Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Passkeys: dlaczego hasła odchodzą do lamusa

Passkeys eliminują hasła i są odporne na phishing. Wyjaśniamy, jak działają, czym różnią się od MFA i jak zacząć je wdrażać w firmie.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
25 czerwca 2026
CZAS CZYTANIA
6 min czytania
TEMAT
Tożsamość i dostęp
Passkeys: dlaczego hasła odchodzą do lamusa

Hasło jako metoda uwierzytelniania ma wadę wpisaną w konstrukcję: to sekret, który trzeba komuś przekazać, żeby się zalogować — a to, co przekazujesz, można wykraść, podejrzeć albo wyłudzić. Passkeys rozwiązują ten problem u źródła i coraz szybciej stają się standardem. Warto zrozumieć, dlaczego są tak istotne.

Czym jest passkey

Passkey to poświadczenie oparte na kryptografii klucza publicznego (standardy FIDO2/WebAuthn). Przy rejestracji urządzenie generuje parę kluczy: prywatny nigdy nie opuszcza Twojego telefonu, komputera czy klucza sprzętowego, a serwis przechowuje tylko klucz publiczny. Logowanie polega na podpisaniu wyzwania kluczem prywatnym, odblokowanym biometrią lub PIN-em urządzenia.

Kluczowa różnica: nie ma sekretu do wykradzenia po stronie serwera. Wyciek bazy danych usługi nie ujawnia niczego, czym można się zalogować.

Dlaczego są odporne na phishing

To najważniejsza cecha. Passkey jest powiązany z konkretną domeną. Nawet jeśli klikniesz w link do idealnie podrobionej strony, przeglądarka nie użyje passkeya, bo domena się nie zgadza. Znika cała klasa ataków, którą opisujemy przy phishingu — nie da się „podać passkeya” na fałszywej stronie, tak jak podaje się hasło czy kod SMS.

Passkey a hasło i MFA

Passkey łączy w sobie dwa składniki: posiadanie (urządzenie z kluczem prywatnym) i cechę/wiedzę (biometria lub PIN odblokowujący klucz). To pełnoprawne, silne uwierzytelnianie wieloskładnikowe w jednym geście — bez hasła i bez przepisywania kodów. W przeciwieństwie do kodów SMS (możliwych do przechwycenia) czy powiadomień push (podatnych na MFA fatigue), passkey jest phishing-resistant z założenia.

Jak zacząć wdrażać w firmie

  • Włącz passkeys tam, gdzie już są dostępne — konta Google, Microsoft, Apple oraz coraz więcej aplikacji SaaS wspiera je natywnie.
  • Dla kont krytycznych (administratorzy, dostęp do chmury, poczta) rozważ sprzętowe klucze FIDO2 jako najsilniejszy wariant.
  • Passkeys synchronizowane (w ekosystemie Apple/Google/Microsoft) obniżają próg wejścia dla zwykłych użytkowników — wygoda sprzyja adopcji.
  • Zaplanuj ścieżkę odzyskiwania konta na wypadek utraty urządzenia — to najczęstszy punkt, w którym wdrożenia się potykają.

Czego się spodziewać

Passkeys nie zastąpią haseł z dnia na dzień — przez pewien czas będą działać obok nich. Kierunek jest jednak jasny: uwierzytelnianie odporne na klasyczny phishing jest jednym z najważniejszych usprawnień bezpieczeństwa logowania. Jeśli chcesz ocenić, gdzie w Twojej firmie hasła są najsłabszym ogniwem, skontaktuj się z nami.

Co faktycznie zapewnia passkey

Passkey wykorzystuje poświadczenie WebAuthn oparte na kryptografii klucza publicznego. Klucz prywatny pozostaje pod kontrolą urządzenia lub dostawcy synchronizacji, a serwer przechowuje klucz publiczny. Poświadczenie jest powiązane z relying party, czyli właściwą domeną usługi, dlatego fałszywa domena nie może poprosić authenticatora o podpis dla prawdziwej usługi.

Biometria lub PIN odblokowuje użycie klucza lokalnie; nie jest wysyłana do serwera jako sekret. Passkey może być synchronizowany między urządzeniami albo związany z jednym authenticatorem, na przykład sprzętowym kluczem.

Gdzie nadal istnieje ryzyko

Odporność passkey nie chroni automatycznie całego konta. Słaba procedura odzyskiwania, aktywne hasło zapasowe, podatna sesja, złośliwa aplikacja lub błędna autoryzacja po logowaniu nadal mogą prowadzić do przejęcia. Użytkownik może też zatwierdzić szkodliwą operację już po poprawnym zalogowaniu.

Jeśli konto administratora ma passkey, ale resetuje się je przez słaby e-mail bez MFA, skuteczność ochrony wyznacza słabsza ścieżka.

Plan wdrożenia w organizacji

Zacznij od administratorów i aplikacji o wysokim wpływie, ale zapewnij co najmniej dwie kontrolowane metody dostępu. Zdefiniuj rejestrację nowego urządzenia, utratę, odejście pracownika i recovery. Dla sprzętowych kluczy utrzymuj zapas przechowywany zgodnie z procedurą.

Mierz udział kont z passkey, użycie haseł zapasowych, zdarzenia recovery i czas unieważnienia urządzenia. Nie zmuszaj użytkowników do powrotu do hasła przez niekompatybilny przepływ w jednej aplikacji.

Testy akceptacyjne

Sprawdź logowanie na prawidłowej i podobnej domenie, rejestrację dodatkowego authenticatora, usunięcie urządzenia, synchronizację, recovery oraz audyt. Zweryfikuj, czy helpdesk nie może ominąć kontroli samym telefonem. Połącz wdrożenie z dobrze wdrożonym MFA dla systemów, które nie obsługują jeszcze passkeys.


Źródła: FIDO Alliance — Passkeys resources, W3C Web Authentication Level 2, FIDO Alliance — passkeys and phishing resistance.

UDOSTĘPNIJ / KOPIUJ