Passkey je način prijavljivanja koji menja klasičnu lozinku kriptografskim ključem sačuvanim na telefonu, računaru ili fizičkom bezbednosnom ključu. Umesto pamćenja i kucanja lozinke, prijavu potvrđujete otiskom prsta, prepoznavanjem lica, PIN-om ili šablonom kojim već otključavate uređaj. Najvažnija razlika je to što tajna koju napadač može da ukrade ne putuje do sajta.
Šta je passkey i kako radi?
Prilikom pravljenja passkey akreditiva nastaje par kriptografskih ključeva. Javni ključ dobija servis na kojem otvarate nalog, dok privatni ključ ostaje kod vašeg passkey provajdera, na primer u sistemskom menadžeru akreditiva ili na bezbednosnom ključu. Kada se kasnije prijavljujete, servis šalje jedinstveni izazov, a uređaj ga potpisuje privatnim ključem tek pošto lokalno potvrdite identitet.
Biometrijski podatak se ne šalje sajtu. Prema objašnjenju organizacije FIDO Alliance, obrada otiska prsta ili lica ostaje na uređaju, dok udaljeni servis dobija samo potvrdu da je lokalna provera uspela. Isti standard radi na različitim platformama jer se oslanja na FIDO2, WebAuthn i CTAP.

Zašto je passkey otporniji na fišing?
Lozinku možete slučajno ukucati na uverljivoj kopiji pravog sajta. Passkey je, nasuprot tome, vezan za domen za koji je napravljen. Lažna stranica na drugom domenu ne može da zatraži validan potpis za pravi servis. Zato napadač ne dobija upotrebljiv akreditiv čak ni kada korisnika dovede na veoma uverljivu fišing stranicu.
Passkey takođe uklanja ponovnu upotrebu iste lozinke. Svaki servis dobija poseban par ključeva, pa kompromitovanje jednog sajta ne otkriva tajnu kojom bi napadač mogao da pokušava prijavu na drugim mestima. FIDO navodi da ova tehnologija smanjuje rizik od fišinga, credential stuffing napada i drugih udaljenih pokušaja preuzimanja naloga.
| Metod | Šta korisnik unosi | Rizik od fišinga |
|---|---|---|
| Lozinka | Tajnu koju pamti | Visok ako se unese na lažnom sajtu |
| Lozinka + SMS kod | Lozinku i jednokratni kod | Kod se i dalje može presresti ili iznuditi |
| Passkey | Ništa; potvrda ostaje na uređaju | Znatno niži jer je akreditiv vezan za domen |
Kako da uključite passkey bezbedno
- Otvorite bezbednosne postavke naloga direktno iz aplikacije ili tako što ćete sami ukucati adresu servisa. Ne koristite link iz neočekivane poruke.
- Pronađite opciju Passkey, Security key ili Passwordless sign-in i izaberite dodavanje novog akreditiva.
- Potvrdite postupak metodom za otključavanje uređaja. Servis ne dobija vaš otisak prsta, lice ili PIN.
- Proverite koje metode oporavka naloga ostaju aktivne. Slaba rezervna metoda može da poništi deo prednosti jake prijave.
- Dodajte drugi pouzdan uređaj ili fizički bezbednosni ključ ako je nalog važan, a zatim sačuvajte kodove za oporavak van uređaja koji svakodnevno koristite.
Tačni meniji razlikuju se između servisa i verzija operativnog sistema. Googleov vodič za passkeys objašnjava da sistem može da ponudi prijavu na istom uređaju ili potvrdu preko drugog uređaja u blizini. Pre potvrde uvek pročitajte naziv naloga i servisa prikazan u sistemskom dijalogu.
Ne propustite ovo


Sinhronizovani i vezani ključevi
Sinhronizovani passkey akreditivi mogu da budu dostupni na više vaših uređaja preko istog provajdera, uz zaštitu naloga tog provajdera. Ključevi vezani za uređaj ostaju na konkretnom telefonu, računaru ili fizičkom bezbednosnom ključu. Prva varijanta je praktičnija za većinu ljudi, dok druga može da bude korisna kada politika organizacije zahteva strožu kontrolu uređaja.
Važno je razumeti da passkey nije magično rešenje za svaki rizik. Otključan ili kompromitovan uređaj, loše podešen oporavak naloga i socijalni inženjering i dalje mogu da naprave problem. Redovno uklanjajte stare uređaje iz naloga, uključite obaveštenja o novim prijavama i proveravajte aktivne sesije. Dodatne praktične teme nalaze se u SajberSferinoj rubrici Sajber bezbednost.
Da li treba odmah da pređete na passkey?
Ako servis nudi passkey i imate pouzdan uređaj sa ažurnim sistemom, prelazak uglavnom donosi jednostavniju i otporniju prijavu. Ipak, nemojte brisati postojeću rezervnu metodu dok ne proverite da li možete da pristupite nalogu sa drugog uređaja i da li ste bezbedno sačuvali podatke za oporavak. Najbolji rezultat daje kombinacija passkey prijave, dobro zaštićenog glavnog naloga i redovne provere aktivnih uređaja.
Pre nego što završite podešavanje, napravite mali test: odjavite se, ponovo se prijavite passkey metodom i proverite da li rezervni uređaj zaista može da pristupi nalogu. Ako servis prikazuje listu sačuvanih akreditiva, uklonite samo one koje prepoznajete kao stare ili izgubljene. Ne delite snimke ekrana sa kodovima za oporavak i ne potvrđujte zahtev za prijavu koji niste sami pokrenuli.





