En passkey, også kalt passnøkkel, erstatter passordet med et kryptografisk nøkkelpar. Brukeren låser opp innloggingen med enheten sin, ofte med PIN, fingeravtrykk eller ansiktsgjenkjenning. Tjenesten får ikke en delt passordhemmelighet som kan gjenbrukes på en annen side.

Det gjør passkeys motstandsdyktige mot vanlige falske innloggingssider. Det løser likevel ikke stjålne aktive økter, skadevare på en ulåst enhet, for vide rettigheter eller en svak prosess for kontogjenoppretting. En god innføring behandler derfor passkey som en del av hele kontolivssyklusen.

Slik virker en passkey

Når en passkey registreres:

  1. Enheten lager et kryptografisk nøkkelpar for tjenesten.
  2. Tjenesten lagrer den offentlige nøkkelen sammen med brukerens konto.
  3. Den private delen blir hos passkey-løsningen og deles ikke med tjenesten.
  4. Ved innlogging sender tjenesten en unik utfordring.
  5. Brukeren låser opp passkeyen lokalt.
  6. Enheten signerer utfordringen, og tjenesten verifiserer svaret.

Innloggingen er knyttet til riktig tjenesteidentitet. En passkey som er registrert for et legitimt domene, kan ikke bare fylles inn på et forvekslingsdomene slik et passord eller en engangskode kan.

FIDO Alliance beskriver passkeys som FIDO-baserte innloggingsnøkler for passordløs, phishing-resistent innlogging. De kan synkroniseres mellom brukerens enheter eller bindes til én enhet.

Hva passkeys forbedrer

Problem med passordHva passkey endrer
samme passord brukes flere stederhver tjeneste får en egen kryptografisk innloggingsnøkkel
bruker skriver hemmeligheten på falsk sideinnloggingen er bundet til riktig tjeneste
passorddatabase lekkerserveren lagrer offentlig nøkkel, ikke et passord som kan prøves direkte
korte og forutsigbare passordnøkkelmaterialet genereres av systemet
glemt passord og resetbruker kan logge inn med registrert enhet eller annen passkey
engangskode tastes inn feil stedpasskey erstatter denne innloggingsflyten der tjenesten støtter det

Det er en reell sikkerhetsforbedring, men bare for delen av angrepet som gjelder autentisering. En angriper med en kapret nettleserøkt trenger kanskje ikke logge inn på nytt.

Synkronisert eller enhetsbundet?

Synkronisert passkey

Nøkkelen gjøres tilgjengelig på flere enheter gjennom en passkey-leverandør, for eksempel operativsystemets eller virksomhetens valgte lagringstjeneste for innloggingsnøkler.

Fordeler:

  • enklere bytte til ny enhet
  • mindre risiko for at én ødelagt telefon låser brukeren ute
  • lavere terskel for bred innføring
  • kan fungere på tvers av enheter i samme økosystem

Avklar:

  • hvilken konto og leverandør som synkroniserer nøklene
  • om private kontoer og enheter er tillatt
  • hvordan virksomheten sperrer tilgang ved avslutning
  • hvilke plattformer og nettlesere som faktisk virker sammen
  • hvordan gjenoppretting hos passkey-leverandøren er sikret
  • om nøklene kan eksporteres eller flyttes etter virksomhetens behov

Enhetsbundet passkey eller sikkerhetsnøkkel

Nøkkelen blir på én fysisk enhet, som en sikkerhetsnøkkel eller styrt maskin.

Fordeler:

  • tydelig oversikt over hvilke fysiske eksemplarer som finnes
  • mindre avhengighet av synkronisering via en privat skykonto
  • egnet for toppadministratorer og andre kritiske roller

Avklar:

  • minst én reservenøkkel per kritisk konto
  • sikker oppbevaring på et annet sted
  • kompatibilitet med USB, NFC, Bluetooth og aktuelle enheter
  • PIN, forsøkssperre og prosess ved tap
  • registrering, navngiving, utlån og retur

Det ene valget er ikke alltid «sikrere» i alle sammenhenger. En enhetsbundet nøkkel gir strammere fysisk kontroll, mens synkronisering kan gjøre trygg gjenoppretting mer robust for vanlige brukere.

Passkey er ikke alltid det samme som MFA

En passkey kan gi sterk passordløs innlogging. Om løsningen oppfyller et bestemt krav til én eller flere faktorer, avhenger blant annet av brukerverifisering, enhet, policy og hvordan tjenesten vurderer innloggingen.

Ikke legg automatisk et passord foran passkeyen bare for å få «to steg». Det kan bevare passordets phishingflate uten å gi den kontrollen dere tror. Start med kravene: phishing-motstand, brukerbekreftelse, enhetskontroll, sikkerhetsnivå og gjenoppretting. Kartlegg deretter hva leverandørens løsning faktisk håndhever.

For domenekontoer og kritiske administratorer gir guiden om MFA og gjenoppretting en konkret metodeplan.

Som ansatt: sjekk dette før du oppretter en passkey

  1. Bekreft at du er på tjenestens kjente, riktige adresse.
  2. Velg virksomhetens godkjente enhet og passkey-leverandør.
  3. Gi nøkkelen et navn som viser enhet og eier, uten hemmelige data.
  4. Registrer en kontrollert reserve hvis tjenesten tillater det.
  5. Test innlogging i en ny økt før gammel metode fjernes.
  6. Kontroller hvor du kan se og slette registrerte passkeys.
  7. Meld straks fra hvis en enhet mistes eller en ukjent nøkkel dukker opp.

Ikke skann en QR-kode for en passkey-innlogging noen andre ber deg godkjenne uventet. Start heller på den kjente tjenesten selv.

Som virksomhet: velg eierskap før verktøy

Svar på disse spørsmålene før utrulling:

  • Er passkeyen personlig, virksomhetseid eller knyttet til en delt funksjon?
  • Hvilke enheter og passkey-leverandører er godkjent?
  • Kan en ansatt bruke privat Apple-, Google- eller managerkonto?
  • Hvordan får ny telefon tilgang uten at support omgår sikkerheten?
  • Kan toppadministratorer bruke enhetsbundne nøkler?
  • Hvem kan registrere og slette passkeys?
  • Hvilke hendelser logges og varsles?
  • Hvordan fjernes synkroniserte nøkler når noen slutter?
  • Hvilken alternativ innlogging finnes, og er den svakere?
  • Hvordan eksporteres kontoer og data hvis identitetsleverandøren byttes?

En sikker passkey med en svak e-postreset gir en svak konto. Gjenopprettingen må minst få samme oppmerksomhet som den vanlige innloggingen.

Innfør passkeys i seks faser

1. Kartlegg dagens innlogging

Mål antall brukere, passordreset, MFA-metoder, administratorer, enhetstyper, innloggingsfeil og supporthenvendelser. Finn eldre klienter og automatisering som ikke støtter passkeys.

2. Definer mål og unntak

Eksempler:

  • alle toppadministratorer bruker enhetsbundne FIDO-nøkler
  • ansatte på styrte enheter får synkronisert passkey
  • kunder kan registrere flere passkeys ved siden av eksisterende innlogging
  • et dokumentert mindretall beholder alternativ metode til tilgjengelighet er løst

Hvert unntak trenger eier, grunn og ny vurderingsdato.

3. Pilotér med ulike brukere

Ta med Windows, macOS, iOS og Android som faktisk finnes i virksomheten, ikke bare IT-teamets utstyr. Test også skjermleser, tastaturnavigasjon, delt arbeidsstasjon, ny telefon, mistet enhet og reise uten reservenøkkel.

4. Registrer mer enn én vei inn

La brukeren registrere flere passkeys når risikoen tillater det. For kritiske kontoer kan to nummererte sikkerhetsnøkler under virksomhetens kontroll være mer forutsigbart enn én privat synkronisert konto.

5. Stram inn alternativene

Når passkeys virker stabilt, vurder å fjerne SMS, TOTP eller passord fra kontoer der det er forsvarlig. Ikke la en gammel reserveløsning bli den enkleste angrepsveien.

6. Mål etter innføring

Følg med på:

  • andel aktive brukere med passkey
  • antall kontoer med minst to kontrollerte veier inn
  • innloggingssuksess og avbrudd per plattform
  • bruk av alternativ innlogging og manuell gjenoppretting
  • ukjente registreringer og slettinger
  • sperretid ved mistet enhet og avslutning
  • supporthenvendelser og tilgjengelighetsproblemer

Når nettstedet deres skal tilby passkeys

Dette er et identitetsprosjekt, ikke bare en knapp i innloggingsbildet. Teamet må håndtere:

  • WebAuthn på HTTPS og riktig relying party-identitet
  • sikker kobling mellom innlogget bruker og ny passkey
  • kontrollert registrering av ekstra nøkkel
  • tydelig navn, liste og sletting av innloggingsnøkler
  • beskyttelse mot kontosammenblanding og uønsket kobling
  • ratebegrensning, øktstyring og ny autentisering ved kritiske handlinger
  • varsling ved opprettelse og sletting
  • robust gjenoppretting og støtteprosess
  • personvernvennlig logging og hendelsesundersøkelse
  • tilgjengelig alternativ for brukere som ikke kan bruke passkey
  • test mot støttede nettlesere og enheter

Bruk et vedlikeholdt bibliotek eller en identitetsplattform fremfor egen kryptografi. Verifiser hele serverresponsen etter gjeldende WebAuthn-regler. En fungerende demo er ikke en ferdig kontolivssyklus.

Trusler passkeys ikke fjerner

TrusselFortsatt nødvendig kontroll
stjålet aktiv øktkorte og risikobaserte økter, tilbakekalling og ny autentisering
skadevare eller ulåst enhetenhetsstyring, oppdatering, skjermlås og hendelsesrespons
svak kontogjenopprettingsterk identitetskontroll, varsling og ventetid etter risiko
for vide rettigheterminste tilgang og separat administratoridentitet
sosial manipulering av supportfast verifiseringsprosess og sperre mot overstyring
feil person registrerer nøkkelny autentisering og varsling ved registrering
kompromittert synkroniseringskontosterk sikkerhet hos passkey-leverandøren og styrte kontoer
sårbar webapplikasjonsikker utvikling, oppdatering, logging og testing

Avslutning og mistet enhet

Ved avslutning eller tap:

  1. Sperr den personlige virksomhetskontoen.
  2. Tilbakekall aktive økter og tokens.
  3. Fjern registrerte passkeys fra tjenesten.
  4. Sperr eller slett styrt enhet etter virksomhetens prosess.
  5. Fjern tilgang til passkey-leverandør og synkronisering.
  6. Kontroller gjenoppretting, administratorroller og nylige endringer.
  7. Bekreft at delte funksjoner fortsatt har en navngitt eier.

Å slette en passkey på én lokal enhet er ikke nødvendigvis det samme som å fjerne den fra tjenesten eller andre synkroniserte enheter. Kontroller begge sider.

En realistisk beslutning

Velg passkeys når tjenesten støtter sikker registrering, flere nøkler, synlig administrasjon, varsling og en gjenoppretting dere kan stole på. Bruk enhetsbundne nøkler når fysisk kontroll veier tyngst, og synkroniserte passkeys når skalerbarhet og enhetsbytte er viktigere.

Vymos publiserte domene-, e-post- og webhotellprodukter lover ikke at Vymo bygger passkey-innlogging for kundens egne brukere. Har dere en kundeportal eller annen innlogging, send kravene til en vurdering . Oppgi antall brukere, plattformer, identitetsleverandør, sikkerhetsnivå, gjenoppretting og alternativ innlogging. Ikke send nøkler, koder eller innloggingsdata i skjemaet.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.