Egymi

Hasznos tippek, praktikák és érdekességek a mindennapokra

Jelszó nélküli bejelentkezés: mi az a passkey és hogyan állítsd be

Jelszó nélküli bejelentkezés: mi az a passkey és hogyan állítsd be

A jelszó évtizedek óta a digitális biztonság gyenge pontja: túl rövid, hogy erős legyen, túl bonyolult, hogy megjegyezzük, és pontosan annyira megbízható, amennyire a leggyengébb szolgáltató adatbázisa. A passkey, vagyis a jelszó nélküli bejelentkezés egy olyan technológia, amely nem foltozgatja ezt a rendszert, hanem lecseréli az alapját. Az alábbiakban végigjárjuk, mit jelent pontosan a passkey, miért ellenállóbb az adathalászattal szemben, és hogyan kapcsolható be néhány perc alatt a leggyakoribb platformokon.

A passkey fogalma és működése

A passkey egy kriptográfiai kulcspáron alapuló belépési módszer, amely a hagyományos jelszót teljesen kiváltja. A rendszer lényege az aszimmetrikus titkosítás: amikor egy szolgáltatásnál passkey-t hozol létre, az eszközöd két összetartozó kulcsot generál. A privát kulcs soha nem hagyja el a készüléket, biztonságos hardveres tárolóban marad, a nyilvános kulcs pedig felkerül a szolgáltató szerverére. Belépéskor a szerver küld egy kihívást (challenge), amelyet az eszközöd a privát kulccsal aláír, a szerver pedig a nála tárolt nyilvános kulccsal ellenőrzi az aláírást. Ha az aláírás matematikailag stimmel, beengedi a felhasználót.

Ennek a felállásnak két azonnal érzékelhető következménye van. Az első, hogy a szerver oldalán nincs tárolva olyan titok, amit ellopva egy támadó a nevedben be tudna lépni. A nyilvános kulcs a nevéből fakadóan nyilvános, önmagában semmit nem ér, mert a hozzá tartozó privát kulcs nélkül nem hamisítható vele érvényes aláírás. A második, hogy neked nincs mit megjegyezned vagy begépelned, így nincs mit ellesni, kifigyelni vagy kicsalni sem.

A gyakorlatban a passkey feloldása a készülék helyi hitelesítésével történik: ujjlenyomattal, arcfelismeréssel vagy a képernyőzár PIN kódjával. Fontos különbség, hogy a biometrikus adatod nem megy sehova, nem kerül fel egyetlen szerverre sem. Az arcod vagy az ujjlenyomatod kizárólag arra szolgál, hogy helyben feloldja a privát kulcshoz való hozzáférést, magát a hitelesítést továbbra is a kriptográfiai aláírás végzi. A passkey tehát nem egy okosabb jelszó, hanem egy teljesen más logika, amelyben a titok soha nem hagyja el a birtokodban lévő hardvert.

Adathalászat elleni védelem és a jelszó gyengeségei

A jelszavas rendszer legnagyobb szerkezeti hibája, hogy egy megosztott titkon alapul: ugyanazt a karaktersort ismeri a felhasználó és a szolgáltató is. Emiatt a jelszó minden ponton támadható, ahol ez a titok megjelenik vagy áthalad. Kiszivároghat egy feltört adatbázisból, lehallgatható egy rosszul védett kapcsolaton, például egy nyilvános wifi hálózaton, kicsalható egy megtévesztő weboldalon, és mivel a legtöbb ember újrahasználja a jelszavait, egyetlen kiszivárgás több fiókot is veszélybe sodor. A jelszócsere kényszere, a bonyolult karakterkövetelmények és a kétfaktoros hitelesítés mind ennek a szerkezeti gyengeségnek a tüneti kezelései.

A passkey ezt a támadási felületet gyakorlatilag megszünteti. Mivel nincs begépelendő titok, nincs mit ellopni egy adathalász oldalon. Az adathalászat elleni védelem azonban nem csak abból fakad, hogy nincs jelszó. A passkey a létrehozáskor hozzákötődik a szolgáltatás pontos domainjéhez, ezt hívják origin binding-nek. Amikor belépni próbálsz, az eszközöd ellenőrzi, hogy az az oldal, amelyik a hitelesítést kéri, valóban megegyezik-e azzal, amelyikhez a passkey tartozik. Ha egy támadó egy megtévesztően hasonló címen próbál becsapni, a böngésző egyszerűen nem ajánlja fel a passkey-t, mert a domain nem stimmel. A felhasználó éberségére többé nincs szükség, a rendszer maga utasítja el a hamis oldalt.

Ez a különbség a hétköznapokban azt jelenti, hogy a leggyakoribb és legköltségesebb támadási forma, a hitelesítő adatok kicsalása, egyszerűen nem működik. Nincs olyan meggyőző hamis levél vagy tökéletes másolatnak tűnő beléptető felület, amely rá tudna venni, hogy átadd a titkodat, mert nincs átadható titok, és a böngésző a domain szintjén blokkolja a próbálkozást. A jelszó esetében a biztonság végső soron a felhasználó figyelmén múlik, a passkey esetében a protokollon.

A technológiai háttér: FIDO2 és WebAuthn közérthetően

A passkey nem egyetlen cég zárt megoldása, hanem egy nyílt szabványokon nyugvó technológia, amelyet a FIDO Alliance nevű ipari szövetség dolgozott ki, tagjai között az Apple, a Google és a Microsoft is ott van. A szabvány két fő komponensből áll, amelyek együtt adják ki a jelszó nélküli bejelentkezés keretrendszerét. Ezek megértéséhez nem kell fejlesztőnek lenni, elég látni, ki mit csinál a láncban.

FIDO2 és a hitelesítő eszköz szerepe

A FIDO2 az az általánosabb keret, amely leírja, hogyan kommunikál a böngésző, a szolgáltatás és maga a hitelesítő eszköz, vagyis az authenticator. Az authenticator lehet maga a telefonod vagy laptopod beépített biztonsági chipje, de lehet egy külön fizikai biztonsági kulcs is, például egy USB-re csatlakoztatható eszköz. A FIDO2 gondoskodik arról, hogy a privát kulcs a hardver védett zónájában maradjon, és csak a helyi feloldás után legyen felhasználható aláírásra.

WebAuthn és a böngésző hídszerepe

A WebAuthn a szabvány webes fele, egy alkalmazásprogramozási felület, amelyet a modern böngészők beépítve támogatnak. Ez az a réteg, amelyen keresztül egy weboldal meg tudja kérni a böngészőt, hogy hozzon létre vagy használjon fel egy passkey-t. A WebAuthn a közvetítő a weboldal és az eszköz biztonságos tárolója között: átadja a szerver kihívását az authenticatornak, majd visszaküldi az aláírt választ, anélkül hogy a privát kulcs bármikor kikerülne a hardverből.

A háttérben a titkot fizikailag egy dedikált biztonsági chip őrzi. Apple eszközökön ezt Secure Enclave-nek hívják, Android és Windows környezetben jellemzően egy TPM (Trusted Platform Module) látja el ugyanezt a feladatot. Ezek a chipek úgy vannak tervezve, hogy a bennük tárolt kulcsokat még a készülék fő operációs rendszere sem tudja kiolvasni, csak felhasználásra kérheti fel őket a megfelelő helyi hitelesítés után. Emiatt mondható, hogy a passkey biztonsága nem szoftveres ígéret, hanem hardveresen kikényszerített garancia.

Beállítás lépésről lépésre a főbb platformokon

A passkey bekapcsolása a legtöbb esetben néhány kattintás, mert a nagy platformok mára beépítették a saját fiókkezelésükbe. A logika mindenhol azonos: bejelentkezel a szokásos módon, majd a biztonsági beállításoknál létrehozol egy passkey-t, amelyet a képernyőzároddal erősítesz meg. Az alábbiakban a három legelterjedtebb ökoszisztéma menete következik.

Google-fiók

Google-fióknál nyisd meg a fiókod biztonsági beállításait, és keresd a Passkey vagy Azonosítókulcs menüpontot. A rendszer felajánlja, hogy létrehoz egyet az aktuális eszközödön, amit ujjlenyomattal, arcfelismeréssel vagy a képernyőzár kódjával hagysz jóvá. Ettől kezdve a következő belépésnél a Google nem jelszót, hanem a helyi feloldást kéri. A régi jelszó egy ideig még megmarad tartalékként, de a napi belépés már a passkey-en keresztül történik.

Apple ID és iCloud kulcskarika

Apple környezetben a passkey-k alapból az iCloud kulcskarikába (iCloud Keychain) kerülnek, feltéve hogy be van kapcsolva. Amikor egy támogató weboldal vagy alkalmazás felajánlja a passkey létrehozását, a Face ID vagy Touch ID megerősítés után az iPhone, iPad és Mac között automatikusan szinkronizálódik. Nincs külön kézi lépés a másolgatásra, a kulcskarika végzi a szinkronizálást a titkosított iCloud rétegen keresztül.

Microsoft-fiók és Windows Hello

Microsoft-fióknál a beállítás a fiók biztonsági oldalán, a Windows eszközökön pedig a Windows Hello szolgáltatáson keresztül történik. A Windows Hello ujjlenyomatot, arcfelismerést vagy PIN kódot használ a passkey feloldásához, a privát kulcsot pedig a gép TPM chipje tárolja. Vállalati környezetben ugyanez a mechanizmus szolgálja ki a jelszó nélküli munkahelyi belépést is.

Mindhárom esetben érdemes közvetlenül a beállítás után kipróbálni egy kijelentkezést és visszalépést, hogy lásd, valóban a passkey fut-e le. Így még akkor derül ki egy esetleges félrekattintás, amikor a régi jelszó vagy a tartalék belépési mód még kéznél van, és nem egy kényelmetlen pillanatban.

Passkey több eszközön és a szinkronizálás kérdése

A passkey-k két nagy típusra oszlanak aszerint, hogy egy vagy több eszközön elérhetőek. A megkülönböztetés lényeges, mert eldönti, mennyire vagy kötve egyetlen fizikai készülékhez, és mi történik eszközcsere esetén. Érdemes már a létrehozáskor tudatában lenni, melyik fajtát használod.

A szinkronizált passkey (synced passkey) a leggyakoribb otthoni forgatókönyv. Ilyenkor a privát kulcs egy titkosított felhőszolgáltatáson keresztül, végponttól végpontig titkosítva jut el a többi eszközödre. Az Apple ökoszisztémában ezt az iCloud kulcskarika végzi, a Google esetében a Google Password Manager, a Microsoftnál a fiókhoz kötött szinkronizáció. A gyakorlati előny, hogy ha új telefont veszel, a passkey-jeid a bejelentkezés után maguktól megjelennek rajta, nem kell mindet újra létrehoznod. A felhő itt nem a nyílt titkot tárolja, hanem a titkosított kulcsanyagot, amelyet csak a saját eszközeid tudnak visszafejteni.

Az eszközhöz kötött passkey (device-bound passkey) ezzel szemben soha nem hagyja el azt a hardvert, amelyen létrejött. Ilyen egy fizikai biztonsági kulcs vagy egy kifejezetten így beállított vállalati eszköz. Ez a maximális biztonságot adja, cserébe nincs automatikus szinkronizálás: ha másik gépen is be akarsz vele lépni, vagy külön regisztrálnod kell ott is egy passkey-t, vagy a fizikai kulcsot magaddal kell vinned. Nagyobb védelmet igénylő fiókoknál pont ez a kötöttség az előny.

Van egy köztes, nagyon praktikus lehetőség is: a keresztplatformos belépés QR kóddal. Ha egy idegen vagy másik ökoszisztémába tartozó gépen szeretnél belépni, például egy Windows laptopon egy iPhone-on tárolt passkey-jel, a számítógép egy QR kódot mutat, amelyet a telefonoddal beolvasol. A telefon a helyi feloldás után elvégzi az aláírást, a közelséget pedig a rendszer Bluetooth-on ellenőrzi, hogy a két eszköz valóban egymás mellett legyen. Így a passkey egyszeri használatra átér a másik gépre anélkül, hogy a kulcs maga átmásolódna oda.

Gyakori aggályok és tévhitek a passkey körül

A jelszó nélküli bejelentkezéssel kapcsolatban a leggyakoribb félelem az, hogy mi történik, ha elveszik vagy tönkremegy a telefon. Ez jogos kérdés, de a válasz megnyugtató, és éppen a szinkronizált modellben rejlik. Ha a passkey-jeid felhőalapú kulcskarikában vannak, akkor egy új eszközre bejelentkezve a fiókoddal mind visszatérnek, mert nem magához a telefonhoz, hanem a felhős fiókodhoz kötődnek. Az elveszett készülék ettől nem lesz kockázat: a rajta lévő passkey csak a te biometriáddal vagy PIN kódoddal oldható fel, egy megtaláló nem tud vele belépni, te pedig távolról ki is jelentkeztetheted és letörölheted az eszközt.

Egy másik elterjedt tévhit, hogy a passkey túlságosan az adott gyártóhoz láncol. A valóság az, hogy a technológia nyílt szabványon (FIDO2, WebAuthn) alapul, és egyre több eszköz támogatja a passkey-k átvitelét és exportját a szolgáltatók között, éppen azért, hogy ne alakuljon ki bezártság. A QR kódos keresztplatformos belépés pedig már ma is áthidalja az ökoszisztémák közötti határt, így egy Apple eszközön tárolt passkey-jel gond nélkül beléphetsz egy Windows gépen is.

Sokan tartanak attól is, hogy a biometrikus adatuk valamilyen szerverre kerül. Ez a passkey esetében nem így van. Az ujjlenyomat vagy az arcadat kizárólag a készüléken, annak biztonsági chipjében marad, és soha nem továbbítódik a szolgáltatónak. A hitelesítést nem a biometria végzi, hanem a kriptográfiai aláírás, a biometria csak a helyi feloldás kulcsa. Végül fontos józanul kezelni a fokozatosságot: nem kell egyik napról a másikra minden jelszavadat lecserélned. A legtöbb szolgáltatás egy darabig párhuzamosan engedi a jelszót és a passkey-t, így nyugodtan kezdheted a legfontosabb fiókjaiddal, az email és a pénzügyi belépések felől, ahol a védelem a legtöbbet ér, és onnan terjeszkedhetsz tovább a saját tempódban. Amíg a passkey mindenhol el nem érhető, a meglévő belépési adataid rendben tartásában sokat segít egy megbízható jelszókezelő is.

#Passkey #Jelszó nélküli bejelentkezés #Online biztonság #Adathalászat #FIDO2 #Kétfaktoros hitelesítés