Passkeys: Kako funkcioniše prijavljivanje bez lozinke?

Passkeys omogućavaju prijavljivanje bez lozinke pomoću telefona, PIN-a ili biometrije. Saznajte kako rade, koliko su bezbedni i šta ako izgubite uređaj.

Godinama slušamo isti savet: napravite dugu lozinku, dodajte velika i mala slova, brojeve, simbole i nešto što ne postoji ni u jednom rečniku. Zatim treba da je zapamtimo, ali da je ne zapisujemo i nikada ne koristimo na drugom sajtu.

Passkeys nude jednostavniji izlaz iz tog začaranog kruga.

Umesto unosa lozinke, nalog otključavamo na isti način kao telefon ili računar — otiskom prsta, skeniranjem lica ili lokalnim PIN-om. Iza jednostavnog postupka nalazi se kriptografski sistem koji znatno otežava krađu pristupnih podataka.

Šta su passkeys?

Passkey, odnosno pristupni ključ, predstavlja digitalni podatak za prijavljivanje koji se čuva na telefonu, računaru ili fizičkom bezbednosnom ključu.

Korisnik ne mora da ga pamti niti ručno unosi.

Kada otvorite sajt koji podržava passkeys, uređaj traži da potvrdite identitet. To možete da uradite pomoću:

  • otiska prsta;
  • prepoznavanja lica;
  • PIN-a uređaja;
  • šifre za otključavanje telefona;
  • fizičkog bezbednosnog ključa.

FIDO Alliance definiše passkeys kao zamenu za lozinke zasnovanu na FIDO standardima. Oni koriste kriptografske ključeve i ne šalju zajedničku tajnu između korisnika i sajta.

Kako se passkey razlikuje od lozinke?

Klasična lozinka predstavlja podatak koji znaju i korisnik i servis. Sajt uglavnom ne čuva samu lozinku, već njen matematički izveden oblik, ali napadač i dalje može da je ukrade putem lažnog sajta, zlonamernog programa ili curenja podataka.

Passkey koristi par povezanih ključeva:

Deo sistema Gde se nalazi
Javni ključ Na serveru sajta ili aplikacije
Privatni ključ Na korisnikovom uređaju ili bezbednosnom ključu

Javni ključ ne mora da bude tajan. Privatni ključ ne napušta uređaj tokom prijavljivanja.

Zbog toga baza podataka sa javnim ključevima nije jednako korisna napadaču kao baza ukradenih lozinki.

Kako izgleda kreiranje passkeya?

Kada izaberete opciju „Create a passkey“ ili „Kreiraj pristupni ključ“, sajt od uređaja traži da napravi novi kriptografski par.

Proces najčešće izgleda ovako:

  1. Prijavite se postojećom metodom.
  2. Otvorite bezbednosna podešavanja naloga.
  3. Izaberete kreiranje passkeya.
  4. Potvrdite identitet PIN-om, licem ili otiskom prsta.
  5. Uređaj čuva privatni ključ.
  6. Sajt dobija odgovarajući javni ključ.

Svaki servis dobija zaseban par ključeva. Passkey za Google nalog zato nije isti kao passkey za Microsoft, Amazon ili neki drugi servis.

Šta se dešava tokom prijavljivanja?

Kada sledeći put pokušate da se prijavite, sajt šalje uređaju jedinstven kriptografski izazov.

Uređaj proverava da li pristupate pravom domenu. Nakon potvrde identiteta, privatni ključ digitalno potpisuje izazov. Sajt zatim proverava potpis pomoću javnog ključa.

Privatni ključ pri tome ne putuje internetom.

Možemo ga zamisliti kao pečat koji potvrđuje dokument bez predavanja samog pečata drugoj strani. Sajt dobija dokaz da posedujete odgovarajući ključ, ali ne dobija ključ koji bi neko mogao da kopira.

Da li sajt dobija otisak prsta ili snimak lica?

Ne.

Biometrija služi samo za lokalno otključavanje pristupnog ključa. Sajt ne dobija fotografiju lica, otisak prsta niti šablon biometrijskih podataka.

Google, na primer, navodi da biometrijski podaci ostaju na uređaju i ne šalju se kompaniji. Korisnik može umesto biometrije da potvrdi identitet PIN-om ili šifrom uređaja.

Passkeys i biometrija zato nisu ista stvar. Više o samoj identifikaciji pomoću lica, prsta i drugih fizičkih karakteristika možete pročitati u tekstu o biometrijskim tehnologijama.

Zašto su passkeys otporni na phishing?

Lažni sajt može savršeno da kopira izgled stranice banke, prodavnice ili društvene mreže. Ako korisnik tamo unese lozinku, napadač može odmah da je iskoristi na pravom sajtu.

Passkey se vezuje za određeni domen.

Pristupni ključ namenjen adresi primer.com neće potvrditi prijavljivanje na adresi prirner.com, čak i ako lažna stranica izgleda potpuno isto. Korisnik nema nikakav tajni tekst koji bi mogao slučajno da izdiktira, kopira ili unese na pogrešnom mestu.

Passkeys zato pružaju snažnu zaštitu od klasičnih phishing napada i automatizovanih pokušaja prijavljivanja ukradenim lozinkama.

Da li passkey zamenjuje dvofaktorsku autentifikaciju?

U mnogim sistemima može da zameni kombinaciju lozinke i drugog faktora.

Passkey istovremeno dokazuje:

  • da posedujete uređaj ili bezbednosni ključ;
  • da možete da ga otključate PIN-om ili biometrijom;
  • da pristupate odgovarajućem sajtu.

Zbog toga neki servisi nakon prijavljivanja passkeyem ne traže dodatni SMS kod. Google navodi da passkey može da zaobiđe drugi korak verifikacije jer već potvrđuje posedovanje i otključavanje uređaja.

Ipak, konkretno ponašanje zavisi od servisa, vrste naloga i pravila kompanije. Poslovni nalog može i dalje zahtevati dodatnu proveru.

Gde se pristupni ključevi čuvaju?

Postoje dva osnovna pristupa.

Sinhronizovani passkeys

Google Password Manager, Apple iCloud Keychain, Microsoft Password Manager i drugi kompatibilni sistemi mogu šifrovano da sinhronizuju pristupne ključeve između uređaja.

Kada promenite telefon, ključevi mogu da se pojave na novom uređaju nakon prijavljivanja na isti glavni nalog i potvrde identiteta.

Apple navodi da iCloud Keychain sinhronizuje passkeys između odobrenih Apple uređaja uz zaštitu šifrovanjem.

Passkeys vezani za jedan uređaj

Pristupni ključ može da ostane samo na jednom telefonu, računaru ili fizičkom bezbednosnom ključu. Takvo rešenje pruža veću kontrolu, ali zahteva pažljiviji plan za rezervni pristup.

Mogu li da se prijavim na tuđem računaru?

Možete, bez trajnog čuvanja passkeya na tom računaru.

Sajt na računaru može da prikaže QR kod. Skenirate ga telefonom, a zatim potvrdite prijavljivanje na telefonu. Uređaji obično koriste Bluetooth da potvrde da se nalaze blizu jedan drugog.

Računar dobija potvrdu prijavljivanja, ali privatni ključ ostaje na telefonu.

Ova opcija je korisna na poslu, u hotelu ili kada koristite porodični računar. Ipak, posle prijavljivanja treba da se odjavite sa naloga. Passkey štiti ulazna vrata, ali ne može da pomogne ako nalog ostavite otvoren na recepcijskom računaru.

Šta ako izgubim telefon?

Gubitak telefona ne mora automatski da znači i gubitak svih naloga.

Ako koristite sinhronizovani menadžer pristupnih ključeva, ključeve možete vratiti na novom uređaju kroz postupak oporavka glavnog naloga. Možete imati i passkey na drugom uređaju, fizički bezbednosni ključ ili rezervni metod prijavljivanja.

Nakon gubitka uređaja treba:

  1. daljinski zaključati ili obrisati telefon;
  2. otvoriti bezbednosna podešavanja važnih naloga;
  3. ukloniti passkey izgubljenog uređaja;
  4. proveriti nedavne prijave;
  5. dodati novi pristupni ključ.

Najgori trenutak za upoznavanje sa sistemom oporavka jeste onaj u kojem telefon već leži u taksiju koji odlazi u nepoznatom pravcu.

Može li lopov da koristi passkey sa ukradenog telefona?

Ne može ako ne uspe da otključa uređaj.

Zato sigurnost passkeya delom zavisi od zaštite telefona ili računara. PIN poput 1234 predstavlja loš izbor čak i kada se iza njega nalazi najmodernija kriptografija.

Koristite duži PIN ili snažnu šifru uređaja, uključite automatsko zaključavanje i aktivirajte funkciju za daljinsko pronalaženje i brisanje.

Google takođe upozorava da passkey treba kreirati samo na ličnim uređajima. Svako ko može da otključa uređaj potencijalno može da pristupi nalogu povezanom sa tim ključem.

Da li treba praviti passkey na deljenom računaru?

Ne.

Nemojte trajno čuvati passkeys na:

  • javnim računarima;
  • uređajima u hotelima ili bibliotekama;
  • poslovnom računaru koji koristi više zaposlenih;
  • porodičnom uređaju bez odvojenih korisničkih profila;
  • telefonu koji druge osobe mogu da otključaju.

Na tuđem računaru koristite prijavljivanje pomoću passkeya sa sopstvenog telefona. Tako privatni ključ ostaje pod vašom kontrolom.

Da li fizički bezbednosni ključ i passkey znače isto?

Fizički bezbednosni ključ predstavlja uređaj na kojem passkey može da se čuva. Najčešće se povezuje putem USB-a, NFC-a ili Bluetootha.

Za važne poslovne, administratorske i finansijske naloge fizički ključ predstavlja dobar dodatni izbor. Razumno je imati dva primerka: jedan pri ruci i jedan na bezbednom mestu.

Pre kupovine proverite da li uređaj podržava FIDO2 i koji priključak koristi. Ako vam oznake kablova i konektora deluju kao posebna naučna disciplina, pomoći će vodič kroz USB-C kablove za punjenje, video i podatke.

Passkey, lozinka ili kod: Šta je sigurnije?

Metod Može da se ukrade phishingom Mora da se pamti Zavisi od uređaja
Lozinka Da Da Ne
Lozinka i SMS kod Da, uz napredniji napad Da Delimično
Aplikacija za kodove Teže, ali moguće Lozinka mora Da
Passkey Veoma otporan Ne Da
Fizički FIDO2 ključ Veoma otporan Ne Da

Passkeys nisu čarobno rešenje za svaki problem. Napadač i dalje može da pokuša da preuzme glavni nalog za sinhronizaciju, zloupotrebi proceduru oporavka ili prevari korisničku podršku.

Njihova najveća prednost jeste uklanjanje same lozinke iz procesa prijavljivanja.

Kako bezbedno preći na passkeys?

Ne morate odmah da obrišete svaki drugi metod pristupa.

Najbezbedniji prelazak izgleda ovako:

  1. Prvo zaštitite glavni Google, Apple ili Microsoft nalog.
  2. Proverite rezervni email i broj telefona.
  3. Kreirajte passkey na ličnom telefonu.
  4. Dodajte drugi uređaj ili fizički ključ kao rezervu.
  5. Sačuvajte kodove za oporavak na bezbednom mestu.
  6. Proverite kako servis rešava gubitak uređaja.
  7. Tek zatim smanjite oslanjanje na lozinku i SMS.

Microsoft, Google, Apple i drugi veliki servisi već nude podršku, ali nisu svi sajtovi stigli do istog nivoa. Neko je zakoračio u budućnost, a neko još uvek ograničava lozinku na tačno osam karaktera i zabranjuje zarez.

Da li passkeys predstavljaju budućnost prijavljivanja?

Passkeys rešavaju nekoliko velikih problema odjednom. Korisnik ne mora da smišlja, pamti i ponavlja lozinke, dok sajtovi više ne zavise od tajnog podatka koji obe strane moraju da čuvaju.

Najvažnija prednost ipak nije udobnost, već otpornost na phishing.

Biće potrebno vreme da svi servisi uvedu podršku i usklade postupke oporavka. Tokom prelaznog perioda koristićemo kombinaciju passkeya, lozinki, autentifikacionih aplikacija i fizičkih ključeva.

Lozinka verovatno neće nestati sutra. Ali prvi put imamo zamenu koja je istovremeno lakša za korisnika i teža za lopova — što se u svetu bezbednosti ne događa baš svakog utorka.

Još vodiča o računarima, digitalnoj bezbednosti i novim standardima pronađite u rubrici Tehnologija.

Facebook
Twitter
LinkedIn
WhatsApp
Email

NAJNOVIJE VESTI