Bezpieczeństwo

Passkeys – czym są klucze dostępu i czy naprawdę zastąpią hasła?

Passkey, po polsku nazywany najczęściej kluczem dostępu, pozwala zalogować się do konta bez wpisywania tradycyjnego hasła. Zamiast zapamiętywania kolejnej kombinacji znaków potwierdzasz swoją tożsamość tak samo, jak podczas odblokowywania telefonu lub komputera: odciskiem palca, rozpoznawaniem twarzy albo kodem PIN urządzenia.

Nie oznacza to jednak, że odcisk palca zostaje wysłany do serwisu internetowego. Biometria służy jedynie do lokalnego odblokowania klucza zapisanego na urządzeniu lub w menedżerze danych logowania. Sam proces logowania opiera się na kryptografii klucza publicznego, a nie na przekazywaniu serwisowi tajnego ciągu znaków.

Passkeys mogą więc ograniczyć problemy związane ze słabymi, powtarzanymi i wykradanymi hasłami. Nie są jednak rozwiązaniem magicznym. Nadal trzeba zabezpieczać telefon, uważać na dostęp do konta dostawcy kluczy i przygotować możliwość odzyskania dostępu po utracie urządzenia.

Co to jest passkey?

Passkey jest cyfrowym poświadczeniem przypisanym do konkretnego konta w danym serwisie. Powstaje w chwili, gdy na stronie lub w aplikacji wybierasz opcję utworzenia klucza dostępu.

W tle generowana jest para powiązanych ze sobą kluczy:

  • klucz prywatny, który pozostaje na Twoim urządzeniu, kluczu sprzętowym albo w wybranym menedżerze poświadczeń,
  • klucz publiczny, który zostaje przekazany serwisowi internetowemu.

Klucz publiczny nie musi być tajny. Nie pozwala zalogować się na konto ani odtworzyć klucza prywatnego. Podczas logowania serwis wysyła specjalne wyzwanie, które jest podpisywane kluczem prywatnym. Następnie sprawdza podpis za pomocą przechowywanego klucza publicznego.

Serwis nie otrzymuje klucza prywatnego i nie przechowuje odpowiednika tradycyjnego hasła, który użytkownik mógłby później wpisać na fałszywej stronie. To jedna z najważniejszych różnic między passkey a klasycznym hasłem.

Dlaczego hasła są problemem?

Hasło jest wspólną tajemnicą użytkownika i serwisu. Musisz je znać lub przechowywać w menedżerze, natomiast strona internetowa musi mieć możliwość zweryfikowania, czy podana kombinacja jest właściwa.

Problemy zaczynają się wtedy, gdy użytkownik:

  • wybiera krótkie lub przewidywalne hasło,
  • korzysta z jednego hasła w kilku serwisach,
  • wpisuje dane na stronie phishingowej,
  • przesyła hasło w wiadomości,
  • zapisuje je w niezabezpieczonym pliku,
  • ignoruje informacje o wycieku danych.

Przejęte hasło może zostać wpisane przez atakującego na innym urządzeniu. Gdy ta sama kombinacja zabezpiecza kilka kont, wyciek z jednego serwisu może otworzyć dostęp do poczty, mediów społecznościowych albo sklepu internetowego. Więcej o takim efekcie domina przeczytasz w artykule Dlaczego korzystanie z jednego hasła do wielu kont jest ryzykowne?.

Passkey usuwa kilka najsłabszych elementów tego systemu. Nie trzeba wymyślać hasła, zapamiętywać go ani wpisywać w formularzu. Klucz dostępu jest również tworzony osobno dla konkretnego konta i serwisu, dlatego nie występuje problem używania identycznego poświadczenia w wielu miejscach.

Jak wygląda logowanie za pomocą passkey?

Dla użytkownika cały proces jest prosty. Po wejściu na stronę wybierasz logowanie kluczem dostępu, a urządzenie prosi o potwierdzenie tożsamości.

Może to być:

  • odcisk palca,
  • skan twarzy,
  • kod PIN komputera,
  • wzór blokady telefonu,
  • potwierdzenie na kluczu sprzętowym.

Po prawidłowej weryfikacji urządzenie wykorzystuje zapisany klucz prywatny do zatwierdzenia logowania. Nie musisz przepisywać hasła ani jednorazowego kodu z wiadomości SMS.

Kod PIN używany w tym procesie jest zazwyczaj kodem urządzenia, a nie hasłem przesyłanym do strony. Jego zadaniem jest odblokowanie dostępu do lokalnie przechowywanego poświadczenia. Serwis nie otrzymuje tego kodu.

Czy passkey to odcisk palca?

Nie. Passkey nie jest odciskiem palca ani skanem twarzy.

Biometria jest tylko jednym ze sposobów potwierdzenia, że z urządzenia korzysta właściwa osoba. Samym poświadczeniem pozostaje klucz kryptograficzny. Jeżeli komputer nie ma czytnika linii papilarnych ani kamery do rozpoznawania twarzy, passkey może być odblokowywany kodem PIN.

To rozróżnienie jest ważne z punktu widzenia prywatności. Strona internetowa nie otrzymuje obrazu twarzy ani danych linii papilarnych. Informacja biometryczna jest przetwarzana przez mechanizmy zabezpieczające urządzenia, a serwis otrzymuje jedynie potwierdzenie wykonania prawidłowej operacji kryptograficznej. Microsoft opisuje logowanie passkey jako potwierdzane metodą zabezpieczeń urządzenia, taką jak twarz, odcisk palca lub PIN.

Passkey, hasło i uwierzytelnianie dwuskładnikowe – różnice

Passkey bywa przedstawiany jako prostsza forma logowania, ale od strony technicznej może jednocześnie łączyć kilka elementów zabezpieczenia.

MetodaCo musisz posiadać lub znać?Co wpisujesz na stronie?Odporność na typowy phishing
HasłoZapamiętane lub zapisane hasłoHasłoNiska
Hasło i kod SMSHasło oraz dostęp do telefonuHasło i kodWyższa, ale kod może zostać wyłudzony
Aplikacja uwierzytelniającaHasło i urządzenie z aplikacjąHasło i kodWyższa
PasskeyUrządzenie lub menedżer z kluczem oraz jego odblokowanieNic albo tylko nazwa kontaWysoka
Sprzętowy klucz dostępuFizyczny klucz i jego PIN lub dotknięcieZwykle nicWysoka

Passkey może wykorzystywać dwa rodzaje potwierdzenia:

  1. posiadanie urządzenia, na którym znajduje się klucz,
  2. odblokowanie tego urządzenia biometrią lub kodem PIN.

FIDO Alliance wskazuje, że passkeys mogą dzięki temu łączyć czynnik posiadania z czynnikiem wiedzy lub biometrii. Sposób traktowania klucza jako formalnego uwierzytelniania wieloskładnikowego zależy jednak również od konfiguracji serwisu i jego wymagań.

Jeżeli dany serwis nie obsługuje jeszcze kluczy dostępu, nadal warto korzystać z unikalnego hasła i dodatkowego składnika. Podstawowe zasady opisujemy w poradniku Jak utworzyć bezpieczne hasło i je zapamiętać?.

Dlaczego passkeys chronią przed phishingiem?

Typowy phishing polega na nakłonieniu użytkownika do wpisania hasła na fałszywej stronie. Formularz może wyglądać identycznie jak panel logowania banku, poczty lub serwisu społecznościowego. Wpisane dane trafiają jednak do przestępcy.

Passkey działa inaczej. Klucz jest powiązany z konkretną stroną lub aplikacją, dla której został utworzony. Przeglądarka i system sprawdzają domenę serwisu przed wykonaniem operacji. Fałszywa witryna korzystająca z podobnego adresu nie powinna otrzymać możliwości użycia klucza przypisanego do prawdziwej domeny. Apple opisuje passkeys jako powiązane z aplikacją lub stroną, dla której zostały utworzone, dzięki czemu nie można użyć ich do zalogowania się w oszukańczej kopii serwisu.

Użytkownik nie ma też tajnego ciągu znaków, który mógłby nieświadomie przekazać przestępcy. Na stronie phishingowej może pojawić się fałszywy przycisk, ale nie wystarczy on do przejęcia i ponownego wykorzystania klucza prywatnego.

Nie oznacza to, że po włączeniu passkey można przestać uważać. Przestępcy nadal mogą próbować:

  • przejąć już zalogowaną sesję,
  • nakłonić użytkownika do zatwierdzenia innej operacji,
  • zainstalować złośliwe oprogramowanie,
  • zdobyć dostęp do odblokowanego urządzenia,
  • wykorzystać słabą procedurę odzyskiwania konta,
  • podszyć się pod pomoc techniczną.

Passkeys bardzo skutecznie ograniczają klasyczne wyłudzanie haseł, ale nie rozwiązują każdego problemu związanego z cyberbezpieczeństwem. Więcej o samych mechanizmach oszustwa przeczytasz w artykule Ataki phishingowe – jak się bronić?.

Gdzie przechowywany jest klucz dostępu?

Passkey może być zapisany na kilka sposobów. To, z której metody korzystasz, wpływa na wygodę, możliwość synchronizacji i procedurę odzyskiwania dostępu.

Klucze synchronizowane między urządzeniami

Klucz może być przechowywany przez menedżera poświadczeń powiązanego z kontem Google, Apple, Microsoft albo zewnętrznym menedżerem haseł. Po zalogowaniu się do tego samego dostawcy passkeys mogą być dostępne na innych urządzeniach użytkownika.

Przykładowo Apple synchronizuje hasła i passkeys poprzez pęk kluczy iCloud, natomiast Google może przechowywać je w Menedżerze haseł Google. Microsoft pozwala zapisać passkey w swoim menedżerze, na urządzeniu mobilnym, w systemie albo u innego obsługiwanego dostawcy.

Synchronizacja ułatwia zmianę telefonu lub korzystanie z kilku urządzeń. Ma jednak również konsekwencję: bezpieczeństwo passkeys staje się częściowo zależne od ochrony konta u dostawcy synchronizacji.

Klucze przypisane do urządzenia

Niektóre passkeys pozostają na jednym konkretnym urządzeniu i nie są synchronizowane. Takie rozwiązanie może być stosowane na komputerze, telefonie albo urządzeniu zarządzanym przez firmę.

Utrata tego sprzętu może wymagać użycia innej metody logowania lub procedury odzyskiwania konta.

Fizyczne klucze bezpieczeństwa

Passkey może zostać zapisany na sprzętowym kluczu FIDO2 podłączanym przez USB, NFC lub inne obsługiwane połączenie. Poświadczenie nie jest wtedy synchronizowane przez zwykłą usługę chmurową.

To rozwiązanie jest szczególnie przydatne w firmach i dla osób wymagających podwyższonego poziomu ochrony. Trzeba jednak mieć klucz przy sobie i najlepiej posiadać drugi egzemplarz zapasowy. FIDO Alliance rozróżnia synchronizowane passkeys oraz klucze związane z konkretnym urządzeniem, w tym passkeys przechowywane na sprzętowych kluczach bezpieczeństwa.

Szersze porównanie metod przechowywania tradycyjnych danych logowania znajdziesz w artykule Jakie jest najbezpieczniejsze miejsce do przechowywania haseł?.

Jak zalogować się na komputerze kluczem zapisanym w telefonie?

Klucz dostępu nie zawsze musi znajdować się na urządzeniu, na którym otwierasz stronę. Możesz na przykład zalogować się na komputerze, korzystając z passkey zapisanego w telefonie.

W takim przypadku na ekranie komputera może pojawić się kod QR. Po zeskanowaniu go telefonem potwierdzasz logowanie blokadą ekranu, odciskiem palca albo rozpoznawaniem twarzy. Urządzenia nawiązują zabezpieczone połączenie i sprawdzają, czy znajdują się w pobliżu.

FIDO określa ten mechanizm jako uwierzytelnianie między urządzeniami. Microsoft zwraca uwagę, że przy takim logowaniu oba urządzenia mogą wymagać włączonego Bluetooth, dostępu do internetu i znajdowania się w swoim zasięgu.

Kod QR nie zawiera kopii klucza prywatnego. Służy do rozpoczęcia procesu logowania z wykorzystaniem urządzenia, na którym właściwy klucz jest już dostępny.

Jak utworzyć passkey?

Dokładna ścieżka zależy od serwisu. Najczęściej należy:

  1. zalogować się na konto dotychczasową metodą,
  2. otworzyć ustawienia bezpieczeństwa lub logowania,
  3. znaleźć sekcję „Klucze dostępu”, „Passkeys” albo „Logowanie bez hasła”,
  4. wybrać utworzenie nowego klucza,
  5. wskazać miejsce jego zapisania,
  6. potwierdzić operację blokadą urządzenia.

Klucz można utworzyć tylko w serwisie, który obsługuje tę technologię. Jeśli odpowiedniej opcji nie ma w ustawieniach ani podczas logowania, dana usługa prawdopodobnie jeszcze jej nie oferuje.

Passkey na koncie Google

Google pozwala utworzyć passkey na komputerze, telefonie albo obsługiwanym kluczu sprzętowym. Po utworzeniu pierwszego klucza konto może zacząć domyślnie proponować logowanie bez hasła.

Google podkreśla, że passkey należy tworzyć wyłącznie na urządzeniu, które jest własnością użytkownika. Osoba potrafiąca odblokować sprzęt może bowiem uzyskać dostęp do konta zabezpieczonego zapisanym na nim kluczem.

Passkey na urządzeniach Apple

Na iPhonie passkeys mogą być zapisywane w pęku kluczy iCloud i udostępniane na urządzeniach korzystających z tego samego konta Apple. Wymagane jest włączenie pęku kluczy iCloud oraz uwierzytelniania dwuskładnikowego konta Apple.

Passkey na koncie Microsoft

Microsoft pozwala utworzyć klucz dostępu potwierdzany twarzą, odciskiem palca, kodem PIN lub kluczem bezpieczeństwa. Miejsce zapisania może zależeć od urządzenia, przeglądarki, wybranego menedżera oraz zasad organizacji w przypadku konta służbowego.

Co się stanie po zgubieniu telefonu?

Utrata telefonu nie musi oznaczać utraty wszystkich passkeys. Jeżeli klucze były synchronizowane przez dostawcę poświadczeń, mogą pojawić się na nowym urządzeniu po bezpiecznym zalogowaniu i odzyskaniu dostępu do tego samego konta.

Możesz również skorzystać z:

  • passkey zapisanego na drugim urządzeniu,
  • zapasowego klucza sprzętowego,
  • dotychczasowego hasła, jeżeli serwis nadal je dopuszcza,
  • kodów odzyskiwania,
  • innej metody uwierzytelniania,
  • procedury odzyskania konta udostępnionej przez serwis.

FIDO wskazuje, że po przejściu na nowe urządzenie synchronizowane klucze mogą zostać przywrócone przez dostawcę passkeys. Gdy nie jest to możliwe, serwis może potraktować logowanie jako standardową sytuację odzyskiwania konta.

Po zgubieniu telefonu trzeba jednak działać tak samo zdecydowanie jak przy utracie portfela. Należy zdalnie zablokować urządzenie, usunąć je z listy zaufanego sprzętu, sprawdzić aktywne sesje oraz usunąć powiązany passkey z ustawień ważnych kont, jeśli nie masz pewności, że telefon pozostaje zabezpieczony.

Warto wcześniej skonfigurować funkcję lokalizowania i zdalnego czyszczenia urządzenia. Więcej praktycznych zasad znajdziesz w poradniku Jak zabezpieczyć telefon przed hakerami?.

Czy osoba znająca PIN telefonu może użyć passkey?

W wielu przypadkach tak. Jeżeli passkey znajduje się na urządzeniu, a osoba potrafi je odblokować, może również uzyskać możliwość zalogowania się na powiązane konto.

Dlatego kod blokady telefonu nie powinien być oczywisty ani udostępniany innym osobom. Szczególnej ostrożności wymagają urządzenia współdzielone przez rodzinę, pracowników lub uczniów.

Nie twórz prywatnych passkeys na publicznym, pożyczonym albo wspólnym komputerze. Nawet wylogowanie się z konta internetowego nie zawsze usuwa zapisane na urządzeniu poświadczenie. Google wprost zaleca tworzenie kluczy wyłącznie na sprzęcie, który osobiście posiadasz i którego używasz.

Czy można mieć kilka passkeys do jednego konta?

Wiele serwisów pozwala utworzyć kilka kluczy dostępu. Możesz mieć osobny passkey na telefonie, komputerze i kluczu sprzętowym.

To rozsądne rozwiązanie, szczególnie w przypadku poczty, konta chmurowego lub innej usługi służącej później do odzyskiwania dostępu do pozostałych profili. Zapasowy klucz ogranicza ryzyko, że awaria jednego urządzenia całkowicie odetnie Cię od konta.

Lista passkeys powinna być okresowo sprawdzana. Usuń klucze przypisane do:

  • sprzedanych urządzeń,
  • zgubionych telefonów,
  • komputerów, z których już nie korzystasz,
  • nieznanych urządzeń,
  • starych kluczy sprzętowych.

Samo usunięcie passkey z jednego serwisu nie musi usuwać innych kluczy zapisanych na urządzeniu. Każdy klucz jest tworzony oddzielnie dla konkretnego konta i usługi.

Czy passkeys całkowicie zastąpią hasła?

Technicznie passkeys mogą zastąpić hasło podczas codziennego logowania. W praktyce przejście będzie stopniowe.

Nie każdy serwis obsługuje klucze dostępu. Część stron pozwala używać passkey, ale nadal pozostawia hasło jako metodę awaryjną. Inne wymagają tradycyjnego hasła podczas zmiany najważniejszych ustawień albo odzyskiwania konta.

Użytkownicy korzystają też ze starszych urządzeń, nieaktualnych przeglądarek i systemów, które mogą nie obsługiwać wszystkich funkcji. Microsoft wskazuje, że problemy z kluczami dostępu mogą występować między innymi na starszych wersjach systemów operacyjnych i przeglądarek.

Przez pewien czas będziemy więc korzystać równolegle z:

  • passkeys,
  • tradycyjnych haseł,
  • menedżerów haseł,
  • aplikacji uwierzytelniających,
  • kluczy sprzętowych,
  • kodów odzyskiwania.

Passkey jest ważnym krokiem w kierunku logowania bez hasła, ale nie oznacza natychmiastowego zniknięcia wszystkich obecnych metod.

Jakie są wady i ograniczenia passkeys?

Największą zaletą kluczy dostępu jest to, że wiele technicznych operacji odbywa się bez udziału użytkownika. Ta prostota może jednak utrudniać zrozumienie, gdzie znajduje się konkretny klucz i od czego zależy odzyskanie dostępu.

Zależność od urządzenia lub dostawcy

Jeżeli wszystkie passkeys są przechowywane w jednym ekosystemie, dostęp do nich zależy od konta używanego do synchronizacji. Trzeba więc bardzo dobrze chronić konto Apple, Google, Microsoft lub innego dostawcy.

Niejednolita obsługa

Na jednej stronie opcja może nazywać się „Passkey”, na innej „Klucz dostępu”, „Logowanie bez hasła” albo „Face ID i PIN”. Różne przeglądarki mogą też wyświetlać inne okna wyboru miejsca zapisania klucza.

Problemy przy zmianie ekosystemu

Przenoszenie się między różnymi systemami i menedżerami poświadczeń może wymagać dodatkowych działań. Gdy klucz nie jest dostępny na nowym urządzeniu, można użyć starego telefonu do zalogowania i utworzenia nowego passkey albo przejść przez procedurę odzyskiwania konta.

Słabe odzyskiwanie może ominąć silne logowanie

Nawet najlepszy passkey nie pomoże, jeśli konto można łatwo przejąć poprzez źle zabezpieczony adres e-mail, numer telefonu albo prostą procedurę resetowania dostępu. Bezpieczeństwo całego systemu jest tak mocne jak jego najsłabsza metoda awaryjna.

Passkey nie zabezpiecza całego urządzenia

Klucz dostępu nie zastępuje aktualizacji, programu antywirusowego, szyfrowania dysku ani ostrożności przy instalowaniu aplikacji. Jeżeli atakujący przejmie odblokowany komputer lub aktywną sesję przeglądarki, nie zawsze musi ponownie przechodzić przez ekran logowania.

Czy passkeys są bezpieczniejsze od haseł?

Dla typowego użytkownika prawidłowo skonfigurowany passkey jest zazwyczaj bezpieczniejszy niż samo hasło.

Klucze dostępu ograniczają możliwość:

  • odgadnięcia hasła,
  • ponownego użycia hasła z wycieku,
  • automatycznego testowania danych w wielu serwisach,
  • przechwycenia hasła podczas typowego phishingu,
  • przypadkowego przekazania poświadczenia innej osobie.

Ich bezpieczeństwo zależy jednak od właściwej ochrony urządzenia, kodu blokady, konta synchronizującego i metod odzyskiwania. Passkey nie powinien być traktowany jako powód do rezygnacji z pozostałych zasad bezpieczeństwa.

Czy warto włączyć passkeys już teraz?

Tak, szczególnie na kontach, które otwierają dostęp do wielu innych usług. W pierwszej kolejności warto sprawdzić:

  • główną pocztę elektroniczną,
  • konto Google, Apple lub Microsoft,
  • menedżer haseł,
  • usługi przechowywania plików,
  • konta zawodowe,
  • portale społecznościowe,
  • sklepy posiadające zapisane dane płatnicze.

Najbezpieczniejsze podejście polega na stopniowym wdrażaniu kluczy. Zacznij od jednego ważnego konta, sprawdź sposób logowania na drugim urządzeniu i upewnij się, że masz działającą metodę odzyskiwania.

Dobrą praktyką jest utworzenie co najmniej dwóch sposobów dostępu do najważniejszego konta. Może to być synchronizowany passkey oraz zapasowy klucz sprzętowy albo drugi klucz zapisany na innym zaufanym urządzeniu.

Jak bezpiecznie zacząć korzystać z passkeys?

Przed utworzeniem pierwszego klucza:

  1. ustaw mocny kod blokady telefonu i komputera,
  2. włącz biometrię, jeżeli urządzenie ją obsługuje,
  3. zabezpiecz konto Apple, Google lub Microsoft dodatkowym składnikiem,
  4. sprawdź aktualność adresu e-mail i numeru odzyskiwania,
  5. zapisz kody awaryjne w bezpiecznym miejscu,
  6. utwórz passkey tylko na prywatnym urządzeniu,
  7. przetestuj logowanie w innej przeglądarce lub na drugim sprzęcie,
  8. regularnie kontroluj listę zapisanych kluczy i aktywnych sesji.

Nie usuwaj od razu wszystkich dotychczasowych metod dostępu. Najpierw upewnij się, że passkey działa w sytuacjach, w których rzeczywiście będziesz go potrzebować.

Passkey nie oznacza końca dbania o bezpieczeństwo

Klucze dostępu rozwiązują kilka największych problemów tradycyjnych haseł. Są unikalne dla konkretnego serwisu, nie trzeba ich zapamiętywać i nie można wpisać ich w zwykłym formularzu phishingowym. Logowanie jest przy tym szybsze, ponieważ zazwyczaj wystarczy odblokować urządzenie.

Nie chronią jednak przed każdą formą oszustwa, złośliwym oprogramowaniem ani fizycznym przejęciem odblokowanego telefonu. Nie naprawią też słabo zabezpieczonej procedury odzyskiwania konta.

Passkeys warto włączać tam, gdzie są dostępne, ale jako element całego systemu ochrony. Nadal potrzebujesz aktualnego oprogramowania, bezpiecznej blokady urządzenia, kontroli aktywnych sesji i ostrożności podczas zatwierdzania operacji.

Hasła prawdopodobnie pozostaną z nami jeszcze przez pewien czas. Ich znaczenie będzie jednak stopniowo maleć. Zamiast zapamiętywać coraz więcej tajnych kombinacji, będziemy częściej potwierdzać logowanie za pomocą urządzeń, które już posiadamy.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *