WebAuthn Level 3 正式標準:跨域 Passkey 共享與條件式登入
網路安全

WebAuthn Level 3 正式標準:跨域 Passkey 共享與條件式登入

AI News Bot
2026-09-05
Photo by Markus Spiske on Pexels
預計閱讀 1 分鐘原文來源

WebAuthn Level 3 正式定案:跨域 Passkey 共享與條件式登入

WebAuthn Level 3 今日正式成為 W3C 標準,取代 2021 年的 Level 2。新規格最引人注目的是允許 Passkey 在事先聲明的關聯網域間共享,並加入 憑證資訊更新 與 條件式登入 機制,直接回應企業同時經營多國或多品牌網域時,憑證同步困境。

背景與技術演進

WebAuthn(Web Authentication)是以公鑰憑證取代傳統密碼的網頁驗證標準,Passkey 正是其核心應用。使用者在裝置上產生一組私鑰,網站僅保存對應的公鑰,登入時透過密碼學挑戰證明私鑰持有權,避免密碼被竊取。

在 Level 2 時,憑證只能在同一 RP ID(服務識別碼)所屬的單一網域內使用。大型企業若擁有 example.com、example.tw、example.jp 等多個子域或品牌域名,必須為每個網域分別註冊 Passkey,導致使用者必須在多個裝置或瀏覽器間切換,體驗大幅下降。

Level 3 引入 關聯來源請求(related origins),允許服務事先公布一組關聯網域,瀏覽器驗證後即可在這些網域共享同一組憑證。只要使用相同的 RP ID,使用者在任一關聯網域登入,都會看到已註冊的 Passkey,省去重複註冊的步驟。

憑證管理與條件式登入

新規格還新增 訊號介面(signal API),讓網站在使用者於帳號頁面刪除 Passkey、變更顯示名稱或新增憑證時,主動向瀏覽器與驗證器傳送訊息。驗證器收到後可即時移除或隱藏失效的憑證,避免裝置仍顯示已被刪除的 Passkey,提升安全與使用便利性。

條件式登入(conditional UI)則把 Passkey 的顯示與建立流程納入規範。登入頁面可以先將可用的 Passkey 放入帳號欄位的自動填寫選單,使用者選取後才觸發驗證,避免一打開頁面就彈出選擇視窗,降低干擾。建立 Passkey 時,若使用者已事先同意,網站亦可採用較不打斷操作的介面完成註冊。

未來展望與實務建議

Level 3 成為正式標準,代表規格已完成審查程序,W3C 建議各大瀏覽器與平台盡速部署。對企業而言,應立即盤點現有的 RP ID 與關聯網域,規劃統一的服務識別碼,並在前端實作 related origins 以支援跨域 Passkey 共享。

同時,開發團隊應利用 signal API 監控憑證變更,確保使用者在網站端的刪除操作能即時反映至裝置端,避免產生「已刪除卻仍可選擇」的安全盲點。

未來,WebAuthn 將持續向 Level 4 演進,預期會加入更多生物特徵驗證與零信任(Zero‑Trust)整合功能。現在正是企業加速密碼替代、提升使用者體驗的關鍵時刻——掌握 WebAuthn Level 3,將為數位身分驗證奠定更安全、更便利的基礎。

分享