Passkeys kan gøre adgangskoden mindre vigtig

Login er på vej fra noget, brugeren skal huske, til en metode, hvor kryptografiske nøgler ligger på en betroet enhed eller i en synkroniseret konto

Det ændrer ikke kun selve loginøjeblikket. Det flytter også en del af sikkerheden væk fra brugerens hukommelse og over i en teknisk model, hvor tjenesten ikke behøver at gemme en hemmelighed, som senere kan blive stjålet eller genbrugt. For brugeren kan resultatet være et mere direkte login, men for tjenesterne kræver overgangen klare valgmuligheder om gendannelse, enhedsskift og identitetskontrol.

Passkeys kan gøre adgangskoden mindre vigtig

En nøgle kan erstatte noget man husker

En passkey bygger på et nøglepar. Den private nøgle bliver hos brugeren, mens tjenesten opbevarer den offentlige nøgle. Når login skal godkendes, bruger enheden den private nøgle til at bevise, at brugeren har adgang til de rigtige legitimationsoplysninger, uden at den private nøgle sendes til tjenesten.

Det gør passkeys relevante i mange typer digitale tjenester, også hvor login indgår i et reguleret kontoforløb. I forbindelse med casino online bør brugeren fortsat tydeligt kunne skelne mellem selve loginprocessen, identitetskontrol, kontooplysninger og en bekræftet transaktion. Pointen er ikke, at passkeys automatisk anvendes i den konkrete tjeneste, men at stærkere login ikke fjerner behovet for tydelige grænser mellem de handlinger, der foregår, efter at der er adgang til en konto.

Det samme gælder mere generelt. Et hurtigt login er kun én del af oplevelsen. Brugeren skal også kunne forstå, hvilken enhed der godkender adgangen, hvad der sker ved tab af en telefon, og hvordan en konto kan gendannes uden at gøre sikkerheden afhængig af et svagt alternativ.


Gendannelse er en del af loginoplevelsen

Passkeys reducerer behovet for at skrive en adgangskode, men de fjerner ikke spørgsmålet om, hvordan en person kan bevise sin identitet. Det bliver især tydeligt, når en bruger skifter enhed, mister adgang til sin konto eller skal genoprette sine legitimationsoplysninger.

En nyttig sproglig og teknisk ramme findes i forklaringen af digital verificering. Her beskrives verificering som en dokumenterbar kontrol af blandt andet identitet, konto, dokument eller kryptografisk nøgle. Det passer godt til passkeys, fordi teknologien netop bygger på, at systemet kan kontrollere en kryptografisk legitimationsoplysning uden at få adgang til den hemmelige nøgle bag den.

For tjenester betyder det, at gendannelse bør designes med samme omhu som det normale login. Hvis en sikker loginmetode kan omgås gennem en svag gendannelsesproces, flyttes problemet blot til et andet sted. Derfor bør brugeren kunne se, hvilken metode der bruges til at bekræfte identiteten, og hvornår en ny passkey bliver oprettet eller knyttet til kontoen.


Standarder gør adgang mere interoperabel

Passkeys er ikke bundet til én bestemt platform. FIDO Alliance beskriver dem som legitimationsoplysninger baseret på FIDO-standarder, der kan ligge på en telefon, computer eller sikkerhedsnøgle og godkendes med den samme mekanisme, som brugeren normalt anvender til at låse enheden op.

FIDO Alliances vejledning om passkeys forklarer også forskellen mellem passkeys, der synkroniseres mellem brugerens enheder, og passkeys, der er bundet til en bestemt enhed. Det er en vigtig skelnen, fordi den påvirker både brugervenlighed og gendannelse. En synkroniseret passkey kan følge brugeren til en ny enhed via den valgte kontotjeneste, mens en enhedsbundet løsning stiller andre krav til backup og adgang.

Fælles standarder gør det samtidig lettere for forskellige tjenester og enheder at understøtte den samme grundlæggende loginmodel. Brugeren behøver ikke at kende detaljerne i WebAuthn eller andre tekniske komponenter, men oplevelsen bør være genkendelig på tværs af tjenester.


Adgangskoden forsvinder ikke fra den ene dag til den anden

Passkeys betyder ikke, at adgangskoden bliver irrelevant med det samme. Mange tjenester vil i en periode tilbyde flere loginmetoder, og eksisterende konti kan fortsat have adgangskoder som en reserve. Det afgørende bliver derfor, hvordan tjenesterne håndterer overgangen.

En god implementering gør det tydeligt, hvilken loginmetode der er aktiv, hvordan en ny passkey oprettes, og hvordan brugeren kan fjerne adgang fra en enhed, der ikke længere er i brug. Den bør også tage højde for mennesker, som ikke kan eller ønsker at bruge biometrisk oplåsning, eftersom passkeys også kan godkendes med andre lokale metoder som en pinkode.

På længere sigt kan adgangskoden dermed få en mindre central rolle. Den vigtigste ændring er ikke blot, at brugeren slipper for at huske endnu en kode. Det er, at login i højere grad kan baseres på kryptografiske legitimationsoplysninger, samtidig med at tjenesterne stadig skal gøre identitet, gendannelse og efterfølgende handlinger lette at forstå.