Passkey 时代安全告诫:主账号凭证多人共享,等于主动放大账号风险证据
Passkey 时代安全告诫:主账号凭证多人共享,等于主动放大账号风险证据 上周,一位做了六年亚马逊的朋友,在公司开了一场没有结论的复盘会。 事情不复杂:一个主力店铺的收款账户被改了,等财务发现的时候,一期结算款已经打去了另一个账户。会议室
Passkey 时代安全告诫:主账号凭证多人共享,等于主动放大账号风险证据
上周,一位做了六年亚马逊的朋友,在公司开了一场没有结论的复盘会。
事情不复杂:一个主力店铺的收款账户被改了,等财务发现的时候,一期结算款已经打去了另一个账户。会议室里坐着三个人——老板、运营主管、财务。
老板说:我改过密码了。 运营主管说:那天不是我登的。 财务说:邮件提示变更的时候,我以为你们已经确认过了。
没人撒谎。问题是,没有任何证据能证明是谁干的。
更麻烦的是,那个账号上个月刚按要求绑定了 Passkey。绑在运营主管的手机上。
这场复盘会开不出结论,是因为从技术上看,那把 Passkey 代表的“人”,从绑定那一刻起就只有一个:手机的主人。
而平台后台所有的操作记录、所有的登录日志,写的也都是他。
你把主账号的凭证交给多个人, 交出去的不是方便, 是你出事那天唯一能自证清白的东西。
一、亚马逊把话写在明面上了,只是很多人没读
Seller Central 官方的 Passkey 帮助文档里,专门有一节叫「多用户账户的 Passkey 实施」。里面有一句话:
“For security purposes, we don't support sharing a single sign-in across multiple users.”
——出于安全考虑,我们不支持多个用户共用一个登录凭证。
同一份文档给出的官方解法也很明确:为每个需要访问账户的人,用不同的邮箱建立次级用户(secondary user),各自注册自己的 Passkey,各自领取自己所需的权限。
这里有个几乎没人提的细节:官方要求次级用户必须使用一个从未在任何亚马逊账户上使用过的全新邮箱。很多卖家随手拿一个旧邮箱去开子账号,等于自己往关联判定上凑。
所以,“多人共用一个主账号”从来不是平台默许的灰色地带,而是平台白纸黑字不支持的做法。
以前没人管得那么细,是因为技术上管不住。Passkey 之后,管得住了。
二、为什么以前能糊弄过去
要理解这次的变化,得先理解过去那套东西为什么“能用”。
共享密码时代,你交给员工的是三样东西:邮箱、密码、两步验证。这套组合能进后台,但进不了最里面那几扇门。
改收款账户、换绑定邮箱、改手机号、调整账户主体——这几个动作在亚马逊的流程里,原本需要主账号再做一次验证授权。也就是说,就算你把密码给了人,他动不了你的命根子。
行业里有句更直白的话:运营可以碰 Listing 和广告,碰不了钱和身份。
这不是哪个人心地好,是流程设计上就隔着一层。
Passkey 把这层隔板拆掉了。
三、Passkey 之后,四件事同时变了
1\. 权限:从“部分授权”变成“完整交付”
Passkey 绑定的是登录身份本身。主账号的 Passkey 一旦绑在某台设备上,那台设备的持有者,在系统眼里就是“主账号本人”——不是“被授权的操作者”,是本人。那些原本要二次验证的动作,对持有人而言不再有额外门槛。
过去共享密码,你交出去的是一把能开门但要报警的门卡; 现在绑定 Passkey,你交出去的是房产证。
(此处为卖家社区与服务商的实测观察口径,非亚马逊官方公告内容,请以自身后台实际验证为准。)
2\. 身份:日志写的是“哪台设备”,不是“哪个人”
官方公告里那句“bound to your device”(绑定到你的设备),好处是抗钓鱼,代价是身份颗粒度变粗了。
多人共用一把的时候,平台看到的始终是同一个设备、同一个身份、连续不断的操作轨迹。
一旦发生争议,举证责任在卖家这边——你要证明“那次操作不是公司授权的”。可你的台账最多只能告诉你“这台设备当天登过”,告诉不了你“是谁按的指纹”。
3\. 同步:凭证会自己长出副本
这是最容易被忽略的一层,也是最危险的一层。
按照 FIDO 联盟的规范,可以通过 iCloud 钥匙串、Google 密码管理器、1Password 等渠道同步的 Passkey,被称为多设备凭证(multi-device credentials)——在规范设计上,它就是“可以被复制的”。私钥经端到端加密后上传到服务商服务器,用同一个云账号在新设备登录即可恢复使用。
麻烦在于:员工在你公司的电脑上创建了你主账号的 Passkey,它很可能同步进了他个人的 Apple ID 或 Google 账号。
企业身份技术厂商 WorkOS 在一篇分析里讲得很直白:这份能登录你核心系统的凭证,从此躺在一个你不拥有、看不见、也无法吊销的云账号里。人离职的时候,凭证跟着人一起走。
而且这条链路真正的薄弱点不在密码学——私钥的加密强度没问题。薄弱点在账号恢复流程:谁能重置那个云账号的密码,谁就能重建整个钥匙串。
4\. 证据:你自己都分不清,平台凭什么分清
把上面三条叠起来,“封号铁证”这四个字就成立了。
不是平台在找茬,是你在架构上主动放弃了对自己的举证能力。当唯一的凭证落在别人手里,而你又拿不出任何分权记录,那么所有的输出——包括你的辩解——在风控模型里都会变成同一句话:这个账户的实际控制人不唯一。
配合另外两条老规则看更清楚:
· 《销售政策和卖家行为准则》:任一账户信誉不佳,亚马逊可能停用你的所有账户;
· 官方关联排查清单里,明确点名了「第三方服务 / API / VPN 工具」。
凭证共享,正好卡在这两条的中间。
四、真实发生过的事
不吓唬人,只列有公开报道的:
西安某电商公司:两名亚马逊运营主管被开除后报复,篡改产品链接、清除描述、修改店铺密码和收款信息,导致公司损失 600 多万元。
深圳某公司前员工谭某:恶意删除商品、篡改价格,造成损失超 200 万元。
一桩已判决的案件:运营离职后恶意删除美国站、加拿大站商品并恶意消耗广告费,直接损失 36.8 万元(商品 32.54 万 + 广告费 4.26 万),间接损失约 9.9 万,合计 46.7 万元。最终以非法控制计算机信息系统罪判处有期徒刑三年、缓刑四年,并处罚金 2 万元。
2022 年杭州某公司:运营离职前删除公司苦心经营三年的 Listing,损失过百万,品牌搜索权重彻底归零。
外部作案同样存在:
· 2025 年 1 月,新加坡母婴品牌 KeaBabies:亚马逊澳洲站后台被攻破,黑客更改收款账户,5 万澳元在结算日被转走,店铺随后被封,业内估算月损失超 690 万美元;
· 美国品牌 Groove Life:在已启用双重验证的情况下账户仍被突破,37.5 万美元货款转入境外账户。
把这些放在一起看,共同点很清楚:没有一次损失是“凭证被破解”造成的,每一次都是“某个人手里握着完整的权限”。
区别只在于,那个人的名字还在不在你的工资表上。
五、三条建议:不是防员工,是把结构做对
写到这里,可能会有人觉得别扭——难道要我天天盯着自己人?
恰恰相反。真正的问题从来不是“信不信任”,而是“出事之后能不能查清楚”。
好的权限结构保护的是两方:公司不会因为一个人失控而崩掉,员工也不会在一笔查不清的账里替别人背锅。
建议一:主账号只属于一个人,但至少绑两台设备
主账号的 Passkey 应该绑在法定代表人自己掌控的设备上,强烈建议电脑 + 手机各留一把做冗余,避免单台设备损坏导致永久无法登录。
注意一点:绑定请务必在干净、非第三方的网络环境和浏览器里完成。部分第三方工具会在登录时弹窗诱导卖家绑定主账号凭证,而且不会替你分辨绑的是主账号还是子账号。
建议二:每个人都开自己的子账号,邮箱必须是全新的
按官方路径走:设置 → 用户权限 → 发送邀请 → 对方用全新邮箱注册 → 各自注册自己的 Passkey。
同时只授予角色所需的权限——至少要关掉:查看/修改财务模块、修改主账号邮箱、修改收款信息。并且定期复查。
建议三:离职清单里必须有“注销凭证”这一项,且当天执行
| 离职当天要做的事 | 具体动作 |
|---|---|
| 移除用户权限 | 设置 → 用户权限 → 删除该次级用户 |
| 清理绑定设备 | 设置 → 登录与安全 → 移除其注册的所有 Passkey |
| 检查恢复通道 | 确认备用邮箱 / 手机号没有指向个人地址 |
| 换掉共享密码 | 所有共用的密码管理器条目立即轮换 |
| 复核云同步 | 确认其个人 Apple / Google 账号里没有残留公司凭证 |
这一步最容易被跳过,也最贵。前面那个 46.7 万的案子,起因就是“离职那天忘了改密码”。
六、五问自查:你现在有没有问题
1\. 除了法定代表人,现在还有几个人能用指纹或人脸直接登你们的主账号?
2\. 他们的 Passkey 是绑在公司设备上,还是绑在个人手机、同步进了个人云账号?
3\. 你们有没有一张表,写明每个人的子账号邮箱、权限范围、绑定设备编号?
4\. 过去一年离职的人,子账号还在吗?绑过的设备清掉了吗?
5\. 如果今天收款账户被改, 你能不能在半小时内拿出 “是谁操作的”证据?
第五题答不上来,前四题的答案都不重要。
在密码时代,共享凭证是一次违规。 在 Passkey 时代,共享凭证是一次不可逆的授权。
以前出问题,你至少还能说一句“账号可能被盗了”。现在出了问题,系统记录得清清楚楚——这台设备、这个指纹、这个人,一天不少一笔不多。
而且,是你自己把他设成这个人的。
密码时代你管理的是一串字符,改一下就行。
Passkey 时代你管理的是一个人,撤回来很难。
数据来源
1\. Amazon Seller Central,《Passkey verification》官方帮助文档,章节「Shared account guidance」,原文:"For security purposes, we don't support sharing a single sign-in across multiple users."
2\. Amazon Seller Central 官方论坛公告《Passkeys coming to Seller Central in July》
3\. Amazon Seller Central,《Give your team secure, easy access with passkeys for secondary users》
4\. Amazon Seller Central,《销售政策和卖家行为准则》(G1801)
5\. 雨果跨境 / 新浪财经《离职后恶意报复公司,亚马逊运营被判刑三年!》(引裁判文书网)
6\. 雨果跨境《类似案件频发,警惕管理"软暴力"》
7\. 跨境媒体报道:KeaBabies 澳洲站案(2025-01)、Groove Life 案
8\. FIDO Alliance 规范术语 multi-device credentials
9\. WorkOS《Passkeys in B2B: the real risk is recovery》
10\. 亿邦动力(2026-07):多人共用主账号属于高风险判定项