密碼加安全碼後備登入,並應移除舊憑證後重新設定。
四、日常應用場景
1. 開發者與技術團隊
企業與政府系統若仍以密碼+短訊 OTP 為預設,短期看似相容性高,但釣魚與 SIM 交換風險持續存在,短訊亦有單位成本。英國政府把通行密鑰做成大規模可選預設,示範如何在保留後備登入路徑的同時,把 WebAuthn 推到公共服務前端。開發團隊可參考其「試點→擴大覆蓋→保留密碼後備」節奏,為客戶端登入、內部管理台與 API 閘道規劃通行密鑰註冊、撤銷與跨裝置 QR/藍牙接力流程。
2. 企業與隱私敏感行業
金融、醫療、法律等行業常面對帳密外洩與釣魚。通行密鑰把「可被輸入、可被重用的秘密」改為「裝置上的私鑰+本機解鎖」,並避免把生物特徵上傳到服務端。對需要合規與審計的機構,重點不在口號式「取消密碼」,而在憑證生命週期:誰可註冊新通行密鑰、遺失裝置如何撤銷、後備通道如何防濫用。英國政府強調生物特徵留在裝置、服務端不存,正對應企業常見的資料最小化要求。
3. 一般用戶
對一般市民,即時體感是:少記一組政府密碼、少等一條短訊,用解鎖手機的方式進政府服務。官方同時強調通行密鑰屬可選,不願轉換者仍可用密碼;亦提醒不要在共用裝置上設定通行密鑰。這降低了「強制一夜切換」的摩擦,但也意味著過渡期會並存兩套登入體驗。
4. 香港與亞洲市場視角
香港公共與商業服務同樣依賴短訊 OTP 與密碼,釣魚與偽冒網站攻擊並未消失。英國以國家級單一登入入口大規模推通行密鑰,並由 NCSC 背書「優先於密碼」,為亞洲公用事業、銀行與電子政務提供可觀察的參考:先試點量級、再公布採用率與成本節省,同時保留後備通道。香港企業若要對外提供客戶登入或對內加固管理台,亦可把通行密鑰列為預設選項,並同步檢視雲端邊界、零信任與身份治理,而非只換登入按鈕。
五、專業評價與潛在考量
優勢
- 以公開標準降低釣魚與密碼重用風險,符合 NCSC 最新公眾建議。
- 官方公布試點人數、日常採用比例與短訊成本節省,政策敘事可量化。
- 生物特徵留在裝置,服務端不存,有助回應私隱疑慮。
- 保留密碼後備,降低大規模切換的服務中斷風險。
需要留意的地方
- 通行密鑰仍屬可選,短期內密碼與短訊通道仍在,攻擊面不會立即消失。
- 共用裝置、遺失手機、跨裝置登入(QR/藍牙)仍須用戶教育與清晰撤銷流程。
- 公共服務覆蓋是分階段遷移,用戶可能在不同服務上遇到不同登入體驗。
- 企業若只上線通行密鑰、卻忽略帳號恢復與管理員註冊審批,可能把風險轉移到後備通道。
結語
英國把通行密鑰從試點推到逾二千三百萬 One Login 用戶可選範圍,標誌著「國家級身份入口」開始以抗釣魚密碼學憑證取代日常密碼摩擦,並同時計算短訊成本。對開發者與企業而言,重點不是趕時髦取消密碼,而是把 WebAuthn 做成可註冊、可撤銷、有後備、可審計的身份基建。若香港團隊正規劃雲端遷移、零信任與登入加固,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。
參考來源
- GOV.UK(Department for Digital, Culture, Media and Sport / Government Digital Service / Stephanie Peacock MP),《Millions of people to benefit from simpler, more secure way to sign in to government services》,2026-09-14:https://www.gov.uk/government/news/millions-of-people-to-benefit-from-simpler-more-secure-way-to-sign-in-to-government-services
- GOV.UK Guidance,《Using a passkey to sign in to GOV.UK One Login》,2026-07-28:https://www.gov.uk/guidance/using-a-passkey-to-sign-in-to-govuk-one-login
- NCSC,《Leave passwords in the past - passkeys are the future》,2026-04-23:https://www.ncsc.gov.uk/news/ncsc-leave-passwords-in-the-past-passkeys-are-the-future
- The Register,Carly Page,《UK.gov begins killing off passwords for 23 million users》,2026-09-14:https://www.theregister.com/security/2026/09/14/ukgov-begins-killing-off-passwords-for-23-million-users/5296088
- 發現來源(非事實依據):The Register @TheRegister,https://x.com/TheRegister/status/2099427275217506556