从 iOS 18 开始,苹果把原来藏在「设置 → 密码」里的东西拆出来,做成了一个独立 App:密码(Passwords)。到 iOS 27,它已经成了 iPhone 上管账号的核心入口——密码、通行密钥、验证码、Wi-Fi 密码、甚至被盗设备保护相关的安全提示,都在这里。
但很多人装完系统就没打开过它,或者打开看了一眼全是灰的,就关掉了。这篇把它的开启、迁移、日常使用和最常见的几个坑一次讲清楚。
第一步:先确认钥匙串是开着的
密码 App 本身不需要单独安装,但也需要底层「iCloud 钥匙串」开着才能工作。这一步不确认,后面所有操作都是白费。
按这个顺序走:打开「设置」,点最上面你的名字,进「iCloud」,找到「密码与钥匙串」,确认「同步此 iPhone」是打开的。如果这里的开关是灰的或者点不动,通常说明 Apple 账户没有开启双重认证——钥匙串必须依赖双重认证,先去「设置 → 你的名字 → 登录与安全」把双重认证开了。
确认好之后回到主屏幕,找到「密码」这个 App(图标是一把钥匙,深色底)。iOS 27 里它可能是被收在「实用工具」文件夹里的,找不到就用下拉搜索直接搜「密码」。
第一次打开会让你用 Face ID 或者密码解锁。这一步是必须走的,密码库本身是端到端加密的,苹果拿不到里面的内容,解锁的凭据只在你的设备上。
通行密钥:比密码更值得优先配置的东西
打开 App 之后,你会看到两个分类:「密码」和「通行密钥」。绝大多数人只关注前一个,其实后一个才是这两年最值得花时间的东西。
通行密钥(Passkey)的原理是用一对密钥代替密码:私钥只存在你的设备上(通过 iCloud 钥匙串同步到你的其他苹果设备),公钥交给网站。登录的时候网站发一个挑战给你,设备用私钥签名还回去,全程没有密码在网络上传输。这直接消掉了三个老问题——密码被撞库、被钓鱼页面骗走、以及同一个密码在多站复用。
用起来也比密码简单。在支持通行密钥的网站上注册,App 会弹出一个「使用通行密钥」的提示,点一下,照 Face ID 就完事。之后登录的时候,只要在那个网站点登录,iPhone 会弹出「使用面容 ID 登录」,按一下就直接进去了,没有输密码这一步。
需要提前知道两个限制。第一,不是所有网站都支持,目前主要是比较大的平台先上了,中小网站还在陆续跟进。第二,通行密钥和你的 Apple 账户绑定,换机的时候只要新设备登录了同一个 Apple 账户并且打开了钥匙串同步,通行密钥会自动带过去,不需要一个个重新注册。这也是它比第三方密码管理器省事的地方。
把旧密码导进来:从浏览器和别的管理器迁移
如果你之前一直用 Chrome、Edge 或者别的密码管理器存密码,密码 App 支持导入 CSV 文件。流程是这样:
- 在原来的密码管理器里导出密码,格式选 CSV。Chrome 是「设置 → 自动填充和密码 → Google 密码管理工具 → 设置 → 导出密码」;Edge 和 Firefox 类似。
- 把导出的 CSV 文件传到 iPhone 上,用「文件」App 放好位置。
- 打开「密码」App,滚到底部,点「导入密码」。
- 选择刚才那个 CSV 文件,系统会提示你确认导入哪些条目,核对之后再点导入。
有几个细节要留意。导出的 CSV 是明文的,里面是你所有的账号和密码,整个过程不要用微信或者邮件传给自己;传完之后记得把电脑上那份删掉。另外导入是追加不是覆盖,如果同一个网站已经存在条目,会出现两条记录,需要手动去重。
从 iCloud 钥匙串时代就一直在用苹果生态的人,其实不用做这一步——之前通过 Safari 保存的密码本来就在里面,打开密码 App 就能看到全部。
验证码自动填充:这个功能为什么有时候不灵
密码 App 最有存在感的功能其实是验证码自动填充。收到短信验证码之后,键盘上方会自动出现一行建议,点一下就填进去了,不用切到信息 App 再回来。
但它有时候不灵,原因基本是三个。一是这个短信被系统判定成垃圾信息,不在正常会话里,填充建议就不会出来。二是你在用的是第三方输入法,部分输入法会拦截键盘上方的建议栏,切回系统键盘试试。三是这个 App 或者网站没有正确标记验证码字段,属于对方实现的问题,只能手动复制。
还有一种情况是有人干脆不用短信验证码,改用验证器 App 的六位动态码。密码 App 自己就能当验证器用:在某个账号的详情页点「设置验证码」,然后扫网站上给出的二维码,之后打开的详情页里就会实时显示六位动态码。这样就不需要额外装 Google Authenticator 了,而且动态码会跟着 iCloud 钥匙串同步到你的所有苹果设备。
「共享群组」和「检测泄露密码」这两个功能别忽略
密码 App 底部有一个「共享群组」的入口,可以建一个密码共享组,把家人拉进来,把 Netflix、水电煤这类家庭共用账号放进去。好处是改密码的时候群组里的人自动同步到新的,不用挨个通知。加人之前先想清楚——这个群组里的人能看到你放进去的所有账号密码。
另一个更值得看一眼的是「安全性」这一栏。iOS 会拿你保存的密码去和已知的泄露数据库比对,如果命中,会在这一栏里标出来,并提示「此密码已出现在数据泄露中」。这个比对过程苹果用的是加密后的前缀匹配,你的实际密码不会离开设备,可以放心用。看到提示的账号,第一件事是去那个网站改密码,而且不要改成原来的变体。
同一栏里还会提示哪些账号用了重复密码。这一类账号的风险在于,任何一个站点被拖库,攻击者就会拿同一套账号密码去撞其他站。真要动手清理,建议从这个列表开始,优先级比换新密码更高。
几个高频问题和小坑
密码 App 里看不到某条记录,多半是它还在 iCloud 钥匙串里没有同步过来。先确认这台设备的钥匙串同步开关是开的,然后在「密码」App 里下拉刷新一次;如果还是不行,去「设置 → 你的名字 → iCloud → 密码与钥匙串」,把开关关掉再打开,强制重新同步一次。
换新 iPhone 之后密码没跟过来,通常是新机在设置阶段没有登录 Apple 账户,或者登录了但钥匙串同步没打开。只要补齐这两步,密码会自动同步下来,不需要从旧机备份恢复。
还有一点是关于被盗设备保护。iOS 上有个机制,当设备离开熟悉地点之后,改 Apple 账户密码这类敏感操作会强制要求 Face ID 加一小时安全延迟。这个机制和密码 App 是联动的,可能会让你觉得「验证码填不进去」或者「改密码卡住」——这不是故障,是设计如此。有关掉它的开关,但除非你非常清楚自己在做什么,否则不建议关。
值不值得现在就把密码整理一遍
我的建议是值得,但要分两步走,不要指望一次整理完。
第一步是低成本的:打开密码 App 的「安全性」栏,把标着「已泄露」和「重复使用」的账号挑出来,先把涉及支付、邮箱和社交的改掉。这几类账号一旦被撞开,能连带影响的东西最多。
第二步才是长期的:在支持通行密钥的网站上,把密码换成通行密钥。这个动作做一次就永久有效,以后不用再记、不用再改、也不怕钓鱼页面。先处理那几个你每天都在用的——邮箱、云盘、主要社交平台,剩下的慢慢来。
密码这件事没有一劳永逸的方案,但把「重复使用」和「已被泄露」这两类问题清掉,风险就已经降下来一大半了。


