Passkey (po polsku klucz dostępu) to sposób logowania bez hasła, oparty na kryptografii klucza publicznego i standardach FIDO2 oraz WebAuthn. Zamiast wpisywać hasło, potwierdzasz logowanie odciskiem palca, skanem twarzy lub PIN-em urządzenia. Serwis przechowuje tylko Twój klucz publiczny, a klucz prywatny nigdy nie opuszcza Twojego urządzenia ani menedżera haseł. Nie ma więc czego wykraść z bazy serwisu ani czego podać oszustowi na fałszywej stronie.
Jak działa passkey
- Rejestracja – przy tworzeniu klucza urządzenie generuje parę kluczy: prywatny zostaje u Ciebie, publiczny trafia do serwisu. Klucz jest przypisany do konkretnej domeny serwisu.
- Logowanie – serwis wysyła losowe wyzwanie. Urządzenie, po Twoim potwierdzeniu biometrią lub PIN-em, podpisuje je kluczem prywatnym.
- Weryfikacja – serwis sprawdza podpis kluczem publicznym. Nic tajnego nie jest przesyłane przez sieć.
Dlaczego passkey jest odporny na phishing
Klucz działa wyłącznie dla domeny, dla której został utworzony. Jeśli trafisz na fałszywą stronę giełdy pod podobnym adresem, przeglądarka po prostu nie zaproponuje klucza – nie ma czego „wpisać”, więc nie da się go wyłudzić. To zasadnicza różnica wobec innych metod 2FA.
| Metoda | Wyciek bazy serwisu | Fałszywa strona (phishing) | SIM swapping |
|---|---|---|---|
| Samo hasło | ryzyko, zwłaszcza przy powtarzanym haśle | hasło przechwycone | nie dotyczy |
| Hasło + kod SMS | hasło ryzykowne | kod można przechwycić w czasie rzeczywistym | kod przejęty |
| Hasło + TOTP (aplikacja) | hasło ryzykowne | kod można przechwycić w czasie rzeczywistym | odporne |
| Passkey | w bazie jest tylko klucz publiczny | klucz nie zadziała na obcej domenie | odporne |
Passkey synchronizowany i klucz sprzętowy
Passkey może być synchronizowany – przechowywany w menedżerze haseł (systemowym lub niezależnym) i dostępny na wszystkich Twoich urządzeniach zalogowanych do tego konta. Chroni to przed utratą jednego telefonu, ale bezpieczeństwo klucza zależy od konta menedżera.
Druga opcja to klucz sprzętowy – mały token USB lub NFC, w którym klucz prywatny jest zapisany na stałe i nie da się go skopiować. To najwyższy poziom ochrony, ale wymaga posiadania co najmniej dwóch kluczy: jednego do codziennego użytku i zapasowego w bezpiecznym miejscu.
Przenoszenie passkeys między menedżerami było długo kłopotliwe. FIDO Alliance opracowała standard bezpiecznej wymiany danych logowania (Credential Exchange), który stopniowo wdrażają systemy operacyjne i menedżery haseł.
Passkey na giełdach kryptowalut
Coraz więcej giełd, brokerów i portfeli obsługuje passkeys – do logowania, a czasem także do potwierdzania wypłat. Zakres bywa różny: w jednym serwisie passkey zastępuje hasło, w innym jest tylko jedną z metod drugiego składnika. Warto sprawdzić, czy po jego dodaniu serwis nadal pozwala logować się „starą” metodą – słabsza furtka obniża całą ochronę. Passkey chroni dostęp do konta, a nie środki w portfelu self-custody – tam nadal kluczowa jest fraza seed.
Przykład
Załóżmy, że trzymasz na giełdzie 15 000 zł i dostajesz e-mail „Wykryto podejrzane logowanie – zweryfikuj konto”. Link prowadzi na stronę łudząco podobną do giełdy. Przy haśle i kodzie SMS oszust w czasie rzeczywistym przekazuje oba na prawdziwą stronę i przejmuje sesję. Przy passkey przeglądarka nie znajduje klucza dla fałszywej domeny – nie masz czego podać, a próba kończy się niczym.
Kopia zapasowa i utrata urządzenia
- Zabezpiecz konto menedżera haseł – mocne hasło, własne 2FA, kody odzyskiwania zapisane offline.
- Dodaj drugi passkey – np. na klucz sprzętowy lub drugie urządzenie – w każdym ważnym serwisie.
- Sprawdź ścieżkę odzyskiwania konta w serwisie. Jeśli po utracie klucza wystarczy SMS, to SMS jest najsłabszym ogniwem.
- Po utracie urządzenia usuń jego klucze w ustawieniach bezpieczeństwa serwisów i menedżera.
Najczęstsze błędy
- Jeden klucz sprzętowy bez zapasowego.
- Pozostawienie słabego odzyskiwania konta przez SMS lub e-mail.
- Słabo zabezpieczone konto menedżera, w którym są wszystkie passkeys.
- Przekonanie, że passkey chroni przed złośliwym oprogramowaniem na urządzeniu lub przed podpisaniem złej transakcji.
Perspektywa tradera
Konto na giełdzie to Twój kapitał roboczy, a przejęcie go oznacza stratę, której nie ograniczy żaden stop loss. Passkey usuwa najczęstszą drogę ataku – wyłudzenie danych przez fałszywą stronę. Połącz go z białą listą adresów wypłat, osobnym adresem e-mail do giełd i zasadą, że środków długoterminowych nie trzymasz na giełdzie.
Najczęstsze pytania
Czy passkey zastępuje 2FA?
Często tak – łączy coś, co masz (urządzenie z kluczem), z czymś, czym jesteś lub co wiesz (biometria, PIN). Niektóre serwisy traktują go jednak tylko jako drugi składnik obok hasła.
Czy serwis widzi mój odcisk palca?
Nie. Biometria tylko odblokowuje klucz na Twoim urządzeniu. Serwis dostaje podpis kryptograficzny.
Co się stanie, gdy zgubię telefon?
Jeśli passkeys są synchronizowane, odzyskasz je na nowym urządzeniu po zalogowaniu do menedżera. Jeśli klucz był tylko na zgubionym sprzęcie, potrzebujesz zapasowego klucza lub procedury odzyskiwania konta.
Czy passkey chroni przed wszystkimi atakami?
Nie. Chroni przed phishingiem i wyciekiem haseł, ale nie przed złośliwym oprogramowaniem przejmującym sesję ani przed zatwierdzeniem przez Ciebie złej operacji.
Czy passkey zastąpi frazę seed?
Nie. Passkey służy do logowania do serwisów. Fraza seed odtwarza portfel self-custody i nadal wymaga osobnej ochrony.
Tekst ma charakter edukacyjny i nie stanowi rekomendacji inwestycyjnej.


