一句话回答: 无密码认证让你不用输入密码就能登录——改用指纹或人脸、通行密钥、安全密钥、一次性验证码或魔法链接。目标是拿掉密码这个大多数账号被攻破背后的最薄弱环节。做对了(用通行密钥),它既更安全又更方便;只用短信码做,它更省事,但并非对拦截免疫。

密码是大多数安全痛苦的根源:它被复用、被猜、被钓、被泄漏。无密码认证提出一个朴素的问题——要是一开始就没有可偷的密码呢?
一、「无密码」到底指什么
不再用「你知道的东西」(密码),而是用这些证明你的身份:
账号没有可复用的密码,所以泄露事件里没什么可泄漏、假页面上也没什么可钓。
二、常见的无密码方式
| 方式 | 如何证明是你 | 强度 |
|---|---|---|
| 通行密钥(FIDO2) | 设备内密钥 + 生物特征 | 极高,抗钓鱼 |
| 安全密钥 | 你轻触/插入的物理令牌 | 极高 |
| 魔法链接 | 点邮件里的一次性链接 | 中 |
| 短信 / 邮件 OTP | 输入一次性验证码 | 中;取决于通道 |
| 验证器 App | 本机生成的验证码 | 高 |
三、无密码 vs 2FA——不是一回事
这点常把人绕晕:
- **双因子认证**是在密码之上再加一个因子。
- 无密码是用另一个因子取代密码。
一把通行密钥可以在一步里既无密码又多因子(你拥有的设备 + 你本身的生物特征),这正是行业前进的方向。
四、优点与取舍
好处: 没有可复用或可泄漏的东西;抗钓鱼方式(通行密钥、密钥)交不到假网站手里;登录摩擦更小。
取舍: 账号找回成了关键问题——设备一丢,你需要一个安全的后备。而只靠短信码的「无密码」仍然走短信通道,因此继承了 SIM 交换与拦截风险。最强的无密码是通行密钥,不是一次性验证码。
五、这对验证码意味着什么
你今天用的很多「无密码」登录,其实就是发到你手机或邮箱的一次性验证码——你输入它来代替密码。把这个码完全当作 2FA 码对待:它是给你输进你自己发起的登录的,绝不分享。无论它落到 SIM,还是你在线收码,一个「你没在尝试登录时」到达的码是警告,而非例行步骤。而只要某个服务允许你从验证码升级到通行密钥,对要紧的账号就升级。
常见问题
Q:无密码登录比「密码 + 2FA」更安全吗? 最强的无密码(通行密钥、安全密钥)更安全——它抗钓鱼且没什么可泄漏。只靠短信码的无密码,强度大致等同短信 2FA。
Q:设备丢了怎么办? 所以找回很重要。注册一把备用通行密钥或密钥、保存好恢复码、或设一个后备方式,别把自己锁在门外。
Q:还需要在哪儿留个密码吗? 过渡期常作为后备。趋势是让通行密钥成为主用方式,把密码彻底淘汰。
小结
无密码认证拿掉了密码——那个最常被复用、被钓、被泄漏的东西——改用设备、生物特征或一次性秘密来证明身份。通行密钥是最强形式,值得为重要账号采用;如果你的「无密码」只是一条短信码,就继续把那个码当作绝不分享的秘密。