
Passkey, nebo heslo: ochranu může zrušit slabá obnova účtu

Pro osobní účet je přístupový klíč zpravidla lepší volbou než heslo: při přihlášení lépe odolává phishingu a není třeba jej opisovat do formuláře. Výhoda ale platí pro tuto konkrétní cestu do účtu. Pokud služba dál přijímá heslo nebo dovoluje slabou obnovu, může útočník využít právě náhradní cestu.
Při rozhodování proto záleží také na tom, kde bude klíč uložen, jak se dostane na nové zařízení a co nastane po ztrátě telefonu. Synchronizovaný klíč usnadňuje výměnu zařízení; klíč vázaný na jediné zařízení vyžaduje připravenou zálohu. Bezpečnost celého účtu nakonec určuje i způsob, kterým služba dovolí přístup obnovit.
Co passkey mění při phishingu
Heslo lze zadat do podvrženého formuláře a útočník je pak může zkusit na skutečné službě. Passkey funguje jinak: podle vysvětlení FIDO Alliance používá dvojici kryptografických klíčů, z nichž soukromý zůstává u uživatele a služba ověřuje odpověď pomocí veřejného klíče. Klíč je určen pro konkrétní službu, takže běžná napodobenina její přihlašovací stránky z uživatele nevyláká použitelný přihlašovací údaj.
Uživatel přihlášení obvykle schvaluje odemčením telefonu, počítače nebo bezpečnostního klíče. Otisk prstu či rozpoznání obličeje slouží k místnímu ověření; biometrické údaje se službě neposílají. Přístupový klíč může být synchronizovaný mezi zařízeními nebo vázaný na jediné zařízení. V obou případech odpadá potřeba pamatovat si pro danou službu další heslo.
Odolnost proti phishingu má své hranice. Analýza útoků na FIDO2 hodnotila mimo jiné scénáře s kompromitovaným ověřovacím zařízením a upraveným prostředím prohlížeče. Autoři uzavírají, že ochrana proti phishingu z velké části obstojí a úspěšné útoky vyžadují podstatně více prostředků než u tradičního přihlášení heslem. To je rozdíl v náročnosti útoku, nikoli záruka bezpečí při ovládnutí samotného zařízení.
Nové zařízení: rozhoduje způsob uložení
Synchronizovaný passkey se může objevit na novém telefonu či počítači po nastavení stejného poskytovatele klíčů a přihlášení k jeho účtu. Pohodlí tedy závisí na dostupnosti tohoto poskytovatele a na jeho vlastním postupu pro přidání zařízení. Při přechodu mezi různými systémy může být důležité, zda poskytovatel funguje na obou; samotná podpora passkeys na novém telefonu přenos uložených klíčů nezaručuje.
Má-li uživatel stále původní telefon, může u podporovaného přihlášení potvrdit vstup na jiném zařízení jeho prostřednictvím a poté si na novém zařízení zřídit další klíč. Passkey vázaný na jeden telefon se naproti tomu sám nesynchronizuje. Přístup z nového zařízení pak zajistí jiný předem zaregistrovaný klíč, fyzický bezpečnostní klíč nebo postup obnovy dané služby.
Heslo je v tomto ohledu snadno přenosné: lze je napsat téměř na jakémkoli zařízení. Stejná vlastnost umožňuje jeho zadání na falešném webu. Kdo mění telefon, měl by proto ještě s původním zařízením zjistit, zda se jeho klíče synchronizují a zda má k účtu další použitelnou cestu.
Ztráta telefonu: klíče a účet se obnovují zvlášť
Ztráta telefonu nemusí znamenat ztrátu přístupu. Pokud se klíč synchronizoval a uživatel se dostane ke svému poskytovateli z dalšího zařízení, může jej znovu použít. U klíče uloženého pouze na ztraceném telefonu pomůže další předem registrovaný prostředek. Samostatný fyzický bezpečnostní klíč je jednou z možností tam, kde jej služba přijímá.
Je nutné rozlišit dvě obnovy. Obnova u poskytovatele klíčů vrací přístup k synchronizovaným passkeys; obnova u webové služby vrací přístup ke konkrétnímu účtu, když žádný použitelný klíč nezůstal. Úspěch první cesty závisí na zabezpečení účtu poskytovatele, druhé na pravidlech služby. Při ztrátě všech zařízení může být rozhodující právě druhá cesta.
Doporučení FIDO Alliance k obnově uvádí, že záložní ověření u klíčů vázaných na zařízení může umožnit registraci nového klíče a že obnova obecně nemá stát na slabších faktorech než obnovovaný prostředek. Pro uživatele z toho plyne praktický rozdíl: předem připravený další klíč zachová silné přihlášení, zatímco improvizovaná obnova může ochranu účtu snížit.
Kdy silné přihlášení obejde slabá záloha
Zapnutí passkey samo nemusí odstranit staré způsoby přístupu. Nápověda k účtu Google uvádí, že přidání přístupového klíče nemění ani neodstraňuje dosavadní přihlašovací a obnovovací faktory; možnost přihlásit se heslem zůstává. Jde o pravidla konkrétní služby, nikoli o vlastnost, kterou musí mít všechny účty s passkey.
Pokud jiná služba dovolí vstup pouhým heslem, útočník nemusí napadat přístupový klíč: může se zaměřit na heslo. Podobná otázka vzniká u tlačítka pro případ ztráty zařízení. Jestliže lze přes slabě chráněný e-mail nebo telefonní číslo převzít účet a přidat vlastní klíč, odolnost běžného přihlášení proti phishingu celý účet nezachrání. Záleží také na ověření při přidávání a odebírání klíčů.
Weby se v těchto pravidlech liší. Studie představená na USENIX Security 2026 analyzovala správu passkeys na 872 webech a při podrobnějším bezpečnostním hodnocení 103 webů našla kritické útoky u 18 z nich. Popsané útoky souvisely s provedením služeb a mohly vést k převzetí účtu, odstranění klíčů nebo zablokování uživatele. Samotná nabídka přihlášení pomocí passkey proto neříká, jak dobře služba chrání ostatní operace s účtem.
Volba podle typu účtu
Rozumná volba se mění podle toho, kdo účet používá a jak vážné by bylo jeho převzetí. U každé z následujících situací je důležité počítat s falešnou přihlašovací stránkou, novým zařízením, ztrátou telefonu i záložní obnovou. Dostupné možnosti vždy určuje konkrétní služba.
- Běžný osobní účet: Synchronizovaný passkey obvykle spojuje pohodlné přihlášení na vlastních zařízeních s ochranou proti vylákání hesla. Při výměně telefonu může klíč zpřístupnit stejný poskytovatel; při ztrátě pomůže další zařízení, na němž je dostupný. Pokud zůstává záložní heslo, má být jedinečné a silné. Stejnou pozornost si zaslouží e-mail, přes který lze účet obnovit.
- Účet používaný více lidmi: Sdílené heslo lze předat dál a jeho změna zasáhne všechny uživatele. Passkey na jediném společném telefonu zase váže přístup k tomuto zařízení a k lidem, kteří je mohou odemknout. Pokud to služba umožňuje, vhodnější jsou samostatné účty či přístupy pro jednotlivé lidi s vlastními klíči a právy. Ztráta telefonu pak nemusí vyvolat obnovu společného účtu za všechny; záložní přístup musí být připraven pro oprávněné osoby.
- Vysoce rizikový účet: U hlavního e-mailu, správy dalších účtů nebo účtu s významnými penězi stojí za zvážení klíč vázaný na zařízení či fyzický bezpečnostní klíč a další nezávislý klíč jako záloha. Pokud služba dovoluje vypnout přihlášení heslem, odpadne tato cesta pro jeho vylákání. Před spoléháním na takové nastavení je však nutné zjistit, kdo může schválit nové zařízení, obnovit účet nebo přidat další klíč. Slabší pravidla pro tyto kroky by zamýšlenou ochranu omezila.
Přečtěte si také:
Související články


Signal, nebo WhatsApp: zprávy šifrují oba, metadata je rozdělují

AI zkracuje přípravu útoku na sekundy, staré chyby ale stále vítězí

Záloha proti ransomwaru: synchronizovaná kopie může zmizet s originálem

Bitwarden, nebo 1Password: nižší cena neřeší způsob obnovy

Vlastní n8n bez otevřených dveří: HTTPS nestačí jako jediná ochrana
Přihlaste se k odběru newsletteru
Nejnovější zprávy ze světa Web3, AI a kryptoměn přímo do vaší schránky.