Passkeys nahrazují hesla: princip a podpora služeb
Passkey nahrazuje heslo dvojicí kryptografických klíčů, z nichž jeden zůstává ve vašem zařízení a druhý dostane služba. Přihlášení se potvrzuje otiskem prstu, obličejem nebo kódem telefonu. Nic se nepíše, nic se nedá zapomenout a nic nemůže uniknout z databáze služby, protože ta drží jen veřejnou polovinu, která je útočníkovi k ničemu.
Jak to funguje
Při registraci vytvoří zařízení pár klíčů určený jen pro danou službu. Soukromý klíč zůstane uložen v chráněné části telefonu nebo počítače, veřejný se odešle na server. Při přihlášení server pošle náhodnou výzvu, zařízení ji podepíše soukromým klíčem a server podpis ověří veřejným.
Otisk prstu nebo sken obličeje neputuje nikam. Slouží jen k odemčení soukromého klíče v zařízení, stejně jako když odemykáte telefon.
Technicky jde o standard FIDO2 a jeho webovou část WebAuthn, tedy o stejný základ, na němž pracují hardwarové bezpečnostní klíče.
V čem jsou lepší než hesla
První výhodou je odolnost vůči podvodným stránkám. Passkey je svázán s adresou webu, pro který vznikl. Na napodobenině s jinou adresou ho prohlížeč vůbec nenabídne, takže není co vylákat. Tohle žádné heslo ani kód z aplikace nedokáže.
Druhou výhodou je, že únik databáze služby nic neprozradí. Veřejný klíč se nedá použít k přihlášení a nelze z něj odvodit soukromý.
Třetí je pohodlí. Žádné vymýšlení, žádné opisování kódů. Přihlášení trvá vteřinu a zároveň splňuje požadavek na dva faktory, protože kombinuje zařízení, které máte, s biometrií nebo kódem.
Kde jsou passkeys uloženy
Nejčastěji ve správci hesel operačního systému. U zařízení Apple se synchronizují přes iCloud Klíčenku, u Androidu a prohlížeče Chrome přes Správce hesel Google, ve Windows přes Windows Hello. Synchronizace znamená, že passkey vytvořený v telefonu je dostupný i na dalších zařízeních pod stejným účtem.
Druhou možností jsou samostatné správce hesel, kteří passkeys ukládají vedle hesel a fungují napříč platformami. Třetí možností je hardwarový klíč, kde passkey zařízení nikdy neopustí.
Přihlášení na cizím zařízení
Na počítači, kde passkey nemáte, zobrazí stránka QR kód. Naskenujete ho telefonem, potvrdíte otiskem a přihlášení proběhne. Telefon a počítač si přitom přes Bluetooth ověří, že jsou fyzicky blízko, což brání zneužití na dálku. Na cizím počítači po sobě nic nezůstane.
Které služby je podporují
Passkeys nabízejí velcí poskytovatelé e-mailu a cloudových služeb, výrobci operačních systémů, řada sociálních sítí, obchodů a vývojářských platforem. Seznam se rozšiřuje a aktuální přehled vedou specializované adresáře i sdružení, které standard spravuje.
Podpora se nejsnáze zjistí v nastavení zabezpečení konkrétního účtu, kde bývá volba označená jako přístupový klíč nebo passkey.
Slabá místa a otázky
Přechod mezi ekosystémy zatím není hladký. Kdo má iPhone a počítač s Windows, narazí na to, že passkeys uložené u jednoho výrobce nejsou samozřejmě dostupné u druhého. Řeší to samostatný správce hesel a postupně i standard pro přenos mezi poskytovateli.
Ochrana passkeys stojí na zabezpečení účtu, kde jsou synchronizovány. Kdo ovládne váš účet u výrobce telefonu, získá i je. Tento účet proto zaslouží nejsilnější ochranu, jakou nabízí.
Většina služeb zatím passkey přidává vedle hesla, ne místo něj. Dokud heslo zůstává jako záložní cesta, dá se účet napadnout i přes ně. Plný přínos se dostaví, až služby dovolí heslo úplně vypnout.
A konečně ztráta zařízení. Se synchronizací stačí přihlásit se na novém telefonu ke svému účtu. Bez synchronizace je třeba mít u každé služby připravenou náhradní metodu obnovy.
Jak začít
Podle mě je rozumné začít u jednoho velkého účtu, nejlépe u e-mailu. Otevřete nastavení zabezpečení, vytvořte passkey a několik dní ho používejte. Uvidíte, jak se chová na telefonu, v počítači a v prohlížeči, který běžně používáte. Potom přidávejte další služby. Heslo zatím nerušte, jen ho nahraďte dlouhým a náhodným a uložte do správce. Častou chybou je vytvořit passkey na jediném zařízení bez synchronizace a bez záložní metody. Ověřte si předem, jak byste se k účtu dostali, kdyby telefon přestal fungovat. Srovnání s ostatními metodami druhého kroku nabízí text o dvoufázovém ověření a výchozí kontext přehled o silných heslech.
Zdroje
- Specifikace FIDO2 a informace o passkeys, FIDO Alliance
- Web Authentication (WebAuthn), World Wide Web Consortium (W3C)
- Dokumentace k přístupovým klíčům, Apple, Google a Microsoft
- Digital Identity Guidelines (zvláštní publikace 800-63B), Národní institut standardů a technologie USA (NIST)
Publikováno: 09. 05. 2026
Kategorie: bezpečnost