Passkey 就绪度检查器 — 测试 WebAuthn
检查浏览器和设备是否支持 passkey、WebAuthn、平台验证器和条件中介。不创建任何凭据。
测试只读取浏览器能力 API,不会创建、存储或传输凭证。
Passkeys 用受设备保护的凭证取代许多密码流程。本指南准确说明本检查器测试什么、如何在手上的手机或电脑上进行测试、WebAuthn 结果意味着什么,以及为何该工具绝不会索要您的账户信息。
本工具测试什么?
本工具测试您当前使用的设备和浏览器。在您要评估的手机、平板或电脑上打开页面,然后按“安全支持测试”按钮。它检查当前页面是否处于安全上下文、浏览器是否暴露了 PublicKeyCredential API、是否存在平台验证器(platform authenticator)以及是否支持条件中介(conditional mediation)。它不会远程测试其他设备,也不检查您的账户。
什么是 passkey?
passkey 是一种 WebAuthn 凭证,允许服务通过设备解锁方式(例如 Face ID、Touch ID、Android 生物识别、Windows Hello 或设备 PIN)对您进行身份验证。私钥由凭证提供者保护;网站在登录时接收公钥和一份带签名的响应。这种设计能抵抗许多网络钓鱼和密码重用攻击,但整体登录体验的质量仍取决于服务的实现和账户恢复策略。
Supported 表示什么?
Supported 表示浏览器已暴露相关能力 API 或报告了积极结果。这强烈表明该设备可能参与 passkey 流程。但这并不保证每个网站都能工作:站点必须使用 HTTPS、正确实现 WebAuthn、生成 challenge、在服务器端验证响应并处理账户注册。浏览器设置、企业策略和设备的屏幕锁也会影响最终体验。
Unavailable 表示什么?
Unavailable 可能意味着浏览器缺少该 API、页面不是安全上下文、设备没有合格的平台验证器、权限检查失败或浏览器未暴露可选能力。请在支持的现代浏览器中通过 HTTPS 打开同一页面,确保已配置屏幕锁或生物识别方法,然后重试。此处的负面结果并不意味着账户已损坏;它仅描述此刻该浏览器和设备的状态。
为什么页面上没有邮箱或密码字段?
此检查器有意不涉及账户。它在不创建凭证、不登录账户或传输个人信息的情况下测量浏览器和设备能力。真实的 passkey 注册需要 relying party 服务器发出 challenge 并存储公钥凭证。在此处要求邮箱不会提高能力测试的准确性,反而会引入不必要的个人数据收集。
如何测试不同设备
要测试 iPhone,请在该 iPhone 的 Safari 中打开工具。要测试 Android,请在 Android 手机上使用 Chrome 或其他受支持的浏览器打开。要测试 Windows Hello,请在已配置 Windows Hello 的 Windows 电脑上打开工具并确认其已启用。要测试 Mac,请使用最新浏览器并利用 Mac 的 Touch ID 或设备安全设置。始终在要测量的设备上按下测试按钮。
隐私与局限性
检查器仅读取浏览器能力 API。它绝不会创建、存储或传输 passkey。结果可能在浏览器更新、设备策略更改、屏幕锁设置变动或页面未通过 HTTPS 提供时发生变化。对于生产环境的实现,开发者必须使用真实的 WebAuthn 服务器测试注册、认证、恢复、同步和跨设备流程。
开发者必须在服务器端实现的内容
浏览器能力检查只是实际推广 passkey 的第一步。relying party 必须生成新的 challenge、将其发送到浏览器、在服务器上验证返回的断言并将凭证绑定到正确的账户。注册和认证需要清晰的 origin 和 relying-party 标识、用户验证策略、防重放保护和安全的错误处理。服务器应存储 credential ID、公钥、计数器和相关用户元数据——而不是私钥。
相关 Pratix 工具
这会测试我当前的设备吗?
会。请在要检查的设备和浏览器上打开工具,然后按按钮。测试描述的是该当前环境。
它会创建 passkey 吗?
不会。它仅执行能力检查,不会创建或保存凭证。
Supported 是否保证登录会成功?
不保证。网站必须正确实现服务器端 WebAuthn,并且账户、浏览器和设备设置必须允许该流程。
为什么 HTTPS 很重要?
WebAuthn 为安全上下文设计。普通的不安全 HTTP 页面可能无法获得生产环境 passkey 流程所需的 API。
我可以用结果测试我的银行账户吗?
不可。该工具不会访问您的银行或任何账户。它仅为当前浏览器和设备提供通用的能力信号。