感谢您使用
我们的实现原理是基于 Android 系统的一项特殊机制。通行密钥基于 FIDO 联盟的严格安全标准,该标准规定只有受信任的应用才能直接调用安全认证接口(1)。作为第三方应用,我们无法直接获得这些权限。因此,我们采用了 Android 为浏览器预留的特殊通道,让应用在发起通行密钥请求时能够“扮演”浏览器的角色,从而将认证请求交由系统原生的安全组件处理。简单来说,我们搭建了一座合规的“桥梁”,让您能在我们的应用内使用这项本属于浏览器和特权应用的功能(2)。
需要特别说明的是,此项功能需要系统底层的支持。根据 Android 系统的设计,该能力仅在 API 级别 34(Android 14)及更高版本 中提供。这意味着如果您的设备系统版本低于 Android 14,将无法使用应用内的通行密钥登录功能。
关于兼容性,我们有一个重要的好消息:通行密钥遵循 FIDO 联盟的开放标准,具有良好的互操作性。在本应用(Nagram)中创建的通行密钥,完全可以在 Telegram 官方客户端正常使用;反之,在官方客户端创建的通行密钥,也可以在本应用中顺利登录。 这是因为通行密钥的创建和验证都基于同一套行业标准协议,并且密钥实际存储在密码管理器中,不同客户端只是通过标准接口调用这些密钥。这确保了您在不同客户端间切换时,能够获得一致且便捷的登录体验。
关于安全风险,我们理解这是大家最关心的问题。首先请放心,通行密钥的核心安全机制并未改变。您的私钥始终安全地存储在密码管理器(如 Bitwarden 或 KeePassDX)中,我们的应用在任何情况下都无法读取、复制或上传您的私钥或生物识别信息。整个认证过程,包括指纹或面容验证,都发生在系统受保护的环境内,我们的代码只负责请求的发起和结果的接收。当然,从理论上讲,任何使用此类机制的应用都存在被滥用的可能性,因此我们强烈建议您仅从可信渠道下载和更新应用。我们已经将所需权限降至最低,并确保所有相关代码开源,接受社区的监督。
目前存在一个主要的已知限制:本应用暂不支持 Google 密码管理器、1Password 等不支持自定义特权应用的密码管理器进行注册和登录。这并非技术上的疏漏,而是源于严格的平台政策。Google 仅授予其第一方应用(如 Chrome 浏览器)和少数经过严格审核的白名单合作伙伴(3)。作为独立的第三方开发者,申请并获得此类授权过于困难。因此,我们无法支持那些不支持自定义特权应用的密码管理器。我们对此带来的不便深表歉意,并会持续关注系统接口的开放情况。
#passkeys @NagramTips










