Passkeys slår phishing – men kontogendannelse er det svage led

|Forfatter: QUASA's redaktion|6 min. læsning| 1
Passkeys slår phishing – men kontogendannelse er det svage led

Passkeys giver stærkere beskyttelse end adgangskoder mod klassisk phishing, fordi en falsk hjemmeside ikke kan få brugeren til at aflevere en adgangskode, som kan bruges på den rigtige. FIDO Alliances forklaring beskriver, hvordan tjenesten opbevarer en offentlig nøgle, mens den private nøgle bruges til at godkende login fra brugerens enhed uden at blive sendt til hjemmesiden. Det fjerner også risikoen for, at en delt adgangskode stjæles fra netop den tjenestes database.

Passkeys kan samtidig gøre det daglige login enklere, fordi du godkender med enhedens pinkode eller biometri i stedet for at indtaste en adgangskode. Men sikkerheden for hele kontoen afhænger også af, hvad der sker, hvis du mister enheden. En synkroniseret passkey kan være tilgængelig på en anden enhed; ellers bliver en registreret reserve eller tjenestens kontogendannelse afgørende.

Fra oprettelse til dagligt login

En adgangskode er en hemmelighed, som du og tjenesten i praksis deler: Du indtaster den, og tjenesten kontrollerer den. En unik adgangskode i en adgangskodeadministrator mindsker risikoen ved genbrug, men den kan stadig skrives ind på en overbevisende falsk loginsside. Ved oprettelse af en passkey dannes der i stedet et nøglepar til kontoen. Tjenesten får den offentlige nøgle, mens den private nøgle forbliver under kontrol af den enhed eller udbyder, hvor passkeyen opbevares.

Ved login sender tjenesten en udfordring, som godkendes med den private nøgle. Passkeyen er knyttet til tjenestens domæne, så den almindelige kopi af en loginsside ikke kan få et brugbart svar til det rigtige domæne. Enhedens pinkode eller biometri giver lokalt lov til at bruge nøglen; fingeraftrykket bliver ikke en ny hemmelighed, som hjemmesiden modtager. Den praktiske forskel er, at du normalt kan logge ind med den metode, du allerede bruger til at låse din egen enhed op.

Hvor phishingbeskyttelsen stopper

Domænebindingen gør den klassiske fælde med et falsk link langt mindre effektiv, men den beskytter ikke automatisk alle andre dele af loginmiljøet. En sikkerhedsanalyse af FIDO2 afprøvede blandt andet en kompromitteret autentifikator, der oprettede nøgler kendt af angriberen, og et angreb, hvor browserens tillid til certifikater blev ændret. Forskerne vurderede, at angrebene krævede betydeligt større indsats og flere ressourcer end traditionel phishing mod adgangskoder.

Det er en vigtig afgrænsning ved sammenligningen: Passkeyen sikrer selve godkendelsen, men en kompromitteret enhed eller en allerede overtaget session er andre problemer. Hvis tjenesten fortsat tillader login med adgangskode, er den vej også åben for et angreb. At tilføje en passkey forbedrer derfor ikke nødvendigvis alle kontoens adgangsveje på én gang; det afhænger af, hvilke alternativer tjenesten beholder, og hvordan de er beskyttet.

Synkronisering og delte enheder

En synkroniseret passkey kan følge med til andre enheder, der bruger samme passkey-udbyder. Det gør tabet af én telefon lettere at håndtere, hvis du stadig har adgang til en anden enhed eller kan få adgang til dine nøgler på en ny. En enhedsbundet passkey, eksempelvis på en fysisk sikkerhedsnøgle, bliver derimod på den pågældende enhed. Den kan være en uafhængig reserve, men kun på konti, hvor du har registreret den som loginmiddel på forhånd.

For et konkret eksempel beskriver Apples beskrivelse af passkeys, at nøgler i iCloud-nøglering synkroniseres mellem brugerens enheder og kan gendannes, selv hvis alle enheder er mistet. Gendannelsen kræver blandt andet adgang til kontoen, kontrol via et registreret telefonnummer og en enhedskode. Det viser både fordelen ved synkronisering og den nye afhængighed: Adgangen til nøgleudbyderen og dens gendannelsesproces bliver en del af kontoens sikkerhed.

Et skift mellem telefonplatforme kan også kræve planlægning. En passkey i en adgangskodeadministrator, der fungerer på begge platforme, kan følge med gennem den samme udbyder; ellers kan en gammel enhed bruges til at logge ind og oprette en ny passkey, mens du stadig har den. På en delt enhed bør hver person have sin egen profil og sine egne loginmidler. En passkey, som ligger i en fælles profil, kan ellers blive tilgængelig for andre, der bruger den profil.

Når kontoen skal gendannes

Hvis du stadig kan logge ind fra en anden enhed med en synkroniseret passkey, er der normalt ikke tale om at gendanne kontoen hos selve tjenesten. Mister du både enhederne og adgangen til nøgleudbyderen, må du bruge en allerede registreret reserve eller tjenestens procedure for at få adgang igen. Her kan to konti med samme passkey-teknologi være meget forskellige: Den ene kan kræve en stærk reserve, mens den anden giver adgang gennem en mailadresse eller et telefonnummer.

NISTs retningslinjer for digital autentifikation peger på gendannelse af synkroniserede nøgler via en skykonto som en mulig svaghed og beskriver særskilte krav til beskyttelse af synkronisering og gendannelse. Retningslinjerne er en teknisk målestok, ikke regler for alle danske forbrugertjenester. Det afgørende spørgsmål for en bestemt konto er, hvem der kan få tilføjet et nyt loginmiddel, og hvad tjenesten kræver for at tillade det.

En gammel adgangskode eller adgang til en mailkonto kan redde dig fra at være låst ude, men kan også sænke beskyttelsen, hvis den vej er lettere for en angriber at overtage. Omvendt kan en passkey, som kun findes på én mistet enhed, give et alvorligt adgangsproblem uden en fungerende reserve. Derfor skal bekvemmelighed og sikkerhed vurderes sammen: Hvordan kommer du ind igen, og hvor svært er det for andre at bruge samme vej?

Et gradvist skift giver plads til reelle begrænsninger

Understøttelsen er ujævn. En kortlægning af 100.000 højt rangerede websites, baseret på en liste fra marts 2025, fandt passkey-understøttelse hos 20 procent af de øverste 100 mod 6,9 procent blandt sider rangeret fra 50.000 til 100.000. Målingen omfatter også login via eksterne identitetsudbydere, hvor passkeyen bruges hos udbyderen frem for direkte hos websitet. Resultatet beskriver tilgængelige loginmuligheder på de sider, målingen kunne undersøge, ikke hvor mange brugere der faktisk benytter passkeys.

Det taler for at skifte konto for konto. Begynd med en vigtig tjeneste, hvor du kan se dens passkey-indstillinger, og opret en passkey på din egen enhed. Registrer derefter en uafhængig reserve, hvis tjenesten tillader det, og prøv login fra en anden af dine enheder, mens du stadig har adgang til den første. Gennemgå til sidst, om den gamle adgangskode fortsat virker, og hvordan kontoen kan gendannes. Hvis adgangskoden bliver stående, bør den fortsat være unik og stærk. Gentag først skiftet på andre konti, når deres muligheder for login og reserveadgang er tydelige.

Del:

Tilmeld dig vores nyhedsbrev

Få de seneste nyheder om Web3, AI og krypto direkte i din indbakke.

0