Sajber Sfera Tech
Vodič

Passkey vodič: bezbedna prijava bez lozinke

Mihailo Ivanjac4 min čitanja

Passkey je način prijavljivanja koji menja klasičnu lozinku kriptografskim ključem sačuvanim na telefonu, računaru ili fizičkom bezbednosnom ključu. Umesto pamćenja i kucanja lozinke, prijavu potvrđujete otiskom prsta, prepoznavanjem lica, PIN-om ili šablonom kojim već otključavate uređaj. Najvažnija razlika je to što tajna koju napadač može da ukrade ne putuje do sajta.

Šta je passkey i kako radi?

Prilikom pravljenja passkey akreditiva nastaje par kriptografskih ključeva. Javni ključ dobija servis na kojem otvarate nalog, dok privatni ključ ostaje kod vašeg passkey provajdera, na primer u sistemskom menadžeru akreditiva ili na bezbednosnom ključu. Kada se kasnije prijavljujete, servis šalje jedinstveni izazov, a uređaj ga potpisuje privatnim ključem tek pošto lokalno potvrdite identitet.

Biometrijski podatak se ne šalje sajtu. Prema objašnjenju organizacije FIDO Alliance, obrada otiska prsta ili lica ostaje na uređaju, dok udaljeni servis dobija samo potvrdu da je lokalna provera uspela. Isti standard radi na različitim platformama jer se oslanja na FIDO2, WebAuthn i CTAP.

Passkey prijava preko uređaja, provere domena i kriptografskog ključa
Kod passkey prijave uređaj potvrđuje identitet i pravi digitalni potpis vezan za pravi domen. — Ilustracija: SajberSfera

Zašto je passkey otporniji na fišing?

Lozinku možete slučajno ukucati na uverljivoj kopiji pravog sajta. Passkey je, nasuprot tome, vezan za domen za koji je napravljen. Lažna stranica na drugom domenu ne može da zatraži validan potpis za pravi servis. Zato napadač ne dobija upotrebljiv akreditiv čak ni kada korisnika dovede na veoma uverljivu fišing stranicu.

Passkey takođe uklanja ponovnu upotrebu iste lozinke. Svaki servis dobija poseban par ključeva, pa kompromitovanje jednog sajta ne otkriva tajnu kojom bi napadač mogao da pokušava prijavu na drugim mestima. FIDO navodi da ova tehnologija smanjuje rizik od fišinga, credential stuffing napada i drugih udaljenih pokušaja preuzimanja naloga.

MetodŠta korisnik unosiRizik od fišinga
LozinkaTajnu koju pamtiVisok ako se unese na lažnom sajtu
Lozinka + SMS kodLozinku i jednokratni kodKod se i dalje može presresti ili iznuditi
PasskeyNišta; potvrda ostaje na uređajuZnatno niži jer je akreditiv vezan za domen

Kako da uključite passkey bezbedno

  1. Otvorite bezbednosne postavke naloga direktno iz aplikacije ili tako što ćete sami ukucati adresu servisa. Ne koristite link iz neočekivane poruke.
  2. Pronađite opciju Passkey, Security key ili Passwordless sign-in i izaberite dodavanje novog akreditiva.
  3. Potvrdite postupak metodom za otključavanje uređaja. Servis ne dobija vaš otisak prsta, lice ili PIN.
  4. Proverite koje metode oporavka naloga ostaju aktivne. Slaba rezervna metoda može da poništi deo prednosti jake prijave.
  5. Dodajte drugi pouzdan uređaj ili fizički bezbednosni ključ ako je nalog važan, a zatim sačuvajte kodove za oporavak van uređaja koji svakodnevno koristite.

Tačni meniji razlikuju se između servisa i verzija operativnog sistema. Googleov vodič za passkeys objašnjava da sistem može da ponudi prijavu na istom uređaju ili potvrdu preko drugog uređaja u blizini. Pre potvrde uvek pročitajte naziv naloga i servisa prikazan u sistemskom dijalogu.

Sinhronizovani i vezani ključevi

Sinhronizovani passkey akreditivi mogu da budu dostupni na više vaših uređaja preko istog provajdera, uz zaštitu naloga tog provajdera. Ključevi vezani za uređaj ostaju na konkretnom telefonu, računaru ili fizičkom bezbednosnom ključu. Prva varijanta je praktičnija za većinu ljudi, dok druga može da bude korisna kada politika organizacije zahteva strožu kontrolu uređaja.

Važno je razumeti da passkey nije magično rešenje za svaki rizik. Otključan ili kompromitovan uređaj, loše podešen oporavak naloga i socijalni inženjering i dalje mogu da naprave problem. Redovno uklanjajte stare uređaje iz naloga, uključite obaveštenja o novim prijavama i proveravajte aktivne sesije. Dodatne praktične teme nalaze se u SajberSferinoj rubrici Sajber bezbednost.

Da li treba odmah da pređete na passkey?

Ako servis nudi passkey i imate pouzdan uređaj sa ažurnim sistemom, prelazak uglavnom donosi jednostavniju i otporniju prijavu. Ipak, nemojte brisati postojeću rezervnu metodu dok ne proverite da li možete da pristupite nalogu sa drugog uređaja i da li ste bezbedno sačuvali podatke za oporavak. Najbolji rezultat daje kombinacija passkey prijave, dobro zaštićenog glavnog naloga i redovne provere aktivnih uređaja.

Pre nego što završite podešavanje, napravite mali test: odjavite se, ponovo se prijavite passkey metodom i proverite da li rezervni uređaj zaista može da pristupi nalogu. Ako servis prikazuje listu sačuvanih akreditiva, uklonite samo one koje prepoznajete kao stare ili izgubljene. Ne delite snimke ekrana sa kodovima za oporavak i ne potvrđujte zahtev za prijavu koji niste sami pokrenuli.

Mihailo Ivanjac

Mihailo Ivanjac je osnivač i glavni urednik portala Sajber Sfera, sa višegodišnjim iskustvom u IT industriji, Linux administraciji i WordPress razvoju. Specijalizovan je za Nginx infrastrukturu, Redis object cache, Cloudflare integraciju i optimizaciju WordPress-a na VPS okruženju. Tokom svoje IT karijere radio je kao televizijski spiker/voditelj i senior video editor na RTV Belle amie, što mu omogućava da tehničke teme predstavi jasno i profesionalno. Sve tehničke analize i konfiguracije na Sajber Sfera portalu zasnovane su na realnim produkcionim implementacijama.