Evoluce autentifikace: srovnání silných hesel a technologie passkeys

Od „silných hesel“ k passkeys

Silná hesla byla desítky let základním pilířem digitální bezpečnosti. Přesto zůstávají nejčastější příčinou kompromitace účtů – nikoliv kvůli selhání kryptografie, ale kvůli selhání lidského faktoru a celého ekosystému kolem hesel: opakované použití, phishing, úniky databází, slabá hygiena. Passkeys (klíče bez hesla) představují praktickou realizaci vize „bez hesel“, která využívá veřejné klíče, hardwarové zabezpečení a biometrické odemykání. Tento článek vysvětluje rozdíly, bezpečnostní a soukromnostní dopady a nabízí plán migrace.

Co chápeme pod pojmem „silné heslo“

Silné heslo je dlouhé, náhodné a jedinečné pro každý účet. Typicky má více než 16 znaků a používá kombinaci písmen, číslic a symbolů. Klíčové je, aby nevznikalo z snadno uhodnutelných vzorů (Pa$$word123) a nebylo recyklováno mezi službami. V praxi to znamená používání generátoru hesel a správy hesel (password manageru).

Slabiny modelu založeného na heslech

  • Phishing a sociální inženýrství: Útočník může uživatele přesvědčit, aby heslo zadal na falešné stránce.
  • Úniky databází: I když jsou hesla hashována, slabá hesla lze „rozlousknout“ slovníkovými nebo hrubou silou útoky.
  • Opakované použití: Kompromitace jednoho účtu často ohrozí i další účty.
  • Křížové zařízení a sdílení: Zadávání dlouhých hesel na mobilních zařízeních je nepraktické, což vede ke zkracování či obcházení pravidel.
  • Obcházení MFA: SMS kódy a některé formy 2FA jsou náchylné na SIM swapping, prompt bombing a man-in-the-middle útoky.

Co jsou passkeys a proč vznikly

Passkeys jsou přihlašovací údaje založené na asymetrické kryptografii (pár soukromý–veřejný klíč), spravované uživatelovým zařízením. Ověření probíhá podepsáním výzvy (challenge) soukromým klíčem, přičemž službě se nikdy neposílá žádné tajemství, které by bylo možné zneužít. Identita uživatele se potvrzuje lokálně (např. otiskem prstu, tváří, PINem zařízení), čímž odpadá nutnost si heslo pamatovat nebo jej zadávat.

Jak passkeys fungují na pozadí

  1. Registrace: Služba požádá zařízení o vytvoření páru klíčů. Veřejný klíč uloží server, soukromý zůstává bezpečně v zařízení (nebo jeho bezpečnostním modulu).
  2. Přihlášení: Server pošle výzvu. Zařízení ověří, že doména odpovídá původní registraci (ochrana před phishingem), vyžádá lokální odemknutí (biometrie/PIN) a podepíše výzvu soukromým klíčem.
  3. Ověření: Server zkontroluje podpis veřejným klíčem. Pokud sedí a kontext je správný, přihlášení je úspěšné – bez hesla.

Bezpečnostní přínosy passkeys

  • Odolnost vůči phishingu: Vazba na konkrétní doménu zabraňuje použití klíče na falešné stránce.
  • Žádné sdílené tajemství: Soukromý klíč nikdy neopustí zařízení – není co „uniknout“ ze serveru.
  • Silné kryptografické vlastnosti: Náhodné, dlouhé klíče bez vzorů a rizika recyklace.
  • Přirozená forma druhého faktoru: Biometrie nebo PIN zařízení fungují jako „něco, co máte“ + „něco, co jste/znáte“.

Vliv na soukromí a minimalizaci dat

Passkeys snižují množství osobních údajů, které služba musí zpracovávat: už nepracuje s hesly, jejich změnami, historií či pravidly komplexity. Ověření probíhá lokálně a serveru stačí veřejný klíč a identifikátor. Správná implementace zároveň minimalizuje možnosti sledování napříč službami – každý účet má vlastní klíč. Při synchronizaci napříč zařízeními však do hry vstupuje poskytovatel ekosystému; proto je důležité rozumět způsobu zálohování a šifrování klíčů.

Porovnání: silná hesla vs. passkeys

Aspekt Silná hesla Passkeys
Odolnost vůči phishingu Nízká až střední (záleží na uživateli a 2FA) Vysoká (vazba na doménu, bez zadávání hesla)
Úniky serverových databází Riziko rozlomení hashů Bez sdíleného tajemství na serveru
Použitelnost Zapamatování/zadávání, heslové trezory, resetování Biometrie/PIN, pouhé kliknutí a hotovo
Vícefaktorovost Často jako doplněk (SMS/TOTP/U2F) Vestavěná (zařízení + biometrie)
Obnova přístupu Reset e-mailem/SMS (zranitelné) Obnova zařízení, synchronizace, zálohy, recovery kódy
Správa v organizaci Politiky, výjimky, audit hesel Politiky klíčů, správa zařízení, FIDO bezpečnostní klíče

Omezení a praktické výzvy passkeys

  • Ekosystém a přenositelnost: Synchronizace mezi platformami se zlepšuje, ale v některých případech si organizace stále volí přenosné bezpečnostní klíče (FIDO) místo čistě „platformních“ passkeys.
  • Obnova a ztráta zařízení: Je třeba plán obnovy (záložní zařízení, hardwarový klíč, recovery kódy).
  • Offline a speciální prostředí: V izolovaných sítích nebo při vysokém riziku je vhodná kombinace s hardwarovými tokeny.
  • Firemní identity a sdílené účty: Sdílení passkey je nežádoucí; pro týmový přístup je třeba správcovské delegování nebo identity providery.

Hesla ještě nevymírají: rozumný přechod

Realita je hybridní. Ne všechny služby dnes podporují passkeys a ne každá organizace je připravená. Nejbližší roky budou obdobím koexistence: tam, kde je to možné, aktivujte passkeys; jinde zachovejte hesla s přísnými pravidly a silnou 2FA (preferenčně TOTP nebo bezpečnostní klíče místo SMS).

Doporučení pro jednotlivce

  1. Aktivujte passkeys všude tam, kde jsou podporovány, a uložte je v důvěryhodném ekosystému nebo správci hesel, který passkeys podporuje.
  2. Mějte minimálně jedno záložní řešení: druhé zařízení, fyzický bezpečnostní klíč a bezpečně uložené recovery kódy.
  3. Pro zbylé účty používejte dlouhá náhodná hesla a TOTP (aplikace) namísto SMS.
  4. Buďte ostražití vůči podvodným výzvám ke schválení nebo „ověření účtu“ mimo legitimní doménu.

Doporučení pro organizace

  • Strategická politika: Definujte cílový stav „passwordless preferred“ a plán migrace podle rizika systémů.
  • Identity provider: Zavádějte IdP se standardem WebAuthn/FIDO2 a politikami pro platformní i roamingové autentifikátory.
  • Správa zařízení: Používejte MDM/EMM nástroje pro vynucení biometrie/PIN, šifrování a zálohování klíčů.
  • Záložní mechanismy: Hardwarové bezpečnostní klíče pro administrátory a vysoce privilegované účty; jasný proces obnovy identity.
  • Školení uživatelů: Zaměřte se na rozpoznávání phishingu a správné potvrzování přihlášení pouze na pravé doméně.
  • Audit a monitorování: Logujte typ přihlášení (heslo vs. passkey), neúspěšné pokusy a anomálie.

Implementační detaily pro techniky

  • Integrace WebAuthn: Používejte origin-bound ověření, správu relací a vazbu na doménu/subdoménu.
  • UI/UX tok: Primárně nabídněte „Přihlásit se s passkey“, s možností „použít jiný způsob“ pro zpětnou kompatibilitu.
  • Detekce schopností: Preferujte passkeys jako výchozí, ale detekujte dostupné autentifikátory a zobrazujte vhodné volby.
  • Obnova: Vícefázové ověření identity (např. ověření dokumentu, existujících faktorů, schválení adminem) místo slabých resetů e-mailem.
  • Ochrana soukromí: Minimalizujte logování osobních dat, neukládejte biometrická data na serveru; biometrie zůstává na zařízení.

Speciální scénáře a doporučené postupy

  • Privilegované účty (DevOps, doménoví administrátoři): Vyžadujte minimálně dva nezávislé autentifikační faktory; primární passkey + záložní hardwarový klíč.
  • Regulovaná odvětví: Přizpůsobte se požadavkům na silnou autentifikaci a auditovatelnost; passkeys usnadňují dodržení principů minimalizace dat.
  • Remote a BYOD prostředí: Stanovte standardy pro registraci zařízení, oddělení soukromých a firemních identit a bezpečný proces deaktivace (deprovisioning).

Nejčastější dotazy (FAQ)

Co když ztratím telefon? Použijte záložní zařízení nebo fyzický klíč a proces obnovy identity. Proto je důležité mít recovery plán připravený dopředu.

Může mě služba sledovat přes passkeys? Každá služba obdrží unikátní veřejný klíč; správně implementované passkeys nevytvářejí univerzální identifikátor napříč weby.

Potřebuji ještě správce hesel? Ano, dočasně pro starší účty a tajemství (API klíče). Mnohé správce hesel již passkeys podporují a sjednocují jejich správu.

Je biometrie povinná? Ne. Biometrie je pohodlný lokální „odemykací“ faktor; alternativou je PIN zařízení.

Praktický plán migrace

  1. Identifikujte kritické účty a aktivujte passkeys tam, kde je podpora.
  2. Nastavte záložní faktory (druhé zařízení, bezpečnostní klíč, recovery kódy).
  3. Pro zbytek přesuňte hesla do trezoru, zapněte TOTP a postupně sledujte dostupnost passkeys.
  4. Revidujte politiky: upřednostňujte passkeys, omezte resetování e-mailem a vynucujte odolné proti phishingu metody.

Kam se svět posouvá

Svět se posouvá od znalosti tajemství (hesla) k prokazování vlastnictví a kontextu (passkeys). Výsledkem je vyšší bezpečnost, méně dat potřebných k zpracování a jednodušší uživatelský zážitek. Hesla ještě nějakou dobu existovat budou, ale jejich role se zmenší – a tam, kde jde o soukromí a bezpečnost, je to dobrá zpráva.