2026 年已经过半,Passkey(FIDO2)的覆盖率有了明显增长。苹果、Google、微软也都深度集成了 Passkey,GitHub 已把它列为推荐选项。虽然现在TOTP看起来像是"上一代"的方案,但实际情况,远比看起来的要复杂。
Passkey 的推进快在哪里
消费者场景。银行、电商、社交——这些面向普通用户的平台正在加速接入 Passkey。用户在 iPhone 上用 Face ID 扫一下就能登录,体验上确实比 TOTP"打开 App → 找条目 → 输数字"好得多。
大厂生态。Apple、Google、微软三家同时推,生态兼容性不再是问题。跨设备同步通过 iCloud 钥匙串、Google 密码管理器、微软账户完成。
防钓鱼能力。Passkey 是公私钥体系,天然防钓鱼——域名不匹配直接拒绝签名。TOTP 的 6 位数字你填进哪个网站都行,包括假网站。
TOTP 为什么还不会消失
企业内网和存量系统。大量企业内部系统、小众 SaaS、老旧后台根本没有接入 FIDO2。这些系统可能在 5-10 年内都不会升级认证方式。TOTP 是它们唯一的低成本 2FA 选项。
跨生态迁移。Passkey 在同一个生态里体验好(iPhone ↔ Mac),跨生态就麻烦了(iOS 换安卓)。TOTP 的种子密钥不受生态限制,只要你能导出就能在任何设备上恢复。
开发者习惯。开发者用 GitHub 2FA 好几年的习惯:打开验证器看码、填进去——已经成了肌肉记忆。行为迁移比技术迁移慢得多。
未来策略参考
不是二选一。是梯度覆盖:
- Passkey 支持的地方用 Passkey(体验好)
- Passkey 不支持的地方用 TOTP(兼容性最好),微信小程序「二次验证码Free2FA」可以覆盖这些还不支持 Passkey 的平台
- 高安全场景用硬件密钥(YubiKey 之类)
- 三个方案互做备份
TOTP 作为最通用、零成本的方案,在 Passkey 全面普及之前仍是主流。国内用户目前可以通过微信小程序「二次验证码Free2FA」或其他有统一管理和云备份功能的TOTP验证器,来覆盖还不支持 Passkey 的平台,这样后续切换账号或设备时,一键恢复会更加方便。