Vývoj autentifikace: srovnání silných hesel a bezheslové technologie passkeys

Evolúcia autentifikácie: Komparácia silných hesiel a bezheslovej technológie Passkeys

Od „silných hesel“ k passkeys

Silná hesla byla po desetiletí základním pilířem digitální bezpečnosti. Přesto zůstávají nejčastější příčinou kompromitace účtů – ne proto, že by selhávala kryptografie, ale proto, že selhává lidský faktor a celý ekosystém kolem hesel: opakované používání, phishing, úniky databází a nedostatečná bezpečnostní hygiena. Passkeys (klíče bez hesla) představují praktickou realizaci vize „bez hesel“, která využívá veřejné klíče, hardwarové zabezpečení a biometrické odemykání. Tento článek vysvětluje rozdíly a důsledky z hlediska bezpečnosti a soukromí a nabízí plán migrace.

Co rozumíme pojmem „silné heslo“

Silné heslo je dlouhé, náhodné a jedinečné pro každý účet. Obvykle má 16 a více znaků a používá kombinaci písmen, číslic a symbolů. Klíčové je, aby nevzniklo z snadno odhadnutelných vzorců (Pa$$word123) a nebylo opakovaně používáno napříč službami. V praxi to znamená používat generátor hesel a správce hesel.

Slabiny modelu založeného na heslech

  • Phishing a sociální inženýrství: Útočník může uživatele přesvědčit, aby zadal heslo na falešné stránce.
  • Úniky databází: I když jsou hesla hashovaná, slabá hesla lze „prolomit“ slovníkovými útoky a útoky hrubou silou.
  • Opakované používání: Kompromitace jednoho účtu často ohrozí i další účty.
  • Různá zařízení a sdílení: Zadávání dlouhých hesel na mobilních telefonech je nepraktické, což vede ke zkracování nebo obcházení pravidel.
  • Obcházení MFA: SMS kódy a některé formy 2FA jsou náchylné k útokům typu SIM swapping, prompt bombing a man-in-the-middle.

Co jsou passkeys a proč vznikly

Passkeys jsou přihlašovací údaje založené na asymetrické kryptografii (páru soukromého a veřejného klíče), které spravuje zařízení uživatele. Ověření probíhá podpisem výzvy (challenge) soukromým klíčem, přičemž službě se nikdy neposílá tajemství, které by bylo možné zneužít. Identita uživatele se potvrzuje lokálně (např. otiskem prstu, obličejem nebo PINem zařízení), takže není třeba pamatovat si ani zadávat heslo.

Jak passkeys fungují na pozadí

  1. Registrace: Služba požádá zařízení o vytvoření páru klíčů. Veřejný klíč uloží server, soukromý zůstává bezpečně uložen v zařízení (nebo v jeho bezpečnostním modulu).
  2. Přihlášení: Server odešle výzvu. Zařízení ověří, že doména odpovídá původu registrace (ochrana před phishingem), vyžádá si lokální odemknutí (biometrii/PIN) a podepíše výzvu soukromým klíčem.
  3. Ověření: Server ověří podpis veřejným klíčem. Pokud podpis souhlasí a kontext je správný, přihlášení proběhne úspěšně – bez hesla.

Bezpečnostní přínosy passkeys

  • Odolnost vůči phishingu: Vazba na konkrétní doménu znemožňuje použít klíč na falešné stránce.
  • Žádné sdílené tajemství: Soukromý klíč nikdy neopustí zařízení – na serveru není co „uniknout“.
  • Silné kryptografické vlastnosti: Náhodné, dlouhé klíče bez vzorců a bez rizika opakovaného použití.
  • Přirozená forma druhého faktoru: Biometrie nebo PIN zařízení fungují jako „něco, co máte“ + „něco, čím jste nebo co znáte“.

Vliv na soukromí a minimalizaci údajů

Passkeys snižují množství osobních údajů, které musí služba zpracovávat: už nemusí pracovat s hesly, jejich změnami, historií ani pravidly složitosti. Ověření probíhá lokálně a serveru stačí veřejný klíč a identifikátor. Správná implementace zároveň minimalizuje možnosti sledování napříč službami – každý účet má vlastní klíč. Při synchronizaci mezi zařízeními však vstupuje do hry poskytovatel ekosystému; proto je důležité rozumět tomu, jak a kde se klíče zálohují a šifrují.

Porovnání: silná hesla vs. passkeys

Aspekt Silná hesla Passkeys
Odolnost vůči phishingu Nízká až střední (závisí na uživateli a 2FA) Vysoká (vazba na doménu, bez zadávání)
Úniky serverových databází Riziko prolomení hashů Na serveru není žádné sdílené tajemství
Použitelnost Pamatování/zadávání, správci hesel, resetování Biometrie/PIN, kliknutí a hotovo
Vícefaktorové ověřování Často doplňkově (SMS/TOTP/U2F) Vestavěné (zařízení + biometrie)
Obnovení přístupu Reset přes e-mail/SMS (zranitelný) Obnovení zařízení, synchronizace, zálohy, obnovovací kódy
Správa v organizaci Pravidla, výjimky, audit hesel Pravidla pro klíče, správa zařízení, bezpečnostní klíče FIDO

Omezení a praktické výzvy passkeys

  • Ekosystém a přenositelnost: Synchronizace mezi platformami se zlepšuje, v některých případech však organizace stále volí přenosné bezpečnostní klíče (FIDO) namísto výhradně „platformových“ passkeys.
  • Obnovení a ztráta zařízení: Je potřeba plán obnovy (záložní zařízení, hardwarový klíč, obnovovací kódy).
  • Offline a speciální prostředí: V izolovaných sítích nebo při vysokém riziku je vhodná kombinace s hardwarovými tokeny.
  • Firemní identity a sdílené účty: Sdílení passkey je nežádoucí; pro týmový přístup je třeba delegování správy nebo poskytovatelé identit.

Hesla zatím nevymírají: rozumný přechod

Realita je hybridní. Ne všechny služby dnes passkeys podporují a ne každá organizace je na ně připravena. Nadcházející roky budou ve znamení souběžného využívání obou možností: kde je to možné, aktivujte passkeys; jinde ponechte hesla s přísnými pravidly a silným 2FA (upřednostňujte TOTP nebo bezpečnostní klíče před SMS).

Doporučení pro jednotlivce

  1. Zapněte passkeys všude, kde jsou podporovány, a uložte je v důvěryhodném ekosystému nebo ve správci hesel, který passkeys podporuje.
  2. Mějte alespoň jedno záložní řešení: druhé zařízení nebo fyzický bezpečnostní klíč a bezpečně uložené obnovovací kódy.
  3. U zbývajících účtů používejte dlouhá náhodná hesla a TOTP (aplikaci) místo SMS.
  4. Buďte obezřetní vůči podvodným výzvám ke schválení nebo k „ověření účtu“ mimo legitimní doménu.

Doporučení pro organizace

  • Strategická politika: Definujte cílový stav „passwordless preferred“ a harmonogram migrace podle rizikovosti systémů.
  • Poskytovatel identity: Zaveďte IdP se standardem WebAuthn/FIDO2 a pravidly pro platformové i roamingové autentizátory.
  • Správa zařízení: Nástroje MDM/EMM pro vynucení biometrie/PINu, šifrování a zálohování klíčů.
  • Záložní mechanismy: Fyzické bezpečnostní klíče pro správce a účty s vysokými oprávněními; jasný proces obnovení identity.
  • Školení uživatelů: Zaměřte se na rozpoznávání phishingu a správné potvrzení přihlášení pouze na správné doméně.
  • Audit a monitorování: Zaznamenávejte typy přihlášení (heslo vs. passkey), neúspěšné pokusy a anomálie.

Implementační detaily pro techniky

  • Integrace WebAuthn: Používejte ověřování vázané na původ (origin-bound), správu relací a vazbu na doménu/subdoménu.
  • Tok UI/UX: Jako hlavní možnost nabídněte „Přihlásit se pomocí passkey“ a kvůli zpětné kompatibilitě umožněte „použít jiný způsob“.
  • Detekce schopností: Ve výchozím nastavení upřednostňujte passkeys, ale zjišťujte dostupné autentizátory a zobrazujte odpovídající možnosti.
  • Obnovení: Vícekrokové ověření identity (např. ověření dokladu, stávajících faktorů, schválení správcem) namísto slabého resetování přes e-mail.
  • Ochrana soukromí: Minimalizujte zaznamenávání osobních údajů, neukládejte biometrická data na straně serveru; biometrie zůstává v zařízení.

Speciální scénáře a doporučené postupy

  • Účty s vysokými oprávněními (DevOps, správci domény): Vyžadujte alespoň dva nezávislé autentizační faktory; primární passkey + záložní hardwarový klíč.
  • Regulovaná odvětví: Slaďte postupy s požadavky na silné ověřování a auditovatelnost; passkeys usnadňují dodržování principů minimalizace údajů.
  • Vzdálená práce a prostředí BYOD: Stanovte standardy pro registraci zařízení, oddělení soukromých a firemních identit a bezpečné odebrání zařízení ze správy.

Nejčastější otázky (FAQ)

Co když ztratím telefon? Použijte záložní zařízení nebo fyzický klíč a postup pro obnovení identity. Proto je důležité mít plán obnovy předem.

Může mě služba sledovat prostřednictvím passkeys? Každá služba získá jedinečný veřejný klíč; správně implementované passkeys nevytvářejí univerzální identifikátor napříč weby.

Potřebuji ještě správce hesel? Ano, dočasně pro starší účty a tajné údaje (klíče API). Mnohé správce hesel již passkeys podporují a sjednocují jejich správu.

Je biometrie povinná? Ne. Biometrie je pohodlný lokální faktor „odemknutí“; alternativou je PIN zařízení.

Praktický plán migrace

  1. Určete kritické účty a aktivujte passkeys všude, kde jsou podporovány.
  2. Nastavte záložní faktory (druhé zařízení, bezpečnostní klíč, obnovovací kódy).
  3. U ostatních účtů přesuňte hesla do správce hesel, zapněte TOTP a průběžně sledujte, zda jsou passkeys k dispozici.
  4. Upravte pravidla: upřednostňujte passkeys, omezte resetování přes e-mail a vynucujte metody odolné vůči phishingu.

Kam se svět posouvá

Svět se posouvá od znalosti tajemství (hesel) k prokazování vlastnictví a kontextu (passkeys). Výsledkem je vyšší bezpečnost, méně údajů, které je třeba zpracovávat, a jednodušší uživatelská zkušenost. Hesla budou ještě nějakou dobu existovat, jejich role se však zmenší – a tam, kde jde o soukromí a bezpečnost, je to dobrá zpráva.