Přihlášení bez hesla: co je passkey a jak ho zavést
Heslo je jediná věc na internetu, kterou musíte znát vy, server i každý, kdo vás chce okrást. Právě to je jeho vrozená vada: ať je jakkoli dlouhé, po zadání ho někdo přijme a někde uloží, a když ho ukradnou tam, je vaše i ve chvíli, kdy jste neudělali nic špatně. Přihlášení bez hesla, které se dnes prosazuje pod názvem passkey, tenhle problém odstraňuje jinak než dalším pravidlem o velkých písmenech a číslicích.
Tenhle text popisuje, jak passkey funguje, čím se liší od hesla i od dvoufázového ověření, jaké má výhody i slabiny a jak ho začít používat.
Způsoby přihlášení a jejich odolnost
| Způsob | Co dokazujete | Odolnost proti phishingu | Slabina |
|---|---|---|---|
| Heslo | znalost tajemství | žádná | dá se ukrást i uhodnout |
| Heslo a kód z SMS | znalost a telefonní číslo | nízká | přenos čísla na cizí kartu |
| Heslo a kód z aplikace | znalost a zařízení | střední | kód lze vylákat na falešné stránce |
| Heslo a potvrzení v aplikaci | znalost a zařízení | střední | únava z opakovaných výzev |
| Passkey | vlastnictví klíče v zařízení | vysoká | vázaný na ekosystém |
| Hardwarový klíč | vlastnictví fyzického předmětu | nejvyšší | dá se ztratit, stojí peníze |
Jak passkey funguje
Passkey stojí na dvojici klíčů. Při založení vznikne ve vašem zařízení soukromý klíč, který ho nikdy neopustí, a veřejný klíč, který se pošle službě. Server si uloží jen ten veřejný, ze kterého se nedá odvodit ten soukromý.
Při přihlášení pošle server výzvu, zařízení ji podepíše soukromým klíčem a server podpis ověří veřejným. Nikdy tedy neputuje žádné tajemství, které by šlo odposlechnout nebo ukrást z databáze. Odemknutí klíče v zařízení potvrdíte otiskem, obličejem nebo kódem zámku obrazovky.
Zásadní vlastnost je, že passkey je svázaný s konkrétní adresou služby. Když vás falešná stránka požádá o přihlášení, zařízení pro ni prostě žádný klíč nemá a nic nenabídne. Phishing tím přestává fungovat, protože není co vylákat.
Co passkey není
Není to dvoufázové ověření, ale jeho náhrada. Dvoufázové ověření přidává druhý krok k heslu, passkey heslo nahrazuje úplně a sám o sobě v sobě spojuje vlastnictví zařízení a jeho odemknutí. Nastavení druhého faktoru u služeb, kde passkey není, popisuje samostatný text na sesterském magazínu moonday.
Není to ani biometrie v tom smyslu, že by váš otisk nebo obličej někam odcházel. Biometrie jen odemkne klíč uložený v zařízení a nikdy neopouští váš přístroj. Server o vaší biometrii neví nic.
Kde už passkey funguje
Podpora je široká a rychle roste. Passkey podporují operační systémy Windows, macOS, Android i iOS, prohlížeče Chrome, Safari, Edge i Firefox a z velkých služeb například Google, Apple, Microsoft, Amazon, PayPal nebo správci hesel.
V českém prostředí se objevuje postupně, zatím spíš u nadnárodních služeb než u lokálních e-shopů a bank. Bankovnictví u nás řeší přihlášení vlastními aplikacemi, takže tam se passkey prosazuje pomaleji.
Kam se passkey ukládá
| Úložiště | Jak se synchronizuje | Pro koho |
|---|---|---|
| Klíčenka Apple | mezi zařízeními přes iCloud | uživatelé jednoho ekosystému |
| Správce hesel Google | přes účet Google | Android a Chrome |
| Windows Hello | lokálně v zařízení | jeden počítač |
| Samostatný správce hesel | napříč systémy | kdo míchá platformy |
| Hardwarový klíč | nesynchronizuje se | nejvyšší nároky |
| Telefon jako klíč | potvrzení přes Bluetooth | přihlášení na cizím počítači |
Volba úložiště je nejdůležitější rozhodnutí celého přechodu. Klíčenka v ekosystému je nejpohodlnější, ale svazuje vás s ním. Samostatný správce hesel funguje napříč systémy, ale je to další účet, který musíte chránit.
Co když ztratíte telefon
Tohle je nejčastější obava a odpověď se liší podle úložiště. Synchronizované passkey jsou v cloudu vašeho ekosystému, takže se po přihlášení na novém zařízení obnoví. Nesynchronizované, tedy uložené jen v jednom počítači nebo v hardwarovém klíči, se ztratí s ním.
Praktické pravidlo je mít u důležitých účtů dvě cesty dovnitř: passkey na telefonu a druhý na počítači, případně passkey plus zálohu v podobě záložních kódů. Účet, do kterého vede jediná cesta, je vždycky riziko.
Pojmy, na které narazíte v nastavení
| Pojem | Co znamená | Kde se objevuje |
|---|---|---|
| Passkey nebo přístupový klíč | klíč nahrazující heslo | nastavení zabezpečení účtu |
| WebAuthn | webový standard, na kterém passkey stojí | technické popisy |
| FIDO2 | soubor specifikací pro bezheslové přihlášení | hardwarové klíče |
| Windows Hello | odemknutí obličejem, otiskem nebo kódem | Windows |
| Klíčenka nebo iCloud Keychain | úložiště klíčů a hesel | Apple |
| Synchronizovaný passkey | zálohovaný v cloudu ekosystému | telefon a počítač |
| Vázaný passkey | uložený jen v jednom zařízení | hardwarové klíče |
| Záložní kódy | jednorázové kódy pro obnovu přístupu | zabezpečení účtu |
| Důvěryhodné zařízení | zařízení, kde se neptá znovu | seznam relací |
| Aktivní relace | přihlášení, která právě běží | odhlášení všude |
Dva pojmy z tabulky se pletou nejčastěji. Passkey je marketingové jméno pro to, co technicky stojí na standardech WebAuthn a FIDO2, takže když někde uvidíte kterýkoli z těch názvů, jde o totéž. A rozdíl mezi synchronizovaným a vázaným klíčem je právě to, co rozhoduje, jestli přijdete o přístup se ztrátou jednoho zařízení.
Kontrola aktivních přihlášení
Nezávisle na tom, čím se přihlašujete, má většina služeb v nastavení seznam zařízení a aktivních relací. Je to nejrychlejší způsob, jak zjistit, jestli má někdo přístup k účtu, protože ukazuje, odkud a kdy jste byli přihlášeni.
Vyplatí se ho jednou za čas projít a odhlásit všechno, co nepoznáváte nebo co už nepoužíváte. Zůstávají tam totiž i staré telefony a počítače, které jste dávno prodali. Odhlášení všude bývá samostatné tlačítko a je to první krok při jakémkoli podezření.
U důležitých účtů se hodí zapnout také upozornění na nové přihlášení. Přijde vám zpráva pokaždé, když se někdo přihlásí z neznámého zařízení, což je jednoduchý způsob, jak se o problému dozvědět dřív než z újmy.
Slabiny a co passkey neřeší
Passkey chrání přihlášení, ne účet jako celek. Když někdo získá přístup k vašemu odemčenému zařízení, dostane se i k passkey, takže zámek obrazovky zůstává základ. A neřeší obnovu účtu: pokud služba umožňuje reset přes e-mail, je e-mailová schránka pořád nejslabší článek, jak popisuje text o zabezpečení e-mailu.
Druhá slabina je nerovnoměrná podpora. Řada služeb passkey nabízí jen jako doplněk vedle hesla, které zůstává funkční. Dokud jde staré heslo použít, útočník ho může použít taky, takže po zavedení passkey se vyplatí heslo u dané služby smazat, pokud to jde.
Jak začít
Nezačínejte u všeho najednou. Rozumné pořadí je e-mail, správce hesel a účet operačního systému, protože přes ně se obnovují ostatní. Teprve pak nákupní účty a sociální sítě.
U každé služby najděte v nastavení zabezpečení položku pojmenovanou passkey, přístupový klíč nebo přihlášení bez hesla. Založte klíč na telefonu i na počítači, ověřte, že přihlášení funguje, a teprve potom odeberte heslo. A poznamenejte si, kam jste klíče uložili.
Přehled a srovnání
Souhrn výhod a nevýhod.
Výhody passkey
- Phishing nefunguje. Klíč je vázaný na adresu služby, falešné stránce nic nenabídne.
- Není co ukrást ze serveru. Služba má jen veřejný klíč, ze kterého se soukromý neodvodí.
- Nedá se uhodnout. Neexistuje slovníkový útok ani hrubá síla.
- Rychlejší přihlášení. Otisk nebo obličej místo psaní.
- Nejde znovu použít. Pro každou službu vzniká jiný klíč.
Nevýhody a rizika
- Vázanost na ekosystém. Synchronizace funguje uvnitř jedné platformy.
- Nerovnoměrná podpora. Řada českých služeb ho zatím nemá.
- Odemčené zařízení je otevřený účet. Zámek obrazovky zůstává základ.
- Ztráta jediného zařízení. U nesynchronizovaných klíčů znamená ztrátu přístupu.
- Staré heslo bývá dál funkční. Dokud ho nesmažete, riziko trvá.
Doporučené pořadí zavádění
- E-mailová schránka. Přes ni se obnovuje všechno ostatní.
- Správce hesel. Druhý nejcitlivější účet.
- Účet operačního systému. Google, Apple nebo Microsoft.
- Nákupní účty. Kde jsou uložené adresy a karty.
- Sociální sítě. Kvůli zneužití identity.
Časté otázky
Co je passkey?
Způsob přihlášení bez hesla, který stojí na dvojici klíčů. Soukromý klíč zůstává v zařízení a nikdy ho neopustí, služba dostane jen veřejný. Při přihlášení zařízení podepíše výzvu serveru, takže nikdy neputuje žádné tajemství, které by šlo ukrást.
Je passkey totéž co dvoufázové ověření?
Není, je to jeho náhrada. Dvoufázové ověření přidává druhý krok k heslu, passkey heslo nahrazuje a sám v sobě spojuje vlastnictví zařízení a jeho odemknutí. U služeb, kde passkey není, dvoufázové ověření dál dává smysl.
Odchází někam můj otisk prstu?
Neodchází. Biometrie slouží jen k odemknutí klíče uloženého v zařízení a nikdy ho neopouští. Server o ní neví nic a dostane pouze podepsanou odpověď na svoji výzvu.
Proč na passkey nefunguje phishing?
Protože klíč je svázaný s konkrétní adresou služby. Falešná stránka má jinou adresu, takže pro ni zařízení žádný klíč nemá a nic nenabídne. Není tedy co vylákat, na rozdíl od hesla nebo jednorázového kódu.
Co se stane, když ztratím telefon?
U synchronizovaných klíčů se po přihlášení na novém zařízení obnoví z cloudu vašeho ekosystému. U klíčů uložených jen lokálně nebo v hardwarovém klíči se ztratí s ním. Proto se u důležitých účtů vyplatí mít dvě cesty dovnitř.
Kde všude už passkey funguje?
Podporují ho Windows, macOS, Android i iOS, prohlížeče Chrome, Safari, Edge a Firefox a velké služby jako Google, Apple, Microsoft, Amazon nebo PayPal. V českém prostředí se rozšiřuje pomaleji, protože banky u nás řeší přihlášení vlastními aplikacemi.
Mám po zavedení passkey smazat heslo?
Pokud to služba umožňuje, ano. Dokud staré heslo funguje, může ho použít i útočník, takže by passkey chránil jen vás, ne účet. Před smazáním si ale ověřte, že se novým způsobem opravdu přihlásíte.
Čím mám začít?
E-mailovou schránkou, správcem hesel a účtem operačního systému, protože přes ně se obnovuje přístup ke všemu ostatnímu. Teprve potom nákupními účty a sociálními sítěmi. Zavádět všechno naráz nemá smysl.
Text je obecný přehled k přihlašování bez hesla. Podpora passkey se u jednotlivých služeb liší a mění, konkrétní postup uvádí nápověda dané služby. Jmenované platformy a služby jsou příklady, ne pořadí ani doporučení.
