Singpass 通行密钥 (passkey) 9 月 9 日起开放安卓: 一个免费的登入设定, 让钓鱼网站骗不到你
新闻

Singpass 通行密钥 (passkey) 9 月 9 日起开放安卓: 一个免费的登入设定, 让钓鱼网站骗不到你

政府科技局 (GovTech) 于 2026 年 9 月 9 日 (星期三) 开始通知安卓用户建立 Singpass 通行密钥 (passkey), 距离 7 月 1 日率先开放给 iPhone 用户已有十周。自推出以来, 已建立约 80 万个通行密钥。通行密钥是手机产生、并且只留在这部装置上的一把独有密钥: 登入时用人脸、指纹或六位数 Singpass 密码, 而不是密码; 全程不需输入或传送任何凭证, 因此假网站没有密码、也没有短信一次性密码可偷。这正是重点所在。通行密钥与官方 Singpass 登入绑定, 在仿冒网站上根本无法运作, 这和「叫你自己看清楚网址」是完全不同层次的防护。设定免费, 只要几分钟: 更新 Singpass 应用, 点主页上的 Create passkey 横幅, 再到装置设定里为 Singpass 开启自动填入 (autofill), 应用才能在登入时交出这把密钥。切换前有两件事要知道。目前通行密钥登入用于手机, GovTech 表示桌面版支援会在 2026 年底前推出。另外, 通行密钥是在原有方式之外新增的, 并非取代, 所以扫码登入、人脸核验与短信一次性密码都仍然可用。通知分阶段发出; 若你还没看到横幅, 可自行到 app.singpass.gov.sg/createpasskey 开始设定。

Marcus Wong2026-09-096 分钟阅读

> 速览: Singpass 通行密钥 (passkey) 已于 2026 年 9 月 9 日 (星期三) 开放给安卓用户。 通行密钥是手机建立、并只保存在该装置上的一把独有密钥, 以人脸、指纹或六位数 Singpass 密码解锁。登入时 不需密码、也不需短信一次性密码, 钓鱼网站没有东西可偷, 而且这把密钥 在仿冒网站上根本无法使用。设定 免费, 约两分钟: 更新 Singpass 应用, 点主页的 Create passkey, 再到装置设定为 Singpass 开启自动填入 (autofill)。目前 用于手机; GovTech 表示 桌面版支援会在 2026 年底前推出。原有的扫码登入、人脸核验与短信一次性密码全部照常可用。

多数防诈骗建议, 都把责任压在你身上。看清楚网址。别乱点链接。输入之前先把短信读完。这一切都假设你每一次都认得出假的那个。对一个傍晚七点挤在巴士上的人来说, 这个要求实在很高。

通行密钥换了一个思路: 它直接把骗徒想拿到的东西拿掉。

GovTech 于 2026 年 9 月 9 日 (星期三) 开始通知 安卓 用户建立 Singpass 通行密钥, 距离 2026 年 7 月 1 日 率先开放给 iPhone 用户已有十周。自推出至今, 已建立约 80 万 个通行密钥。

通行密钥到底是什么

建立通行密钥时, 你的手机会产生一把独有的数码密钥, 并保存在这部装置上。登入, 就是用 人脸、指纹或六位数 Singpass 密码 解开这把密钥。

不需输入任何东西。不传送任何东西。整个流程里既没有密码, 也没有一次性密码。

由此得到两层保护, 而这两层是单靠「小心」永远做不到的:

意思是
密钥留在你的装置上Singpass 说明, 通行密钥永远不离开你的装置。由于你从不输入、也不分享任何凭证, 骗徒就没有东西可以窃取、拦截或骗走。
密钥与真正的 Singpass 登入绑定你的装置产生的这把密钥, 只对官方 Singpass 登入有效。在仿冒网站上它无法运作, 即使那个页面做得毫无破绽, 即使是你自己点进去的。

第二行值得再读一次。「小心」是一道每次都必须奏效的筛子; 通行密钥则完全不需要你察觉任何异样。

怎么设定: 免费, 约两分钟

  1. 更新 Singpass 应用。 GovTech 给安卓用户的指示就是先确保应用是最新版, 否则不会出现这个选项。
  2. 开启应用, 点主页上的 Create passkey 横幅, 然后依指示完成。
  3. 到装置设定, 为 Singpass 开启自动填入 (autofill)。

第三步不是可选项, 而且正是最多人略过的一步。自动填入的作用, 是让装置能找到存放在 Singpass 应用里的那把通行密钥。Singpass 写得很清楚: 当你在登入时选择 Use passkey, 装置会透过自动填入服务侦测到应用中有可用的通行密钥, 并提示该应用确认你的登入。不开启, 装置就取不到这把密钥。

Singpass 也回应了大家对这项设定最直接的疑虑: 开启自动填入 并不 代表你的资料会被自动填进各个网站; 它只在你选择以通行密钥登入时, 用来取出并使用这把密钥。

通知是 分阶段 发出的, 所以横幅可能还没出现。你不必等。可以直接前往 app.singpass.gov.sg/createpasskey 开始设定。

哪里能用, 哪里还不能

目前通行密钥登入是 手机 功能。GovTech 表示, 这项功能会在 2026 年底前 扩展到 桌面版

Singpass 已先公布桌面版的操作流程, 值得先知道, 因为它需要多开一样东西: 在 Singpass 登入画面选择 Use passkey, 用手机扫描通行密钥二维码, 并 在两部装置上都开启蓝牙 以完成身份确认, 然后用生物识别或 Singpass 密码解锁。

你不会失去什么

这是新增, 不是取代。GovTech 在推出时已明确表示通行密钥是在既有方式之外补充, 扫码登入、人脸核验与短信一次性密码 (OTP) 全部继续可用

所以建立通行密钥不会让你损失任何弹性。它只是在登入画面多出一个 Use passkey 选项, 其余一切原封不动。如果你人在朋友的手提电脑前、自己的手机又没电, 原本那些方式仍然在。

有一个真正的限制要理解: 通行密钥永远不离开建立它的那部装置。它保护的是那部手机的登入; 换了手机, 就要重新建立一个。

这对你意味着什么

如果你会用 Singpass 处理任何重要的事 (在新加坡, 这几乎等于所有人), 那么这是一个两分钟的设定, 却堵住了帐户被盗最常见的那条路: 一个做得很像的假页面, 把你输入的东西收走。

它免费; 原有的登入方式都还在, 所以谈不上有什么代价; 而且它是少数不必依赖「你在最不该分心的时候刚好够警觉」的防诈骗建议。

时机也不是巧合。就在同一周, 国会通过了《诈骗 (应对措施) 及其他事项法案》, 赋予警方停用已被骗徒使用的帐户的权力。通行密钥处理的是同一个问题的另一端: 让凭证从一开始就偷不走。

*图片: Singpass 官方宣传素材 (singpass.gov.sg)。数据与日期: GovTech, 2026 年 9 月 9 日; 以及 singpass.gov.sg/passkeys, 最后更新 2026 年 9 月 9 日。*

常见问题

建立 Singpass 通行密钥后, 还会收到短信一次性密码吗?

会。GovTech 从一开始就说明, 通行密钥是在既有登入方式之外新增, 而非取代, 因此扫码登入、人脸核验与短信一次性密码 (OTP) 都仍然可用。建立通行密钥只是在 Singpass 登入画面多出一个 Use passkey 选项, 不会关掉任何原有功能。如果你有时会在别人的装置上登入, 这一点很重要, 因为目前通行密钥只存在建立它的那部手机上。

为什么 Singpass 要我开启自动填入 (autofill)? 这安全吗?

自动填入的作用, 是让手机能够找到并使用存放在 Singpass 应用里的那把通行密钥。Singpass 在自家通行密钥页面上写得很清楚: 当你在登入时选择 Use passkey, 装置会透过自动填入服务侦测到 Singpass 应用中有可用的通行密钥, 并提示该应用确认你的登入。若不开启自动填入, 装置就无法取用这把密钥。Singpass 同时说明, 开启它并不代表你的资料会被自动填进各个网站, 它只在你选择以通行密钥登入时, 用来取出并使用这把密钥。

比起「小心不要乱点链接」, 通行密钥到底好在哪里?

因为它把骗徒想要的那样东西直接拿掉了。钓鱼网页的运作方式, 是让你在一个看起来没问题的网站上输入密码, 或念出一次性密码。使用通行密钥时, 没有东西要输入, 也没有东西被传送: 私钥留在你的装置上, 而这把密钥与官方 Singpass 登入绑定, 因此即使你真的连上了仿冒网域、即使那个页面做得一模一样, 它也无法被使用。保持警觉当然有帮助, 但那要求你每一次都认得出假网站; 通行密钥则完全不必靠你认得出来。

延伸阅读