WhatsApp在8月25日宣布了新一轮账户安全升级:两步验证从纯数字PIN换成可含字母、符号的更长密码,账户能绑定不止一个passkey,Android上陌生来电还多了背景信息提示。公告发在Meta的newsroom而不是WhatsApp自己的博客,顺手透露了一个原文报道没提的数字——目前已有超过10亿用户设置了passkey。这个规模比任何一项新功能都更值得琢磨,它说明passkey早就不是极客选项,而是WhatsApp账户安全的事实主力。但公告里也留了一个空白:新密码和passkey到底是不是强制叠加的双因素,Meta没说

三项更新,一句没说清的话

三项更新都不复杂:PIN升级成含字母数字符号的密码,暴力猜测难度提高;账户可以同时绑定多个passkey,苹果安卓两台设备各自登录不用来回折腾;Android用户接陌生来电能看到对方号码所属国家、是否有共同群组。操作路径在设置里,Settings → Account → Passkeys,几步就能配完。

真正值得追问的是,当你既设了新密码又绑了passkey,换设备登录时这两层到底是"任选其一"还是"必须都过"——官方公告没有交代。这不是细节洁癖,是认证强度的核心变量。

三种认证栈摆一起看

三种认证栈的差距 WhatsApp 多passkey + 新密码 是否强制协同:未注明 Telegram passkey + 二次密码 官方明确:强制生效 Signal 长PIN + Registration Lock 闲置7天后失效

把WhatsApp和两位老对手放一起,落差就出来了。Telegram去年底上线passkey时,明确要求passkey认证后还得再输入独立的两步验证密码,双因素是写进产品逻辑里的强制项。Signal没走标准passkey路线,靠长PIN加Registration Lock,但这把锁有个已知软肋——账户闲置到一定天数,Lock会自动失效,号码可以被重新注册。WhatsApp这次拿出多passkey加新密码的组合,理论强度不输对手,但强制协同的说明缺席,用户目前只能靠"大概率同时生效"的猜测去用它。产品拿了分,文档没给够。


passkey挡得住钓鱼,挡不住"求你点一下"

passkey的底层是公钥加密,服务端只存公钥,私钥留在设备本地,钓鱼页面就算骗你输入,拿到的也是没用的东西。这是passkey相对密码和短信验证码最扎实的进步,能防住钓鱼重放、撞库这类"偷"的攻击。

但账户被盗的另一半从来不是"偷",是"骗"。Meta自己在今年3月的反诈公告里承认过最常见的套路:诱导受害者扫描一个用来关联新设备的二维码,或者套出设备关联码,攻击者拿着这些直接把自己的设备加进你的账户,根本不用破解任何密码。这类攻击拼的是说服力,不是密码学,再强的passkey和新密码对它都无能为力。

  • 风险.passkey能防住钓鱼重放和撞库,防不住诱导扫码、骗取设备关联码这类社工手法,而这恰恰是Meta自己点名的头号风险。
不是一次更新,是一整年的补丁 2024 passkey上线 2026-01 严格账户设置 2026-06 用户名功能 2026-08-12 诈骗预警测试 08-25 本次更新

这次更新不是孤立动作。1月给记者、维权人士、高管这类高风险用户上线的严格账户设置,限制陌生联系人的附件、通话和链接预览;8月初测试的诈骗预警功能在设备本地分析可疑消息,默认不上传内容,只有用户主动举报才会送到Meta手上,算是在隐私和反诈之间找了折中;6月底上线的用户名功能本意是减少手机号暴露,结果安全研究者很快指出仿冒用户名的新风险——防住一个暴露面,打开另一个

普通用户该怎么配

动作很简单:两步验证换成带符号的长密码,苹果安卓双端用户把两台设备的passkey都加上,高风险身份再叠加严格账户设置。但所有这些配置,都挡不住一件事——有人打电话或发消息,用足够着急、足够可信的理由,让你自己点开那个二维码。

密码学解决不了"我信了这个人"

孙子讲"知己知彼",WhatsApp这次把"己"这边的锁升级得足够扎实,却依然没解决"彼"——攻击者从不硬闯,只是敲门问你要钥匙。技术升级换来的是接管门槛变高,换不来判断力免疫。这道题从诈骗电话诞生那天起就没变过,也不会因为一次版本更新而消失。