Passkey je přihlašovací údaj postavený na standardu FIDO2/WebAuthn, který spravuje FIDO Alliance a konsorcium W3C. Při registraci si zařízení vygeneruje pár klíčů: soukromý zůstává v bezpečném čipu (Secure Enclave v iPhonu, TPM v PC, Titan M v Pixelu) a veřejný dostane server. Při přihlášení server pošle náhodnou výzvu, zařízení ji po ověření biometrií nebo PINem podepíše soukromým klíčem a podpis pošle zpět. Server ověří podpis veřejným klíčem. Heslo ani jeho hash nikam necestuje a podpis je vázaný na konkrétní doménu, takže passkey nelze ulovit phishingovou stránkou na podobné adrese.
Synchronizované vs. zařízením vázané
Passkey existují ve dvou variantách a rozdíl je zásadní pro obnovu. Synchronizované (multi-device) se šifrovaně zálohují do cloudu – iCloud Keychain, Google Password Manager, účet Microsoftu nebo účet správce hesel – a na novém zařízení se objeví po přihlášení do tohoto účtu. Zařízením vázané (device-bound) zůstávají jen v jednom čipu, typicky na hardwarovém klíči USB/NFC, jako je YubiKey. První varianta je pohodlnější, druhá odolnější proti kompromitaci cloudu a některé firmy vyžadují právě ji.
iPhone a iPad
Nejprve zapněte synchronizaci: Nastavení → [vaše jméno] → iCloud → Hesla a klíčenka. Passkey se pak ukládají do iCloud Keychain, šifrované end-to-end. V Nastavení → Hesla → Možnosti hesel zkontrolujte, že je zapnuté automatické vyplňování, a vyberte poskytovatele. Od iOS 17 mohou passkey poskytovat i aplikace třetích stran přes rozšíření Credential Provider, takže v tomtéž menu můžete zvolit 1Password nebo Bitwarden místo klíčenky.
Android
Na Androidu spravuje passkey ve výchozím stavu Google Password Manager. Ověřte, že jsou zapnuté: Nastavení → Google → Spravovat účet Google → Zabezpečení → Způsoby přihlášení → Passkey. Klíče se synchronizují s účtem Google. Android 14 přidal podporu poskytovatelů passkey třetích stran – v Nastavení → Hesla a účty → Upřednostňovaná služba lze zvolit jiného správce, který pak zařízení nabídne při registraci.
Windows a prohlížeče
Ve Windows 11 najdete správu v Nastavení → Účty → Passkey. Přihlášení probíhá přes Windows Hello (PIN, otisk, obličej) a passkey se ukládají do účtu Microsoftu, takže se synchronizují mezi PC. V Chromu používá prohlížeč ve výchozím stavu Google Password Manager, v Edge zase Windows Hello. Přihlášení z jiného zařízení řeší obě prostředí QR kódem a Bluetooth ověřením blízkosti – naskenujete kód mobilem a podpis se přenese.
Správci hesel jako centrální úložiště
1Password, Bitwarden, Dashlane i NordPass dnes passkey podporují a synchronizují je přes vlastní (end-to-end šifrovaný) účet. Aby to fungovalo, musíte daného správce nastavit jako výchozího poskytovatele passkey v operačním systému – jinak se registrace nabídne klíčence Googlu či Applu. Výhoda je jeden trezor pro hesla i passkey a možnost sdílet přístup v rodině nebo týmu. Nevýhodou je, že účet správce se stává jediným bodem obnovy.
Co dělat při ztrátě zařízení
Synchronizované passkey se vrátí, jakmile se přihlásíte ke svému cloudovému účtu na novém zařízení – u iCloud Keychain k tomu potřebujete přístupový kód zařízení a obnovovací kontakt nebo klíč. Zařízením vázané passkey na ztraceném hardwarovém klíči jsou nevratně pryč a musíte je u služby znovu zaregistrovat. Proto se vyplatí mít u důležitých účtů zaregistrované alespoň dva passkey (například telefon a notebook nebo telefon a YubiKey) a uložené záložní kódy pro obnovu účtu. Útočník, který ovládne e-mail pro obnovu, totiž obejde i sebelepší passkey.
Které služby passkey nabízejí
Přihlášení bez hesla už mají účty Google, Microsoftu a Apple ID, dále GitHub, Amazon, PayPal, eBay, X, TikTok a WhatsApp. Registrace obvykle probíhá v nastavení zabezpečení účtu pod položkou Passkey nebo Přihlašovací klíč: potvrdíte biometrií a služba si uloží veřejný klíč. České banky většinou sází na vlastní aplikaci s biometrickým potvrzením, passkey u nich zatím standardem není.
Kde to zatím drhne
Slabé místo zůstává v ekosystémech: passkey vytvořený v klíčence Applu se nepřenese do správce Googlu a naopak, což dnes řeší jen export/import u některých správců hesel, nebo dodatečná registrace stejného účtu na obou stranách. Starší služby bez podpory WebAuthn stále vyžadují heslo jako záložní faktor, takže úplné zrušení hesla je reálné jen u účtů, které to samy nabízejí.