Jesu li passkeyji kraj lozinki? – Kako funkcionira prijava bez lozinke

Ukratko – što ćemo proći

  • što je passkey
  • kako se razlikuje od klasične lozinke
  • zašto je otporniji na phishing
  • gdje se passkey čuva
  • jesu li lozinke stvarno pred nestankom

Godinama pokušavamo riješiti isti problem: kako napraviti lozinke dovoljno jake, a da ih ljudi ipak mogu koristiti bez stalnog zapisivanja, ponavljanja i resetiranja.

Passkey pokušava riješiti taj problem drugačije.

Umjesto da zapamtite tajnu i svaki put je upisujete, uređaj vas prijavljuje pomoću kriptografskog ključa koji je napravljen baš za taj račun. National Cybersecurity Alliance passkey opisuje kao sigurniju i jednostavniju alternativu lozinkama, dok FIDO Alliance naglašava da su passkeyji dizajnirani kao zaštita od phishinga i ponovne uporabe kompromitiranih vjerodajnica.

Kako izgleda prijava passkeyjem?

U praksi je vrlo jednostavna.

Otvorite stranicu ili aplikaciju, odaberete prijavu passkeyjem i telefon ili računalo zatraži da se potvrdite:

  • otiskom prsta
  • prepoznavanjem lica
  • PIN-om ili zaključavanjem uređaja

Nakon toga ste prijavljeni.

Google i Apple već podržavaju takvu prijavu na svojim uređajima i servisima, a passkeyji se mogu spremati i sinkronizirati kroz kompatibilne password managere.

Važno je razumjeti jednu stvar:

vaš otisak prsta ili lice ne šalju se web stranici.

Biometrija samo otključava passkey na vašem uređaju.

Što se zapravo nalazi „ispod haube“?

Kada napravite passkey, nastaje par kriptografskih ključeva.

Jedan je javni ključ i može biti spremljen kod servisa na kojem imate račun.

Drugi je privatni ključ i ostaje zaštićen na vašem uređaju ili u sustavu koji sigurno sinkronizira vaše passkeyje.

Kod prijave servis šalje izazov, a vaš uređaj ga privatnim ključem potvrđuje. Privatni ključ pritom se ne šalje web stranici. FIDO standard upravo na toj kriptografiji gradi phishing-resistant autentifikaciju.

Zašto je to bolje od lozinke?

Lozinku možete:

zapisati na pogrešnoj stranici,
poslati prevarantu,
ponovno koristiti na deset računa,
slučajno otkriti u phishing napadu.

Passkey je vezan uz servis za koji je napravljen.

Ako vas napadač pošalje na lažnu stranicu koja samo izgleda kao prava, passkey se ne može jednostavno „upisati“ tamo kao lozinka. Upravo zato FIDO i Google passkeyje smatraju znatno otpornijima na phishing i credential stuffing.

Znači li to da više ne trebamo MFA?

Ne baš.

Passkey nije jednostavno „MFA kod bez lozinke“. National Cybersecurity Alliance razlikuje passkey od klasičnog MFA-a: MFA traži više faktora, dok passkey može potpuno zamijeniti lozinku i koristiti sigurnosne mogućnosti vašeg uređaja za potvrdu identiteta.

U praksi sve ovisi o načinu na koji je konkretna usluga implementirala prijavu i oporavak računa.

Jesu li lozinke onda gotove?

Još ne.

Passkeyji se sve više šire, ali nisu sve web stranice i aplikacije prešle na njih. Neki računi i dalje koriste lozinku kao rezervnu metodu, dok različiti uređaji i sustavi mogu imati različite načine sinkronizacije i prijenosa passkeyja. National Cybersecurity Alliance zato passkeyje opisuje kao smjer u kojem se autentifikacija razvija, ali ne kao nešto što je preko noći uklonilo lozinke.

Praktični zadatak: isprobajte jedan passkey

Ne morate odmah mijenjati način prijave na sve račune.

Za početak:

  1. otvorite sigurnosne postavke svog Google, Apple ili drugog računa koji podržava passkey
  2. provjerite postoji li opcija Create passkey / Passkeys
  3. napravite jedan passkey na uređaju koji svakodnevno koristite
  4. provjerite koje opcije za oporavak računa imate

Tako ćete najbolje razumjeti koliko se prijava razlikuje od klasične lozinke.

Rečenica za podcrtati

Passkey ne pokušava napraviti bolju lozinku – pokušava ukloniti potrebu da lozinku uopće dijelite sa servisom.

Ali čak i najbolja autentifikacija ne može zaštititi uređaj ako u njegovu softveru ostane poznata sigurnosna rupa.

Zato se u sljedećem članku bavimo porukom koju mnogi od nas najradije odgađaju:

„Dostupno je novo ažuriranje.“

Izvori i dodatno čitanje

National Cybersecurity Alliance – Stay Safe Online: Are Passwords Going Away? What You Need to Know About Passkeys; FIDO Alliance: Passkeys i How FIDO Works; službena Google i Apple dokumentacija o passkeyjima.

Leave a comment

Your email address will not be published. Required fields are marked *