亚马逊强推 Passkey 无密码登录:WebAuthn 取代密码+验证码,多店铺卖家的账号托管新课题
2026 年 6 月 30 日,亚马逊卖家平台发布一条不起眼却影响深远的公告:自 7 月起,Passkey(通行密钥)向全球所有 Seller Central、Vendor Central 账户全面开放,并在 2026 下半年对部分账户分批强制启用。
这不是又一次"建议升级"。亚马逊在公告里写得很直白——被覆盖到的账户届时必须用 Passkey 登录,没提前配置的,登录时会被强制引导设置,不完成就进不了后台。沿用多年的"账号密码 + 短信验证码 / 谷歌验证器"组合,正在被推下历史舞台。
对只有一两个店铺的卖家,这是一次顺手的操作。对握着几十个店铺、靠浏览器和云环境隔离账号的多店铺玩家,这却是一道新课题:Passkey 是和设备绑定的,而多店铺卖家的账号恰恰不"属于"某一台设备。
一、从"密码+验证码"到"设备签名"
亚马逊的 Passkey 并非凭空冒出。据卖家平台帮助文档披露,2025 年 12 月,Passkey 已先在部分站点以"推荐登录方式"上线;2026 年 7 月正式向全球卖家开放;2026 下半年起,按账户风险等级分批强制切换,高风险店铺(多人共用主账号、历史盗号记录、频繁异地登录)会被优先停用传统登录。
这意味着时间窗口已经打开,但正在收窄。亚马逊在加拿大站卖家论坛的公告中明确表示:"所有卖家均可使用 Passkeys,2026 下半年将对部分账户强制使用。"注册只需不到两分钟。
问题也随之而来:当登录凭据从"一段字符串"变成"一台设备上的生物识别",多店铺卖家赖以为生的"账号托管"逻辑,还成立吗?
二、WebAuthn 到底改了什么
Passkey 的技术底座是 FIDO2 / WebAuthn 标准,由 W3C 与 FIDO 联盟制定,核心是一对非对称密钥。
登录时,亚马逊服务器下发一段随机挑战(challenge),你的设备用本地私钥对其签名,服务器用事先登记的公钥校验。整个过程,密码不离开你的设备,生物特征(指纹、面容)也只存在本地,亚马逊明确承诺"不收集、不存储任何 Passkey 数据或生物识别信息"。
这解释了一个反常识的现象:为什么亚马逊敢说 Passkey"几乎无法被钓鱼"。传统密码模式下,一张高仿登录页就能骗走账密和验证码;而 Passkey 与域名绑定,钓鱼站点调不起你设备上的私钥,盗号链条从源头被切断。据卖家之家、雨果跨境等媒体梳理,Passkey 不依赖记忆、不依赖短信通道,也顺带解决了验证码收不到、验证器失效、换设备登不进等高频痛点。

三、多店铺卖家的托管难题
真正的考验,在多账号场景。
亚马逊帮助文档给"多人共用账户"的路径非常明确:Passkey 是"个人"的,与登录名绑定。任何人若没有自己的 Passkey 提供方(iCloud Keychain、Google Password Manager 等),就无法登录或创建 Passkey。亚马逊官方给出的合规做法是——主账号通过 User Permissions 给每个成员创建独立次级用户,每人绑定自己设备的 Passkey,权限按需分配。
对团队卖家,这等于一次账号架构大扫除:过去一个主账号密码全员共享、离职运营留权限的陋习被彻底堵死。更棘手的是设备归属——每个店铺的 Passkey 最好绑定在"实体设备"上,而多店铺卖家恰恰希望账号与某台固定设备解耦,方便异地、换机、多人协作。
于是,市面上一类"Passkey 云托管 / 浏览器托管"方案顺势出现:把通行密钥托管进指纹浏览器环境,成员登录时一键调用,号称免去硬件门槛。需求是真的,风险也是真的。
四、云托管的"延时雷"
这里必须插一句风险视角。
多家第三方行业调研机构的样本统计显示,近期出现登录异常、关联标记、视频二次审核的多账号店铺中,相当比例正在使用云托管 Passkey 方案——有机构给出的占比高达 42.1%(样本为 127 家多账号卖家、1270 个活跃店铺)。这批案例的共同特征是:IP 分开、浏览器环境隔离、资料独立,唯独把 Passkey 交给了第三方工具集中托管。
亚马逊官方从未明文"禁止"云托管,但帮助文档把 Passkey 定义为"绑定实体设备的登录凭证",推荐的是手机、电脑、硬件密钥,而非第三方集中托管。一旦平台开启深度安全核验,核查发现大量店铺的 Passkey 凭据来自同一托管环境,即便 IP 互相独立,也有极高概率被判定环境违规,导致视频验证失败、店铺受限。
这类风险不是"立刻封号",而是延时爆炸型:调研显示,约 71.9% 的云托管风控异常店铺,前期使用超过 30 天才爆发。刚用一两个月一切正常,等到一轮集中扫号时集中引爆,申诉难度陡增。

五、现在该怎么做
对卖家来说,这意味着一件更实际的事:趁过渡期宽松,先把架构理顺,比等强制节点手忙脚乱强得多。
第一,本月内至少在一台实体设备上完成 Passkey 绑定,建议办公电脑 + 私人手机双设备兜底,避免单一设备损坏锁店。第二,团队卖家立刻梳理 User Permissions 子账户体系,按角色拆分权限,别再共用主账号密码。第三,谨慎评估"云托管 Passkey"作为多账号主力方案——它便利,但把凭据集中到第三方环境,恰恰踩在平台风控的核心维度上。若已在用,别暴力切换,分批平滑迁移到硬件 / 实体设备方案更稳妥。
亚马逊这次升级,表面是登录方式的微调,底层是把"账号安全"从密码维度推进到设备维度。对多店铺卖家而言,真正的考题不是"怎么登进去",而是"你的账号,到底属于哪台设备"。
到那时,答案才会真正浮出水面。
