Passkeys jako nástupce tradičních hesel v digitální autentizaci

Od „silných hesel“ k passkeys

Silná hesla byla desetiletí základním pilířem digitální bezpečnosti. Přesto zůstávají nejčastější příčinou kompromitace účtů – nikoli proto, že by kryptografie selhávala, ale kvůli selhání lidského faktoru a celého ekosystému kolem hesel: opakované používání, phishing, úniky databází, slabá hygiena. Passkeys (klíče bez hesla) představují praktickou realizaci vize „bez hesel“, která využívá veřejné klíče, hardwarové zabezpečení a biometrické odemykání. Tento článek vysvětluje rozdíly, bezpečnostní a soukromí důsledky a nabízí plán migrace.

Co rozumíme pod pojmem „silné heslo“

Silné heslo je dlouhé, náhodné a jedinečné pro každý účet. Typicky obsahuje 16 a více znaků a používá kombinaci písmen, číslic a symbolů. Klíčové je, aby nevznikalo z lehce uhodnutelných vzorů (Pa$$word123) a nebylo recyklováno mezi službami. V praxi to znamená používání generátoru hesel a správce hesel.

Slabiny modelu založeného na heslech

  • Phishing a sociální inženýrství: Útočník může uživatele přesvědčit, aby zadal heslo na falešné stránce.
  • Úniky databází: I když jsou hesla hashována, slabá hesla lze „prolomit“ slovníkovými a hrubou silou útoky.
  • Opakované používání: Kompromitace jednoho účtu často ohrožuje i další účty.
  • Křížové zařízení a sdílení: Zadávání dlouhých hesel na mobilech je nepraktické, což vede k zkracování nebo obcházení pravidel.
  • Obcházení MFA: SMS kódy a některé formy 2FA jsou zranitelné vůči SIM swapping, prompt bombing a man-in-the-middle útokům.

Co jsou passkeys a proč vznikly

Passkeys jsou přihlašovací údaje založené na asymetrické kryptografii (pár soukromý–veřejný klíč) spravované zařízením uživatele. Ověření probíhá podpisem výzvy (challenge) soukromým klíčem, přičemž službě se nikdy neposílá tajemství, které by mohlo být zneužito. Identita uživatele se potvrzuje lokálně (např. otiskem prstu, tváří, PINem zařízení), čímž odpadá potřeba pamatovat si či zadávat heslo.

Jak passkeys fungují na pozadí

  1. Registrace: Služba požádá zařízení o vytvoření klíčového páru. Veřejný klíč uloží server, soukromý zůstává bezpečně v zařízení (nebo v jeho bezpečnostním modulu).
  2. Přihlášení: Server pošle výzvu. Zařízení ověří, že doména souhlasí s původem registrace (ochrana před phishingem), vyžádá lokální odemčení (biometrie/PIN) a podepíše výzvu soukromým klíčem.
  3. Ověření: Server ověří podpis veřejným klíčem. Pokud sedí a kontext je správný, přihlášení je úspěšné – bez hesla.

Bezpečnostní přínosy passkeys

  • Odolnost vůči phishingu: Vazba na konkrétní doménu zabraňuje použití klíče na falešné stránce.
  • Žádné sdílené tajemství: Soukromý klíč nikdy neopustí zařízení – není co „uniknout“ ze serveru.
  • Silné kryptografické vlastnosti: Náhodné, dlouhé klíče bez vzorů a bez rizika recyklace.
  • Přirozená forma druhého faktoru: Biometrie nebo PIN zařízení fungují jako „něco, co máte“ + „něco, co jste/znáte“.

Dopad na soukromí a minimalizaci dat

Passkeys snižují množství osobních dat, která služba musí zpracovávat: již nepracuje s hesly, jejich změnami, historií či pravidly komplexity. Ověření probíhá lokálně a serveru stačí veřejný klíč a identifikátor. Správná implementace zároveň minimalizuje možnosti sledování napříč službami – každý účet má vlastní klíč. Při synchronizaci napříč zařízeními však vstupuje do hry poskytovatel ekosystému; proto je důležité rozumět, jak a kde se klíče zálohují a šifrují.

Porovnání: silná hesla vs. passkeys

Aspekt Silná hesla Passkeys
Odolnost vůči phishingu Nízká–střední (závisí na uživateli a 2FA) Vysoká (vazba na doménu, bez zadávání)
Úniky serverových databází Riziko lámání hashů Bez sdíleného tajemství na serveru
Použitelnost Pamatování/zadávání, správci, resetování Biometrie/PIN, klik a hotovo
Vícefaktorovost Často doplňková (SMS/TOTP/U2F) Vestavěná (zařízení + biometrie)
Obnova přístupu Email/SMS reset (zranitelné) Obnova zařízení, synchronizace, zálohy, recovery kódy
Správa v organizaci Politiky, výjimky, audit hesel Politiky klíčů, správa zařízení, FIDO bezpečnostní klíče

Omezení a praktické výzvy passkeys

  • Ekosystém a přenositelnost: Synchronizace mezi platformami se zlepšuje, ale v některých scénářích si organizace stále vybírají přenosné bezpečnostní klíče (FIDO) místo výhradně „platformních“ passkeys.
  • Obnova a ztráta zařízení: Je nutný plán obnovy (záložní zařízení, hardwarový klíč, recovery kódy).
  • Offline a speciální prostředí: V izolovaných sítích či při vysokém riziku je vhodná kombinace s hardwarovými tokeny.
  • Firemní identity a sdílené účty: Sdílení passkey je nežádoucí; pro týmový přístup je potřeba správu delegací nebo identity providerů.

Hesla ještě nevymírají: rozumný přechod

Realita je hybridní. Ne všechny služby dnes podporují passkeys a ne každá organizace je připravena. Nejbližší roky budou o koexistenci: tam, kde to je možné, aktivujte passkeys; jinde zachovejte hesla s přísnými pravidly a silnou 2FA (přednostně TOTP nebo bezpečnostní klíče před SMS).

Doporučení pro jednotlivce

  1. Zapněte passkeys všude, kde jsou podporovány, a uložte je do důvěryhodného ekosystému nebo správců hesel podporujících passkeys.
  2. Mějte alespoň jedno záložní řešení: druhé zařízení nebo fyzický bezpečnostní klíč a recovery kódy bezpečně uložené.
  3. Pro zbývající účty používejte dlouhá náhodná hesla a TOTP (aplikace) místo SMS.
  4. Buďte ostražití vůči podvodným výzvám k ověření nebo „schválení účtu“ mimo legitimní doménu.

Doporučení pro organizace

  • Strategická politika: Definujte cílový stav „passwordless preferred“ a harmonogram migrace podle rizika systémů.
  • Identity provider: Zaveďte IdP se standardem WebAuthn/FIDO2 a politikami pro platformní i roamingové autentikátory.
  • Správa zařízení: MDM/EMM nástroje na vynucování biometrie/PIN, šifrování a zálohy klíčů.
  • Záložní mechanismy: Fyzické bezpečnostní klíče pro administrátory a vysoce privilegované účty; jasný proces obnovy identity.
  • Školení uživatelů: Zaměřte se na rozpoznávání phishingu a správné potvrzování přihlášení pouze na správné doméně.
  • Audit a monitorování: Logujte typ přihlášení (heslo vs. passkey), neúspěšné pokusy a anomálie.

Implementační detaily pro techniky

  • WebAuthn integrace: Používejte origin-bound ověření, správnou evidenci relací a vazbu na doménu/subdoménu.
  • UI/UX tok: Primárně nabídněte „Přihlásit se s passkey“, s možností „použít jiný způsob“ pro zpětnou kompatibilitu.
  • Detekce schopností: Předvolně preferujte passkeys, ale detekujte dostupné autentikátory a zobrazujte adekvátní volby.
  • Obnova: Vícefázové ověření identity (např. ověření dokumentu, existujících faktorů, schválení administrátorem) místo slabých resetů přes e-mail.
  • Ochrana soukromí: Minimalizujte ukládání osobních údajů, neukládejte biometrická data na straně serveru; biometrie zůstává na zařízení.

Speciální scénáře a doporučené postupy

  • Privilegované účty (DevOps, doménoví administrátoři): Vyžadujte minimálně dva nezávislé autentizační faktory; primární passkey + záložní hardwarový klíč.
  • Regulované odvětví: Dostaňte se do souladu s požadavky na silnou autentifikaci a auditovatelnost; passkeys usnadňují dodržení principů minimalizace dat.
  • Remote a BYOD prostředí: Stanovte standardy pro registraci zařízení, oddělení soukromých a firemních identit a bezpečnou deaktivaci.

Nejčastější otázky (FAQ)

Co když ztratím telefon? Použijte záložní zařízení nebo fyzický klíč a proces obnovy identity. Proto je důležité mít recovery plán předem.

Může mě služba sledovat přes passkeys? Každá služba získá unikátní veřejný klíč; správně implementované passkeys nevytvářejí univerzální identifikátor napříč weby.

Potřebuji ještě správce hesel? Ano, dočasně pro starší účty a tajemství (API klíče). Mnohé správce již passkeys podporují a sjednocují správu.

Je biometrie povinná? Ne. Biometrie je pohodlný lokální „odemykací“ faktor; alternativou je PIN zařízení.

Praktický plán migrace

  1. Identifikujte kritické účty a aktivujte passkeys tam, kde je podpora.
  2. Nastavte záložní faktory (druhé zařízení, bezpečnostní klíč, recovery kódy).
  3. Pro zbytek přesunujte hesla do správce, zapněte TOTP a postupně sledujte dostupnost passkeys.
  4. Revidujte politiky: preferujte passkeys, omezte reset přes e-mail a vynucujte phishing-rezistentní metody.

Kam se svět posouvá

Svět se posouvá od znalosti tajemství (hesla) k prokazování vlastnictví a kontextu (passkeys). Výsledkem je vyšší bezpečnost, méně dat potřebných ke zpracování a jednodušší uživatelský zážitek. Hesla budou ještě nějaký čas existovat, ale jejich role se zmenší – a tam, kde jde o soukromí a bezpečnost, je to dobrá zpráva.