Bitwarden 中的 Passkey

Bitwarden 在 passkey 上的两个角色——作为跨端同步的 passkey 管理器,以及用 passkey 登录 Bitwarden 本身(含 PRF 解密保险库)。

#type / concept #status / growing #tech / security #resource / bitwarden #resource / passkey

Bitwarden 中的 Passkey

[!info] related notes Passkey(通行密钥) WebAuthn Bitwarden 零知识加密架构 多因素认证(MFA)

一句话定义

Bitwarden 与 Passkey两个互不相同的关系:一是 Bitwarden 充当存储和填充 passkey 的管理器(帮你登录别的网站),二是用 passkey 登录 Bitwarden 账户本身。二者常被混为一谈,但机制和风险面完全不同。

角色一:Bitwarden 作为 passkey 管理器

即「用 Bitwarden 保存别的网站的 passkey」。

  • Bitwarden 实现了 WebAuthn 的凭证提供方:网站要创建/使用 passkey 时,Bitwarden 拦截并把私钥存进你的保险库条目。
  • 私钥随保险库端到端加密同步到你的各设备,因此这是同步型 passkey(与 iCloud Keychain、Google Password Manager 同类),换机不丢。
  • 登录网站时由 Bitwarden 用该私钥对服务端挑战签名,你只需在 Bitwarden 内确认。

对比设备绑定 passkey:同步型迁移方便、跨平台,但边界更软——保险库的安全取决于你的主密码与账户 MFA。

角色二:用 passkey 登录 Bitwarden

即「passkey 是进入 Bitwarden 的凭证」,又分两种用途:

  1. 作为两步验证(2FA):账户仍用主密码,passkey/安全密钥充当第二因素。
  2. 无密码登录(log in with passkey)+ PRF 解密:用 passkey 直接登录,并借助 WebAuthn 的 PRF 扩展从 passkey 派生出用于解密保险库的密钥材料。

关键区别:登录成功 ≠ 能解密。Bitwarden 是零知识的,主密码/密钥才是解密根。普通「用 passkey 登录」若不带 PRF,仍需另行提供解密手段;支持 PRF 的 passkey 才能同时完成「认证 + 解锁保险库」,实现真正的无主密码体验。

边界与常见误解

  • 别把两个角色搞混:「Bitwarden 存着我 GitHub 的 passkey」和「我用 passkey 解锁 Bitwarden」是两码事。
  • 同步型 passkey 的根仍是账户安全:私钥存在保险库里,主密码弱或账户被接管,passkey 一起暴露。
  • PRF 需要客户端与认证器双方支持:并非所有浏览器/安全密钥都支持 PRF,不支持时无密码登录仍要回退到主密码解锁。
  • 自托管注意:[[vaultwarden|Vaultwarden]] 对 passkey 存储与 passkey 登录/PRF 的支持随版本推进,能力可能落后于官方云,遇到功能缺失优先查版本兼容与升级。
  • passkey 更抗钓鱼,但恢复链路(丢失所有设备/认证器时如何找回)必须提前规划,否则可能被锁在账户外。
创建于 2026/7/11 更新于 2026/7/15