Klucz dostępu (passkey) to sposób logowania bez wpisywania hasła. Serwis przechowuje klucz publiczny poświadczenia. Klucz prywatny pozostaje w urządzeniu lub kluczu bezpieczeństwa; w przypadku synchronizacji jego zaszyfrowana kopia może trafić na inne Twoje urządzenia. Serwis nigdy go nie otrzymuje. Przy logowaniu urządzenie prosi o odcisk palca, twarz lub PIN. To potwierdza użycie klucza dostępu lokalnie — serwis nie dostaje Twojego odcisku ani kodu PIN.
Najważniejsza praktyczna różnica: klucz dostępu jest powiązany z właściwą stroną. Fałszywa strona podobna do banku lub poczty nie powinna dostać poświadczenia przeznaczonego dla prawdziwej domeny. Nie oznacza to odporności na każdy atak, ale usuwa częsty problem: wpisanie hasła i kodu na stronie oszusta.
Hasło, SMS, TOTP i klucz dostępu
- Hasło można przepisać na fałszywej stronie, użyć ponownie i wykraść z bazy. Menedżer haseł nadal ma sens tam, gdzie klucze dostępu nie są dostępne.
- Kod SMS dodaje drugi krok, lecz zależy od numeru telefonu i operatora. Przejęcie numeru przez duplikat SIM/eSIM, podgląd wiadomości albo nakłonienie do podania kodu nadal są możliwe.
- TOTP to zwykle sześciocyfrowy kod z aplikacji. Nie zależy od zasięgu, ale można go wpisać na fałszywej stronie. Trzeba też bezpiecznie przenieść lub odtworzyć generator przy zmianie telefonu.
- Klucz dostępu (passkey) nie wymaga przepisywania sekretu. Może być synchronizowany przez zaufane konto producenta urządzenia albo przechowywany tylko na konkretnym urządzeniu czy fizycznym kluczu.
Fizyczny klucz bezpieczeństwa to małe urządzenie USB, NFC lub Bluetooth. Może przechowywać klucz dostępu albo działać jako drugi składnik logowania. Jest przydatny jako zapas niezależny od telefonu, ale tylko wtedy, gdy dany serwis go obsługuje.
Co, jeśli zginie telefon
Utrata telefonu nie musi oznaczać utraty kont. Dostęp może zostać na drugim urządzeniu, na zapasowym kluczu albo w bezpiecznej metodzie odzyskiwania. Klucze dostępu synchronizowane przez konto Apple, Google lub Microsoft mogą pojawić się na nowym urządzeniu po przejściu procedury odzyskiwania tego konta. Szczegóły zależą od dostawcy, dlatego nie zakładaj, że „chmura na pewno wszystko przywróci”.
Problem zaczyna się wtedy, gdy telefon jest jednocześnie jedynym kluczem dostępu, jedyną aplikacją TOTP, jedynym numerem do SMS i jedynym miejscem z kodami odzyskiwania.
Bezpieczna migracja
Nie usuwaj starej metody przy pierwszym udanym logowaniu. Najpierw:
- Włącz klucz dostępu na jednym ważnym koncie i sprawdź logowanie w nowej, prywatnej sesji przeglądarki.
- Dodaj drugi sposób wejścia: inne urządzenie, drugi klucz albo kody odzyskiwania przechowywane poza telefonem.
- Sprawdź, czy znasz procedurę odzyskiwania głównego konta synchronizującego klucze dostępu.
- Dopiero po teście zdecyduj, czy zostawić hasło lub TOTP jako zapas. SMS warto usuwać tylko wtedy, gdy serwis nie wymaga numeru i masz działającą alternatywę.
- Powtórz proces osobno dla poczty, menedżera haseł, kont Apple/Google/Microsoft, banku i mediów społecznościowych.
Nie przenoś wszystkiego naraz. Izolacja ma tu prosty sens: awaria jednego telefonu lub konta synchronizującego nie powinna zamknąć wszystkich dróg odzyskiwania.
Do przejścia przez konta krok po kroku użyj checklisty migracji kluczy dostępu i MFA. Opisy standardu i listę wdrożeń publikuje FIDO Alliance.