Jelszó helyett passkey – Hogyan működik a jelszó nélküli belépés

tolnamegyeihirek.hu - Jelszó helyett passkey - Hogyan működik a jelszó nélküli belépés

Megnyitod a banki appot, az ujjadat a szenzorra helyezed, és máris bent vagy — egyetlen karaktert sem gépelve. Nem varázslat, hanem passkey. Mégis rengeteg félreértés kering erről a technológiáról: sokan azt hiszik, ez csupán egy okosabb jelszókezelő, mások attól tartanak, hogy az ujjlenyomatuk valahol szerveren landol. Egyik sem igaz. Ideje szétszálazni a mítoszokat, és megérteni, mi zajlik a háttérben.

Amit sokan tévesen gondolnak a passkey-ről

Az egyik legelterjedtebb tévhit az, hogy a passkey valójában csak egy hosszú, automatikusan generált jelszó, amelyet az eszköz tárol helyettünk. Ellentétben a jelszóval, amely egy általunk kitalált és megjegyzett titok, a passkey egy háttérben működő, láthatatlan kriptográfiai megoldás. Más szóval: nem karaktersorozat, hanem matematikai kulcspár.

A másik gyakori tévhit az, hogy a biometrikus adat — az ujjlenyomat vagy az arc — eljut valamilyen szerverre, ahol tárolják. Az ujjlenyomat vagy az arcfelismerés csupán a helyi hitelesítési tárolót oldja fel; maga a hitelesítő adat egy nyilvános és privát kulcspár, az ujjlenyomat pedig soha nem hagyja el az eszközt.

Harmadik téveszme: a passkey csak Apple-ökoszisztémában működik megbízhatóan. Nyílt szabványoknak köszönhetően a passkey-k már ma is különböző rendszerek és platformok között működnek, és a jövőben ez a fajta bejelentkezés mindenhol elérhető lesz – a hagyományos weboldalaktól a banki alkalmazásokon, egészségügyön át egészen a vállalati rendszerekig.

A valóság: kriptográfia, nem emlékezet

A passkey egy biztonságos, elmentett digitális hitelesítő adat, amely a WebAuthn (Web Authentication) szabványon alapul. A FIDO2 a WebAuthn böngésző API-t és a CTAP2 protokollt foglalja magában, amely meghatározza, hogyan kommunikálnak a hitelesítők — biztonsági kulcsok, telefonok, biometrikus olvasók — a böngészővel.

Hogyan jön létre a kulcspár?

A rendszer lényege, hogy minden egyes szolgáltatáshoz egyedi kulcspárt generál: egy nyilvános kulcsot, amelyet a szerver tárol, és egy privát kulcsot, amely kizárólag a felhasználó eszközén marad. A két elem együtt alkot értelmes egységet — külön-külön használhatatlanok.

A privát kulcs soha nem jut el ahhoz a szolgáltatáshoz, amelybe belépsz, így még akkor sem kerül veszélybe, ha a szolgáltató szervereit feltörik. Eszközhöz kötött passkey esetén a kulcs fizikailag sem hagyja el a hardvert; szinkronizált passkey-nél pedig kizárólag végponttól végpontig titkosítva, a saját eszközeid között mozog — olyan formában, amelyet még a szinkronizációt végző szolgáltató sem tud olvasni.

Mit jelent ez belépéskor?

Bejelentkezéskor a szolgáltatás egy kihívást (challenge) küld, a hitelesítő egy helyi felhasználói gesztus — biometria vagy PIN — után aláírja azt, majd a szolgáltatás ellenőrzi az aláírást. Ez az aláírás minden alkalommal egyedi és egyszeri, újra felhasználni nem lehet.

Az eredethez kötés (origin binding) révén a hitelesítő adat az adott weboldal eredetéhez van kötve, így egy adathalász oldal nem tudja felhasználni. Ez az a pont, ahol a passkey messze felülmúlja a kétfaktoros SMS-kódokat, amelyek elleni adathalász támadások kivitelezése viszonylag egyszerű.

Szinkronizálás és eszközök közötti elérhetőség

Sokan attól tartanak, hogy ha elveszítik a telefonjukat, elveszítik az összes fiókjukat is. A passkey-k lehetnek eszközhöz kötöttek (egy adott hardverkulcson tárolva) vagy szinkronizáltak (iCloud Keychain, Google Password Manager vagy 1Password segítségével eszközök között szinkronizálva).

Az Apple az iCloud Keychainon keresztül szinkronizál, a Google a Password Manageren át, a Microsoft a Windows Hello és a felhős fiók kombinációjával; a 1Password, a Dashlane és a Bitwarden szintén támogatják a szinkronizálást. Ez azt jelenti, hogy az okostelefon elvesztése nem egyenlő a hozzáférés elvesztésével, amíg a fiók biztonsági mentése rendelkezésre áll.

Külön érdekesek azok az ágazatok, ahol a szigorú felhasználóazonosítás jogszabályi kötelezettség. Az online szerencsejáték ilyen: egy Online Nyerőgépek kínálatát elérő fiók mögött életkor- és személyazonosság-ellenőrzés áll, a napi belépésnek viszont ettől még gyorsnak kell lennie. A passkey pontosan ezt a két elvárást hozza közös nevezőre.

Mikor és hol használható már ma?

A Microsoft 2025 májusában követte a példát, és az új fiókoknál szintén a passkey lett az alapértelmezés. A váltás után mért adatok szerint a passkey-használat több mint kétszeresére nőtt a platformon — ami arra utal, hogy a vállalati infrastruktúrát használók sem idegenkednek a technológiától. A következő pontok összefoglalják, mely területeken érhető el a technológia:

  • Technológiai óriások: Apple, Google, Microsoft — mindhárom platform natívan támogatja, saját szinkronizációs megoldással.
  • E-kereskedelem: olyan hétköznapi bevásárló oldalak, mint a Costco, a Target, az Amazon és a Walmart, valamint technológiai vállalatok, mint a Dell, az Adobe vagy a Dropbox is bevezették már a használatát.
  • Közszféra: Michigan állam már megkezdte a jelszókulcsok bevezetését a weboldalán, aminek eredményeképpen egyetlen hónap alatt 1300x kevesebb jelszó-visszaállítással kapcsolatos hívás érkezett.
  • Játék: a Nintendo szintén a passkey-támogató platformok közé lépett.

A FIDO Alliance 2026 májusi State of Passkeys jelentése szerint világszerte már mintegy 5 milliárd passkey van használatban. Az ismertség 90%-ra ugrott, a megkérdezettek 75%-a legalább egy fióknál engedélyezte a technológiát, 49%-uk pedig rendszeresen használja, ahol elérhető. A tíz országra kiterjedő, 11 000 fős felmérés a vállalati oldalt is vizsgálta: a szervezetek 68%-a már bevezette vagy épp vezeti be a munkavállalói bejelentkezéshez.

Tedd meg az első lépést — ma

Ha van Google-, Apple- vagy Microsoft-fiókod, valószínűleg már most bekapcsolhatod a saját fiókbeállításaidban. Érdemes a legfontosabb fiókokkal kezdeni — e-mail, banki szolgáltatások, munkahelyi rendszerek —, majd fokozatosan kiterjeszteni a használatot más szolgáltatásokra is. Minden egyes aktivált passkey egy jelszó, amelyet nem kell többé megőrizni vagy megváltoztatni — és ez az a konkrét nyereség, amit egyetlen más biztonsági intézkedés sem tud ilyen egyszerűen nyújtani.

tolnamegyeihirek.hu - Jelszó helyett passkey - Hogyan működik a jelszó nélküli belépés

Forrás: 24/7 SEO / Fotó: pixabay