A passkey használatakor nem kell jelszót megjegyezni vagy begépelni. A bejelentkezést a telefon képernyőzárával, ujjlenyomat-olvasójával vagy arcfelismerésével lehet jóváhagyni. Ez gyorsabb, és az adathalász oldalak ellen is erősebb védelmet adhat, mert a belépési kulcs csak ahhoz a webhelyhez használható, amelyhez létrehozták.
A kényelem azonban rögtön felvet egy gyakorlati kérdést: mi történik a fiókokkal, ha a passkey-t tároló telefon elveszik, összetörik vagy nem kapcsol be? A válasz attól függ, hogy a belépési kulcsot a készülék helyben tárolja-e, szinkronizálódik-e egy felhasználói fiókkal, illetve rendelkezésre áll-e másik bejelentkezési lehetőség.
A passkey nem egyszerűen a telefonon tárolt jelszó
A passkey működése eltér a hagyományos jelszókezelőkétől. Létrehozásakor egy egymáshoz tartozó kulcspár készül. Az egyik részt a szolgáltatás tárolja, a másik, titkos rész a felhasználó készülékén vagy az általa választott hitelesítő szolgáltatásban marad.
Bejelentkezéskor a webhely ellenőrző feladatot küld. A készülék a titkos kulccsal igazolja, hogy a felhasználó jogosult a belépésre, de magát a kulcsot nem továbbítja a webhelynek. Az ujjlenyomat vagy az arckép sem kerül át a szolgáltatáshoz: a biometrikus azonosítás csak helyben oldja fel a passkey használatát.
A telefon képernyőzárának kódja ezért fontos része a rendszernek. Aki ismeri ezt a kódot, és hozzáfér a feloldott készülékhez, bizonyos helyzetekben a passkey-ket is használhatja. Érdemes hosszabb, nehezen kitalálható kódot választani a négyjegyű számsor helyett.
Szinkronizált passkey esetén az új telefonon is megjelenhet
A legtöbb felhasználó olyan rendszerben hoz létre passkey-t, amely a belépési kulcsokat titkosítva szinkronizálja a saját eszközei között. Ilyen lehet a telefon operációs rendszeréhez kapcsolódó jelszó- és kulcskezelő, illetve egy passkey-t támogató külső jelszókezelő.
Ha a régi telefon tönkremegy, de a passkey szinkronizálva volt, az új készüléken általában a megfelelő fiókba történő bejelentkezés és a személyazonosság ellenőrzése után ismét használhatóvá válik. Nem feltétlenül kell minden webhelyhez új belépési kulcsot készíteni.
Ehhez azonban szükség lehet:
- a központi felhasználói fiók jelszavára;
- egy korábban beállított helyreállítási módszerre;
- megbízható telefonszámra vagy e-mail-címre;
- egy másik, már hitelesített eszközre;
- a jelszókezelő helyreállítási kulcsára.
A passkey elvesztésének kockázata tehát gyakran nem magához a webhelyhez, hanem a szinkronizálást végző fiók helyreállításához kapcsolódik. Ha valaki ahhoz sem tud hozzáférni, az új telefon beállítása nehezebbé válhat.
Helyben tárolt kulcsnál nagyobb a kizárás veszélye
Nem minden passkey szinkronizálható. Előfordulhat, hogy a kulcs kizárólag egyetlen készüléken, biztonsági kulcson vagy vállalati eszközön található. Ha ez megsérül vagy elveszik, másik eszközön nem jelenik meg automatikusan.
Ilyenkor az adott szolgáltatás fiók-helyreállítási lehetőségei döntik el, hogyan lehet visszajutni a fiókba. A webhely kérhet e-mailes megerősítést, tartalék kódot, ügyfélszolgálati azonosítást vagy egy korábban beállított második hitelesítési módot.
A kizárás megelőzésére célszerű:
- Több eszközön is létrehozni passkey-t, ha a szolgáltatás ezt engedi.
- Megőrizni a szolgáltatás által adott egyszer használatos helyreállítási kódokat.
- Naprakészen tartani a fiókhoz tartozó telefonszámot és e-mail-címet.
- Fontos fióknál fizikai biztonsági kulcsot is beállítani.
- Ellenőrizni, hogy a régi jelszó továbbra is használható-e tartalék módszerként.
A helyreállítási kódokat nem jó ötlet kizárólag ugyanazon a telefonon tárolni. Hasznosabb lehet titkosított jelszókezelőben, biztonságos külső adathordozón vagy megfelelően védett nyomtatott példányban megőrizni őket.
Az elveszett telefonnal nem feltétlenül férnek hozzá a fiókokhoz
Egy lezárt telefon megtalálója önmagában attól még nem tud belépni a passkey-vel védett fiókokba. A kulcs használatához általában fel kell oldania a készüléket, amihez szüksége lenne a képernyőzár kódjára vagy sikeres biometrikus azonosításra.
Az elveszett eszközt ennek ellenére gyorsan zárolni kell a hozzá tartozó készülékkereső szolgáltatásban. Ha már nincs esély a visszaszerzésére, távolról törölhető is. A mobil-előfizetéshez tartozó SIM-kártyát szintén érdemes letiltatni, különösen akkor, ha szöveges üzenetben érkező kódokat is használunk fiók-helyreállításhoz.
A legfontosabb teendők elvesztés után:
- távoli zárolás vagy törlés kezdeményezése;
- a SIM-kártya letiltása;
- a központi felhasználói fiók ellenőrzése;
- az elveszett eszköz eltávolítása a megbízható készülékek közül;
- az érzékeny szolgáltatások passkeylistájának átnézése.
Ha felmerül, hogy valaki ismerhette a képernyőzár kódját, célszerű az elveszett telefonhoz kapcsolódó passkeyeket visszavonni, majd újakat létrehozni.
Másik telefonról is jóváhagyható lehet a belépés
A passkey nem feltétlenül csak azon az eszközön használható, amelyen a webhelyet megnyitjuk. Egy számítógépes bejelentkezésnél gyakran megjelenik a másik eszközzel történő azonosítás lehetősége. A számítógép egy QR-kódot mutat, amelyet a passkeyt tároló telefonnal lehet beolvasni.
A telefon és a számítógép ezután közeli, titkosított kapcsolatot hoz létre, a felhasználó pedig a telefon képernyőzárával hagyja jóvá a belépést. Ez különösen idegen vagy közös számítógépen hasznos, mert nem kell jelszót begépelni.
Ha azonban éppen a telefon veszett el, ez a módszer nem segít. Ilyenkor másik, korábban beállított készülékre, szinkronizált passkeyre vagy fiók-helyreállításra van szükség.
A váltás előtt a helyreállítást is érdemes beállítani
A passkey jelentősen csökkentheti a jelszólopás és az adathalászat veszélyét, de nem teszi feleslegessé a felkészülést az eszköz elvesztésére. Mielőtt egy fontos fióknál kizárólag erre a belépési módra hagyatkoznánk, érdemes ellenőrizni, mi történne egy új telefon beállításakor.
A legbiztonságosabb megoldás nem egyetlen passkey, hanem több, egymástól független hozzáférési út. Lehet egy szinkronizált belépési kulcs a telefonon, egy másik a számítógépen, valamint egy fizikai biztonsági kulcs vagy helyreállítási kód vésztartalékként.
Így a telefon elvesztése kellemetlenséget okoz, de nem zárja be végleg a fiókok ajtaját. A passkey valódi előnye akkor érvényesül, ha a gyors bejelentkezés mellé átgondolt helyreállítási terv is társul.


