amzpasskey

警惕!亚马逊通行密钥交给第三方云托管:绑定容易,迁移可能卡死

约 7 分钟 阅读 830

开篇亚马逊正在分批把 Passkey(通行密钥)推向全部 Seller Central 账号。

开篇

亚马逊正在分批把 Passkey(通行密钥)推向全部 Seller Central 账号。为了团队协作,不少多店铺卖家开始使用 云托管 Passkey 方案:在指纹浏览器云托环境里一键开通托管,多人共享登录、不用插硬件密钥,看起来非常方便。

但方便背后,有一个很少被提前讲清的结构性风险。部分公开案例与安全机制分析都指向同一个场景: 一旦把店铺唯一的登录凭证交给第三方云托管,同时又删掉了传统的一次性动态验证码(TOTP),就可能陷入一个自己走不出来的死循环。

一、实测还原:什么是云托管 Passkey「死循环」

  • 你在指纹浏览器云托环境中,开通基于第三方密码管理器插件的云托管 Passkey,私钥加密保存在服务商服务器;亚马逊后台的通行密钥列表会显示这条凭证的来源。
  • 该环境内通常默认关闭本地硬件密钥的注册入口,你无法在虚拟环境里直接添加 USB 硬件 FIDO 密钥——网页认证(WebAuthn)接口被插件接管,优先调用云端托管凭证。
  • 当你换到一台干净的本地电脑 / 物理主机登录后台,想新增一枚硬件通行密钥时,问题来了。

从账号安全机制看, 添加新的通行密钥,通常需要先完成一次身份核验 。而如果此时账号唯一可用的凭证就是那条云托管 Passkey,核验就会回到它本身:

循环是这样形成的

① 想新增硬件 Passkey → 需要验证云托管 Passkey;

② 这条 Passkey 私钥在服务商服务器,签名只能在它的专属环境内完成;

③ 离开那个环境,普通电脑浏览器无法触发这条密钥签名;

④ 无法完成核验 → 无法添加新的硬件 Passkey。

👉 结论:哪怕你已经成功登录进后台,也可能加不了任何新的通行密钥。

一旦服务商平台故障、账号到期、服务器停机,你可能既登录不了店铺,也无法自主删除后台这条托管凭证,只能走申诉路径申请重置安全凭证——周期长,且会触发账号的深度审核。

二、先澄清一个误解:不是亚马逊不支持多条 Passkey

必须说清楚: 这不是「亚马逊后台不支持多条通行密钥共存」。 官方允许同时绑定多条:硬件密钥、设备平台认证器、云托管凭证可以并存(亚马逊官方卖家论坛的回应也印证过:多台设备可以各自拥有 Passkey,每一把独立工作)。

限制其实来自两点,而且两点都在卖家自己这边:

  • 你丢掉了 TOTP 动态验证码(或短信 2FA)这条备用核验通道;
  • 那条云托管凭证,被绑定在服务商的专属环境里,脱离环境就无法完成签名。

三、底层原理:云托管 Passkey 到底是什么

云托管 Passkey 的底层,通常是 改写过 WebAuthn 原生接口的密码管理器插件 :

  • 环境内,网页认证的注册与签名请求优先交给插件处理;
  • 私钥 加密存储在服务商云端服务器 ,而不是保存在本地的安全芯片里;
  • 公钥写入亚马逊后台的通行密钥列表,平台识别它为一条标准 WebAuthn 凭证;
  • 为避免环境冲突,环境内一般会关闭原生硬件密钥注册入口。

一个巨大的认知误区

「密钥是端到端加密的,服务商看不到私钥,所以很安全。」——加密防的是 明文泄露 ;但这条密钥的 签名能力 ,完全依赖服务商提供的插件与服务器。平台一旦不可用,这条凭证就等于失效。

维度

硬件 Passkey

云托管 Passkey

私钥所在

你自己的硬件安全芯片

服务商云端服务器(加密存储)

签名位置

本地完成

服务商环境内完成

依赖插件

否,WebAuthn 原生调用

是,依赖密码管理器插件

可用性

任意干净电脑插上即用

依赖服务商在线可用

四、4 个不可忽视的核心风险

风险 1:账号锁定死循环(本文重点)

删掉 TOTP 后,账号唯一登录凭证是云托管 Passkey,你被锁在服务商环境内——无法迁移硬件密钥,无法自主更换登录方案,登录权限与服务商平台深度绑定。

风险 2:服务商一旦出问题,店铺进不去

服务器故障、维护、欠费、平台关停、风控限制,云托管 Passkey 就无法签名。你拿不到私钥文件,也无法在其他设备导入这条凭证。

风险 3:权限托管,风控责任仍归卖家

平台规则写明,店铺的所有行为由 账号持有人 承担责任。哪怕是第三方系统漏洞导致的异常,一旦账号出现问题,后果仍由卖家自己承接。

风险 4:多人共享 Passkey,拉高风险审查概率

云托管主打多人共享登录,多人共用同一条主账号凭证。平台风控会持续采集登录凭证与环境信息,频繁跨设备、跨 IP 共享主账号通行密钥,会提高账号被风控审查的概率。

五、一定要避开的 4 个操作误区

✕ 误区 1 :开通云托管 Passkey 后,直接删掉 TOTP 动态验证码。这是死循环的导火索——TOTP 是你修改后台安全设置的救命通道。

✕ 误区 2 :只保留一条云托管 Passkey 作为唯一登录凭证。安全底线是 至少保留 2 套独立验证方案 。

✕ 误区 3 :以为云托管 Passkey 随时能迁移到硬件密钥。迁移的前提是你有备用核验通道。

✕ 误区 4 :把云托管 Passkey 当成永久主凭证,还叠加在虚拟浏览器环境上,双重风险叠加。

六、正确做法:把控制权留在自己手里

① 优先选择 FIDO 认证的硬件通行密钥

私钥固化在硬件安全芯片内,永远不离开硬件,服务商无法获取;WebAuthn 原生调用,不依赖任何浏览器插件;任意干净电脑,插入硬件密钥即可完成登录。

② 多凭证冗余配置(标准安全流程)

主硬件 Passkey(日常登录)+ 备用硬件 Passkey(遗失、损坏兜底)+ 保留 TOTP 动态验证码作为兜底核验通道, 永不删除 。

③ 迁移云托管 Passkey 的正确顺序(非常重要)

  1. 确认 TOTP 动态验证码可用,不要删除;
  1. 在可登录后台的环境,新增硬件 Passkey;
  1. 单独测试硬件密钥独立登录店铺,确认完全正常;
  1. 确认硬件密钥可独立登录后,再删除云托管那条凭证。

✅ 口诀: 先加硬件 → 测通过 → 再删云托管 。

🚫 禁止操作: 先删云托管 Passkey,再加硬件密钥 。一旦删除,登录通道可能直接丢失。

④ 主账号专人保管,运营使用子账号

不要共享主账号 Passkey 给运营,运营用子账号登录,降低主账号凭证泄露与风控风险。

七、总结:Passkey 不是越省事越安全

亚马逊全面推行 Passkey 是大势所趋,Passkey 本身是防钓鱼的强大能力。但 方案的选择,决定了你是提升账号安全,还是把店铺命脉托管给第三方平台。

云托管 Passkey 的优势是团队多人协作方便,但它自带一个结构性风险:一旦丢掉兜底通道,你可能再也加不了新的硬件密钥。

硬件 FIDO 通行密钥,私钥在自己的硬件芯片,不受插件与服务器可用性约束,配合多凭证冗余方案,才能从根源上守住账号的可控性。

核心结论

账号安全,永远优先把控制权握在自己手里。

数据来源

  • 亚马逊 Seller Central 官方 Passkey 公告(2026,多站点版本措辞一致):2026 年 7 月起把 Passkey 扩展到全部 Seller Central 账号;年内部分账号将强制要求;注册路径为「Login & Security → Create Passkey」;官方原话 “We don't collect or store any of your passkey data or biometrics.”。性质:平台官方公告。
  • 亚马逊官方卖家论坛回应(多设备 Passkey 讨论帖):多台设备可以各自拥有自己的 Passkey,每一把独立工作、互不冲突。性质:官方论坛答复。
  • W3C WebAuthn 规范:可同步凭证通过 authenticatorData 的 BE(Backup Eligibility)/ BS(Backup State)标志位声明;凭证的失效/退役由服务端处理。性质:W3C 标准文本。
  • FIDO Alliance《Multiple Authenticators for Reducing Account-Recovery Needs》(2020-06):鼓励用户注册多个认证器,以降低对高摩擦账号恢复机制的依赖。性质:FIDO 官方白皮书。
  • NIST SP 800-63B-4:可同步认证器最高适用于 AAL2,AAL3 要求私钥不可导出,须为硬件认证器或 TEE/TPM/安全元件。性质:NIST 标准。
  • 亚马逊《Business Solutions Agreement》第 3 条(Term and Termination)与《Selling Policies and Seller Code of Conduct》:账号行为责任由持有人承担;多账号须符合独立银行账户、独立邮箱、不同商品与服务、绩效良好四项经营事实。性质:平台官方文本。