Po ľudsky
Passkey je ako kľúč od domu, ktorý sa nedá okopírovať a ktorý pasuje len do vašich dverí. Namiesto hesla si ho uložíte do telefónu, počítača alebo správcu hesiel a pri prihlásení len priložíte prst, pozriete sa do kamery alebo zadáte PIN zariadenia. Na server sa nič tajné neposiela ani tam neleží — server má len „zámok“, ktorým overí, že kľúč pasuje. Ak by vás niekto vylákal na falošnú stránku, ktorá vyzerá ako Modulo, passkey tam jednoducho nezafunguje, lebo patrí len našej skutočnej adrese. Nie je čo prezradiť, zabudnúť ani ukradnúť zo servera.
Technicky
Passkey je prihlasovací údaj podľa štandardov WebAuthn (W3C) a FIDO2/CTAP (FIDO Alliance).
- Pár kľúčov: pri registrácii zariadenie (autentifikátor) vytvorí pár kľúčov pre danú doménu. Verejný kľúč dostane server, súkromný kľúč nikdy neopustí zariadenie alebo správcu hesiel (Kľúčenka iCloud, Správca hesiel Google, 1Password a pod.).
- Prihlásenie = podpis výzvy: server pošle jednorazovú náhodnú výzvu, zariadenie ju podpíše súkromným kľúčom (ES256 = ECDSA P-256 so SHA-256, prípadne RS256) a server podpis overí verejným kľúčom.
- Viazanosť na doménu (odolnosť voči phishingu): prehliadač vloží do podpisovaných údajov skutočnú adresu stránky a autentifikátor podpisuje odtlačok identifikátora domény (rpIdHash). Falošná doména dostane podpis, ktorý server odmietne — používateľ sa nemá ako „pomýliť“.
- Príznaky overenia: UP (user present) — človek bol pri kľúči (dotyk, klik); UV (user verified) — zariadenie overilo, že je to majiteľ (biometria alebo PIN). Biometria sa overuje lokálne v zariadení; odtlačok prsta ani tvár sa na server nikdy neposielajú.
- Počítadlo podpisov: niektoré autentifikátory pri každom použití zvyšujú počítadlo; pokles alebo stagnácia môže znamenať naklonovaný kľúč.
- Na serveri nie je nič, čo by sa dalo zneužiť: verejný kľúč bez súkromného nestačí na prihlásenie, takže únik databázy passkey neprezradí.
Oproti heslu a SMS kódom
| Heslo | Heslo + SMS kód | Passkey | |
|---|---|---|---|
| Phishing (falošná stránka) | zneužiteľné | zneužiteľné (kód sa dá odpozerať a použiť v reálnom čase) | nefunguje mimo správnej domény |
| Únik databázy servera | riziko (hash sa dá lámať) | riziko | nič použiteľné |
| Opakované použitie na iných weboch | časté | časté | nemožné, kľúč je pre každú doménu iný |
| Podvrhnutie SIM / presmerovanie SMS | — | riziko | nerelevantné |
| Pohodlie | treba pamätať | treba mobil a prepisovať | dotyk / tvár / PIN |
Ako to máme my
Administrácia Modula
- Passkey si pridáte v nastaveniach svojho účtu; môžete ich mať viac (napr. telefón a počítač).
- Pri prihlásení server overí podpis, jednorazovosť a platnosť výzvy (5 minút), pôvod stránky (len naša doména cez HTTPS), odtlačok domény (rpIdHash) a príznak UP.
- Passkey nahrádza heslo aj druhý faktor naraz. Ak má účet zapnuté dvojfázové overenie, passkey musí navyše potvrdiť aj UV (biometria alebo PIN zariadenia) — inak by bol slabší než heslo s kódom.
- Kontrolujeme počítadlo podpisov a kľúč s podozrením na klon odmietneme.
- Neúspešné pokusy sa započítavajú do rovnakého obmedzenia pokusov ako pri hesle.
- Režim „len passkey“: prihlasovanie heslom sa dá na vlastnom účte úplne vypnúť. Podmienkou sú aspoň dva prístupové kľúče (aby strata jedného zariadenia neznamenala stratu prístupu) a potvrdenie heslom. Heslo potom ostáva len ako potvrdzovací údaj pri citlivých zmenách; samotné ukradnuté heslo na prihlásenie nestačí. Únikovou cestou pri strate všetkých kľúčov je obnova hesla cez e-mail.
- Odstránenie passkey vyžaduje heslo a posledný kľúč v režime „len passkey“ sa odstrániť nedá.
Terminál dochádzky
- Zamestnanec si passkey pre dochádzku zaregistruje cez svoj osobný odkaz na terminál (QR kód) a potom ním potvrdzuje príchod, odchod či iné úkony.
- Správca vie passkey pre vybrané úkony (napr. záznam príchodu/odchodu, prehľad, neprítomnosti) vyžadovať — celofiremne alebo pre jednotlivých zamestnancov. Bráni to tomu, aby kolega „pípol“ za iného.
- Aj tu sa overuje podpis, jednorazová výzva, naša doména a prítomnosť človeka (UP).
Časté otázky
Čo keď stratím telefón, v ktorom mám passkey?
Ak máte passkey v správcovi hesiel (Kľúčenka iCloud, Google, 1Password), obnoví sa na novom zariadení spolu s účtom. Inak sa prihláste druhým passkey alebo heslom a stratený kľúč v nastaveniach odstráňte. Preto pri režime „len passkey“ vyžadujeme aspoň dva kľúče.
Posiela sa môj odtlačok prsta alebo tvár na server?
Nie. Biometriu overuje výhradne vaše zariadenie; server dostane len digitálny podpis.
Môžem passkey použiť aj na inom počítači?
Áno — buď cez správcu hesiel synchronizovaného medzi zariadeniami, alebo tak, že prihlásenie potvrdíte telefónom (prehliadač ukáže QR kód). Pre každé zariadenie si môžete pridať aj vlastný passkey.
Je passkey bezpečnejší než heslo s kódom z aplikácie?
Vo väčšine situácií áno: je odolný voči phishingu, nedá sa odpozerať a na serveri nie je nič, čo by sa dalo ukradnúť a zneužiť. Na účtoch so zapnutým 2FA navyše vyžadujeme overenie biometriou alebo PIN.