Passkeys: dlaczego hasła odchodzą do lamusa
Passkeys eliminują hasła i są odporne na phishing. Wyjaśniamy, jak działają, czym różnią się od MFA i jak zacząć je wdrażać w firmie.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 25 czerwca 2026
- CZAS CZYTANIA
- 6 min czytania
- TEMAT
- Tożsamość i dostęp
Hasło jako metoda uwierzytelniania ma wadę wpisaną w konstrukcję: to sekret, który trzeba komuś przekazać, żeby się zalogować — a to, co przekazujesz, można wykraść, podejrzeć albo wyłudzić. Passkeys rozwiązują ten problem u źródła i coraz szybciej stają się standardem. Warto zrozumieć, dlaczego są tak istotne.
Czym jest passkey
Passkey to poświadczenie oparte na kryptografii klucza publicznego (standardy FIDO2/WebAuthn). Przy rejestracji urządzenie generuje parę kluczy: prywatny nigdy nie opuszcza Twojego telefonu, komputera czy klucza sprzętowego, a serwis przechowuje tylko klucz publiczny. Logowanie polega na podpisaniu wyzwania kluczem prywatnym, odblokowanym biometrią lub PIN-em urządzenia.
Kluczowa różnica: nie ma sekretu do wykradzenia po stronie serwera. Wyciek bazy danych usługi nie ujawnia niczego, czym można się zalogować.
Dlaczego są odporne na phishing
To najważniejsza cecha. Passkey jest powiązany z konkretną domeną. Nawet jeśli klikniesz w link do idealnie podrobionej strony, przeglądarka nie użyje passkeya, bo domena się nie zgadza. Znika cała klasa ataków, którą opisujemy przy phishingu — nie da się „podać passkeya” na fałszywej stronie, tak jak podaje się hasło czy kod SMS.
Passkey a hasło i MFA
Passkey łączy w sobie dwa składniki: posiadanie (urządzenie z kluczem prywatnym) i cechę/wiedzę (biometria lub PIN odblokowujący klucz). To pełnoprawne, silne uwierzytelnianie wieloskładnikowe w jednym geście — bez hasła i bez przepisywania kodów. W przeciwieństwie do kodów SMS (możliwych do przechwycenia) czy powiadomień push (podatnych na MFA fatigue), passkey jest phishing-resistant z założenia.
Jak zacząć wdrażać w firmie
- Włącz passkeys tam, gdzie już są dostępne — konta Google, Microsoft, Apple oraz coraz więcej aplikacji SaaS wspiera je natywnie.
- Dla kont krytycznych (administratorzy, dostęp do chmury, poczta) rozważ sprzętowe klucze FIDO2 jako najsilniejszy wariant.
- Passkeys synchronizowane (w ekosystemie Apple/Google/Microsoft) obniżają próg wejścia dla zwykłych użytkowników — wygoda sprzyja adopcji.
- Zaplanuj ścieżkę odzyskiwania konta na wypadek utraty urządzenia — to najczęstszy punkt, w którym wdrożenia się potykają.
Czego się spodziewać
Passkeys nie zastąpią haseł z dnia na dzień — przez pewien czas będą działać obok nich. Kierunek jest jednak jasny: uwierzytelnianie odporne na klasyczny phishing jest jednym z najważniejszych usprawnień bezpieczeństwa logowania. Jeśli chcesz ocenić, gdzie w Twojej firmie hasła są najsłabszym ogniwem, skontaktuj się z nami.
Co faktycznie zapewnia passkey
Passkey wykorzystuje poświadczenie WebAuthn oparte na kryptografii klucza publicznego. Klucz prywatny pozostaje pod kontrolą urządzenia lub dostawcy synchronizacji, a serwer przechowuje klucz publiczny. Poświadczenie jest powiązane z relying party, czyli właściwą domeną usługi, dlatego fałszywa domena nie może poprosić authenticatora o podpis dla prawdziwej usługi.
Biometria lub PIN odblokowuje użycie klucza lokalnie; nie jest wysyłana do serwera jako sekret. Passkey może być synchronizowany między urządzeniami albo związany z jednym authenticatorem, na przykład sprzętowym kluczem.
Gdzie nadal istnieje ryzyko
Odporność passkey nie chroni automatycznie całego konta. Słaba procedura odzyskiwania, aktywne hasło zapasowe, podatna sesja, złośliwa aplikacja lub błędna autoryzacja po logowaniu nadal mogą prowadzić do przejęcia. Użytkownik może też zatwierdzić szkodliwą operację już po poprawnym zalogowaniu.
Jeśli konto administratora ma passkey, ale resetuje się je przez słaby e-mail bez MFA, skuteczność ochrony wyznacza słabsza ścieżka.
Plan wdrożenia w organizacji
Zacznij od administratorów i aplikacji o wysokim wpływie, ale zapewnij co najmniej dwie kontrolowane metody dostępu. Zdefiniuj rejestrację nowego urządzenia, utratę, odejście pracownika i recovery. Dla sprzętowych kluczy utrzymuj zapas przechowywany zgodnie z procedurą.
Mierz udział kont z passkey, użycie haseł zapasowych, zdarzenia recovery i czas unieważnienia urządzenia. Nie zmuszaj użytkowników do powrotu do hasła przez niekompatybilny przepływ w jednej aplikacji.
Testy akceptacyjne
Sprawdź logowanie na prawidłowej i podobnej domenie, rejestrację dodatkowego authenticatora, usunięcie urządzenia, synchronizację, recovery oraz audyt. Zweryfikuj, czy helpdesk nie może ominąć kontroli samym telefonem. Połącz wdrożenie z dobrze wdrożonym MFA dla systemów, które nie obsługują jeszcze passkeys.
Źródła: FIDO Alliance — Passkeys resources, W3C Web Authentication Level 2, FIDO Alliance — passkeys and phishing resistance.


