Blog Letheko

Pamiętajmy o podstawowej zasadzie - człowiek jest najsłabszym ogniwem cyberbezpieczeństwa. Błędy ludzkie są odpowiedzialne za 80 - 90 % wycieków danych.

Powszechnie stosowana przez hakerów socjotechnika, polega na wywieraniu wpływu z jednoczesnym stosowaniem psychologicznej presji czasu i perswazji w celu oszukania ludzi tak, aby uwierzyli, że haker (socjotechnik) jest osobą o sugerowanej przez siebie, a stworzonej na potrzeby manipulacji, tożsamości. Dzięki temu haker jest w stanie wykorzystać swoich rozmówców, przy dodatkowym (lub nie) użyciu środków technologicznych, do zdobycia poszukiwanych informacji.

"Amatorzy włamują się do systemów. Profesjonaliści atakują ludzi." - Bruce Schneier (amerykański kryptograf i specjalista z zakresu bezpieczeństwa teleinformatycznego)

Czym są klucze passkeys?
Passkey: koniec ery wpisywania, początek ery logowania. Zamiast pamiętać – po prostu bądź

Passkeys (klucze dostępu) to metoda uwierzytelniania opracowana w ramach standardów FIDO Alliance i World Wide Web Consortium, która eliminuje konieczność używania haseł. Wykorzystuje kryptografię klucza publicznego, by bezpiecznie potwierdzić tożsamość użytkownika za pomocą urządzeń, takich jak smartfon, komputer lub klucz bezpieczeństwa. Klucze dostępu zostały opracowane przez Fast Identity Online (FIDO) Alliance, grupę firm skupiającą się na podnoszeniu standardów uwierzytelniania. Technologia passkey (klucze dostępu) jest wprowadzana stopniowo od 2022 roku, kiedy to giganci technologiczni (Apple, Google i Microsoft) zaczęli wdrażać standardy FIDO2 (Fast IDentity Online 2) opublikowane w 2018 roku mające na celu wyeliminowanie tradycyjnych haseł.

Passkeys to obecnie najciekawsza nowość w uwierzytelnianiu od czasu wprowadzenia menedżerów haseł. W dużym uproszczeniu, passkeys jest parą kluczy kryptograficznych (publiczny + prywatny), która zastępuje hasło.

Proste wyjaśnienie w oparciu o analogię do tradycyjnych pieczęci. Wyobraź sobie, że: masz unikalną pieczęć firmową (klucz prywatny), serwis do, którego chcesz się zalogować, zna wzór odbitki tej pieczęci (klucz publiczny). Gdy serwis chce sprawdzić, czy jesteś właścicielem konta: wysyła Ci dokument do podstemplowania, Twoje urządzenie przykłada pieczęć, serwis porównuje odbitkę ze znanym mu wzorem. Jeśli wzór się zgadza, wie że dokument podpisała właściwa osoba. Nikt jednak nie otrzymuje samej pieczęci.

Jak działają passkeys (klucze dostępu)?

Podczas rejestracji w serwisie:

  • Twój telefon, komputer lub klucz sprzętowy zabezpieczony np. biometrią (lokalne hasło), generuje parę matematycznie powiązanych kluczy.
  • Klucz publiczny trafia na serwer.
  • Klucz prywatny pozostaje na Twoim urządzeniu i nigdy go nie opuszcza.

Przy logowaniu:

  • Serwer wysyła losowe wyzwanie (challenge).
  • Twoje urządzenie podpisuje je kluczem prywatnym.
  • Serwer sprawdza podpis za pomocą klucza publicznego.
  • Jeśli podpis jest poprawny — logowanie zostaje zaakceptowane. Dzięki temu może potwierdzić tożsamość użytkownika bez znajomości hasła.

Dlaczego passkeys są bezpieczniejsze od haseł?

  1. Nie ma hasła do wykradzenia
    Przy tradycyjnym logowaniu: Ty → hasło → serwer. Przy passkeys: Ty → podpis kryptograficzny → serwer. Hasło nie istnieje, więc nie można go przechwycić ani zgadnąć.

  2. Są odporne na phishing
    Jeżeli wejdziesz na fałszywą stronę, przykładowo: g00gle.com zamiast: google.com, passkey nie zadziała. Klucz jest powiązany kryptograficznie z konkretną domeną (origin). Fałszywa strona nie może wykorzystać passkey przeznaczonego dla prawdziwego serwisu. To jedna z największych przewag nad hasłami i kodami SMS.

Warto pamiętać: Biometria pozostaje zawsze lokalnie w telefonie lub komputerze. Serwer nigdy jej nie otrzymuje. Odcisk palca lub rozpoznawanie twarzy służą jedynie do odblokowania klucza prywatnego na urządzeniu.

Gdzie przechowywane są passkeys?

  • Telefon - Android (konto Google) lub iPhone (iCloud Keychain)
  • Komputer - Windows Hello lub macOS Keychain
  • Menedżer haseł - niektóre menedżery potrafią przechowywać również Passkeys, np.: Bitwarden, 1Password.
  • Klucze sprzętowe - przykładowo: YubiKey, wtedy klucz prywatny znajduje się wyłącznie na fizycznym tokenie.

Co się stanie, gdy zgubię telefon, urządzenie? To zależy od rodzaju passkeys. Jeżeli był synchronizowany np.: zapisany w koncie Google, zapisany w iCloud, ... po zakupie nowego telefonu klucze są przywracane z konta użytkownika. Niesynchronizowane przechowywane wyłącznie na komputerze, telefonie, kluczu sprzętowym, po utracie urządzenia potrzebna jest wczesniej przygotowana metoda odzyskiwania konta.

Passkeys a hasła Diceware

  • Potrzeba zapamiętania hasła - passkeys Nie |  Diceware - Tak
  • Ochrona przed phishingiem - passkeys Tak |  Diceware - Nie
  • Możliwość wycieku hasła - passkeys Nie |  Diceware - Tak
  • Atak brute force - passkeys Nie |  Diceware - Tak
  • Wygoda logowania - passkeys Bardzo wysoka |  Diceware - Średnia

Dlatego obecnie najlepszą praktyką jest:

  • tam gdzie można — używać passkeys,
  • tam gdzie nie można — długie hasła Diceware,
  • dla pozostałych kont — menedżer haseł z losowymi długimi hasłami.

Z punktu widzenia kryptografii passkeys są po prostu wykorzystaniem kryptografii asymetrycznej, takiej samej idei jak w SSH (Secure Shell) czy PGP (Pretty Good Privacy), ale w sposób ukryty przed użytkownikiem i wygodny do codziennego logowania. To właśnie dlatego wielu specjalistów uważa je za pewnego następcę tradycyjnych haseł.

Skala adopcji metody kluczy dostępu (passkeys) w 2026 roku jest imponująca i nie pozostawia wątpliwości co do ich dalszego rozwoju. Na świecie używanych jest już 5 miliardów kluczy passkeys. 90% użytkowników zna technologię kluczy dostępu, a 75% włączyło ją już na przynajmniej w jednym koncie. Niemal połowa użytkowników (49%) korzysta z passkeys, gdy tylko jest to możliwe. Bardzo mocno technologia kluczy dostępu jest wdrażana w firmach i organizacjach, 68% ogółu wdraża lub testuje passkeys do uwierzytelniania pracowników. Ponad 240 organizacji, w tym Apple, Google, Microsoft, Amazon, PayPal i Intel, podpisało "Passkey Pledge" – zobowiązanie do promowania i wdrażania tej technologii.

Przewaga metody passkey nad hasłami jest ogromna, co potwierdzają konkretne dane z wdrożeń. Są odporne na phishing, ataki typu "man-in-the-middle" i wycieki haseł, ponieważ klucz prywatny nigdy nie opuszcza urządzenia użytkownika. Logowanie za pomocą passkey jest o 73% szybsze niż tradycyjne metody (średnio 8.5 sekundy vs 31.2 sekundy). Według statystyk, aż 93% prób logowania za pomocą passkeys kończy się sukcesem, podczas gdy w przypadku innych metod jest to zaledwie 63%. Firmy odnotowują o 81% redukcję zgłoszeń do helpdesku związanych z logowaniem, co wydatnie zmniejsza koszty obsługi. Te liczby jasno pokazują, że passkeys to nie tylko lepsze zabezpieczenie, ale też realna poprawa wygody i oszczędność czasu oraz pieniędzy.

Wady i wyzwania na drodze do powszechności

Mimo imponującego tempa adopcji tej metody, przed passkeys wciąż stoją pewne wyzwania. Passkeys są dużym krokiem naprzód pod względem bezpieczeństwa i wygody, ale nie są pozbawione wad. Oto najważniejsze z nich:

  1. Uzależnienie od ekosystemu producenta. Passkeys najlepiej działają w ramach jednego ekosystemu, np.: Apple (iCloud Keychain), Google (Google Password Manager), Microsoft. Zmiana platformy (np. z iPhone'a na Androida) może być mniej wygodna niż przy tradycyjnym menedżerze haseł.
  2. Ryzyko utraty dostępu do urządzeń. Jeżeli: zgubisz telefon, uszkodzisz komputer, nie masz skonfigurowanych metod odzyskiwania, wtedy odzyskanie dostępu do kont może być trudniejsze niż reset hasła przez e-mail.
  3. Nie wszystkie serwisy je obsługują. Choć standard rozwija się szybko, wiele serwisów nadal wymaga: hasła, kodów SMS, aplikacji TOTP (Time-Based One-Time Password). W praktyce użytkownik często musi korzystać jednocześnie z passkeys i tradycyjnych metod logowania.
  4. Trudniejsza archiwizacja. Hasło można zapisać na papierze, przechowywać offline, schować w sejfie. Passkeys to para kluczy kryptograficznych, których nie da się wygodnie przepisać ani wydrukować. Tworzenie kopii zapasowych zależy od używanego systemu.
  5. Problemy przy logowaniu na cudzych urządzeniach. Logowanie na komputerze w pracy, komputerze znajomego, punkcie internetowym, często wymaga użycia telefonu i skanowania kodu QR. Jest to bezpieczne, ale bywa mniej wygodne niż wpisanie hasła.
  6. Centralizacja zaufania. Jeżeli wszystkie passkeys synchronizowane są przez jedno konto (np. Google lub Apple), bezpieczeństwo wielu usług zależy od ochrony tego jednego konta.
  7. Słabsza przejrzystość dla zaawansowanych użytkowników. W przypadku hasła użytkownik dokładnie wie co zna, gdzie jest zapisane, jak wykonać kopię zapasową. Passkeys działają „w tle”, co utrudnia samodzielne zarządzanie kluczami i ich eksport między systemami.
  8. Problemy w środowiskach firmowych. W organizacjach mogą pojawić się pytania: kto posiada klucz? jak odzyskać dostęp po odejściu pracownika?jak zarządzać kontami współdzielonymi? Dla administratorów bywa to dużo bardziej złożone niż klasyczne hasła przechowywane w firmowym menedżerze.

Czy technologia kluczy dostępu to przyszłość? Wydaje się, że zdecydowanie tak. Szybkość adopcji, zaangażowanie największych graczy technologicznych oraz wymierne korzyści w postaci bezpieczeństwa, ekonomi i wygody sprawiają, że hasła stają się technologią z przeszłości. Wyzwania, które pozostają, są typowe dla każdej nowej technologii na etapie masowego wdrażania i są aktywnie rozwiązywane. Nadchodzi era uwierzytelniania bez hasłowego, a passkeys są jej głównym motorem napędowym.

Jednak dla osób i organizacji ceniących pełną niezależność, możliwość przechowywania danych offline i własną kontrolę nad kopiami zapasowymi, tradycyjne hasła (np. generowane metodą Diceware i przechowywane w lokalnym menedżerze) nadal mają pewne, niezaprzeczalne i praktyczne zalety. 

Czytaj także:


Wszelkie treści o charakterze poradnikowym powinny być traktowane jako wiedza ogólna, w przypadku konkretnych problemów i zagrożeń należy skonsultować się z wykwalifikowanym specjalistą.

Grafika tytułowa wygenerowana przez model AI OpenAI (ChatGPT / DALL·E).



Radio Garden 🌐 to aplikacja internetowa stworzona przez Studio Puckey i Studio Moniker – holenderskie firmy zajmujące się projektowaniem interakcji – we współpracy z Instytutem Sound and Vision. Można przy jej pomocy posłuchać światowych stacji radiowych (ponad 40 000), które posiadają cyfrowy stream na żywo.

Radio Garden


Każdy pozostawia ślady. OSINT polega na ich odnalezieniu i połączeniu. Wróg nie musi znać wszystkich faktów. Wystarczy, że pozna ich wystarczająco dużo.

Polityka prywatności | Kontakt

© 2010 - 2026 LETHEKO.PL