Passkeys: jak działa logowanie bez hasła
Passkeys to sposób logowania, w którym nie ma hasła do zapamiętania, wpisania ani wykradzenia. Zamiast ciągu znaków Twoje konto chroni klucz kryptograficzny zapisany w telefonie, laptopie albo menedżerze haseł, a Ty potwierdzasz logowanie odciskiem palca, skanem twarzy lub PIN-em urządzenia. Brzmi jak drobna kosmetyka, a jest zmianą fundamentu: nie da się wyłudzić czegoś, czego użytkownik nigdy nie widzi i nie może przepisać na fałszywej stronie. To nie jest już technologia z zapowiedzi. Według FIDO Alliance w 2026 roku na świecie używanych jest około 5 miliardów kluczy dostępu.
Czym są passkeys i jak to działa pod spodem
Kiedy zakładasz klucz dostępu w jakimś serwisie, Twoje urządzenie generuje parę kluczy: prywatny i publiczny. Klucz publiczny trafia na serwer serwisu. Klucz prywatny nigdy nie opuszcza bezpiecznego magazynu na Twoim sprzęcie (Secure Enclave w iPhonie, moduł TPM w laptopie, sprzętowy klucz USB).
Przy logowaniu serwis wysyła losowe wyzwanie. Urządzenie podpisuje je kluczem prywatnym, ale dopiero po tym, jak potwierdzisz swoją obecność biometrią albo PIN-em. Serwis weryfikuje podpis kluczem publicznym i wpuszcza Cię do środka.
Dwie konsekwencje są tu kluczowe. Po pierwsze, w bazie danych serwisu nie ma nic, co dałoby się użyć do zalogowania. Wyciek bazy oznacza wyciek kluczy publicznych, czyli informacji bezużytecznej dla atakującego. Po drugie, biometria zostaje na urządzeniu. Allegro, które udostępniło klucze dostępu polskim użytkownikom, formułuje to wprost: serwis nie ma dostępu do Twoich danych biometrycznych ani do PIN-u, dostaje wyłącznie potwierdzenie, że weryfikacja się powiodła.
Dlaczego phishing przestaje działać
Klucz dostępu jest przypisany do konkretnej domeny. Jeśli klikniesz w link prowadzący na allegr0.pl zamiast allegro.pl, przeglądarka po prostu nie znajdzie pasującego klucza i nie zaproponuje logowania. Nie ma momentu, w którym możesz się pomylić, bo nie ma nic do wpisania. Odporność na phishing nie wynika tu z Twojej czujności, tylko z konstrukcji protokołu WebAuthn, który stoi za passkeys.
To zasadnicza różnica wobec kodów SMS i aplikacji z kodami jednorazowymi. Kod z SMS-a możesz przepisać na stronie oszusta, a przy okazji jest podatny na przejęcie numeru. Klucz prywatny nie da się przepisać, bo go nie zobaczysz.
Passkeys w liczbach: co pokazują dane dostawców
Argument “bezpieczniejsze” bywa pusty, więc warto sięgnąć po dane firm, które obsługują to na skalę setek milionów kont.
Microsoft, który od 1 maja 2025 roku zakłada nowe konta osobiste jako “passwordless by default” (bez hasła domyślnie), podaje, że użytkownicy logujący się kluczem dostępu są około trzy razy skuteczniejsi w dostaniu się na swoje konto niż użytkownicy haseł: około 98 procent udanych prób wobec około 32 procent. Samo logowanie kluczem jest według Microsoftu ośmiokrotnie szybsze niż hasło z dodatkowym składnikiem MFA.
Skala adopcji też przestała być niszowa. W raporcie ogłoszonym na World Passkey Day 2026 FIDO Alliance podaje, że 90 procent badanych zna już passkeys, 75 procent włączyło klucz dostępu na przynajmniej jednym koncie, a 49 procent używa go regularnie tam, gdzie jest dostępny. Po stronie firm 68 procent organizacji wdrożyło klucze dostępu dla pracowników albo jest w trakcie wdrożenia. Badanie objęło 11 tysięcy konsumentów i 1400 decydentów w dziesięciu krajach.
Zwróć uwagę, czego w tych danych nie ma: Polski. Badanie FIDO nie obejmowało polskiego rynku, więc nie przenoś tych odsetków wprost na swoich klientów. Kierunek jest jednak jednoznaczny.
Gdzie już dziś włączysz klucze dostępu
Wsparcie po stronie systemów jest kompletne: Android, iOS, Windows, macOS oraz wszystkie główne przeglądarki obsługują passkeys natywnie. Klucze synchronizują się przez Menedżera haseł Google, pęk kluczy iCloud albo niezależny menedżer, taki jak 1Password czy Bitwarden.
Po stronie serwisów wygląda to następująco:
- Konta platformowe: Google, Microsoft i Apple obsługują klucze dostępu od dawna, w przypadku Microsoftu nowe konta są bezhasłowe domyślnie.
- Polski e-commerce: Allegro pozwala włączyć klucz dostępu w ustawieniach konta, w sekcji Bezpieczeństwo, w zakładce “Klucze dostępu”. Logowanie hasłem pozostaje dostępne równolegle.
- Praca: Microsoft Entra ID pozwala firmom wymusić logowanie odporne na phishing na stacjach z Windowsem, bez pytania o hasło.
Jeśli prowadzisz własny sklep, potraktuj to jak element tej samej warstwy zaufania co płatności i logistyka. Konto klienta, które da się przejąć wyłudzonym hasłem, jest problemem sprzedawcy, nie tylko kupującego. Większość platform e-commerce oferuje passkeys jako opcję logowania albo dodatek, warto to sprawdzić przy wyborze platformy.
Czego passkeys nie rozwiązują
Uczciwy obraz wymaga wymienienia słabych punktów, bo entuzjaści zwykle je pomijają.
Utrata urządzenia. Jeśli klucz istnieje wyłącznie na jednym telefonie i telefon przepadnie, tracisz drogę wejścia. Dlatego niemal wszyscy dostawcy synchronizują klucze w chmurze, a bezpieczeństwo Twojego konta sprowadza się wtedy do bezpieczeństwa konta Apple lub Google. Zabezpiecz je najmocniej, jak potrafisz.
Uzależnienie od ekosystemu. Przez lata przeniesienie kluczy z jednego menedżera do drugiego było niemożliwe. To się właśnie zmienia. FIDO Alliance zatwierdziła Credential Exchange Format jako proponowany standard w sierpniu 2025 roku, a pierwsze wdrożenia protokołu Credential Exchange Protocol pojawiły się w iOS 26 i macOS 26 oraz w kilku menedżerach haseł. Na razie transfery działają lokalnie, na jednym urządzeniu. Pełna przenośność między platformami dopiero nadchodzi.
Awaryjne wejście na konto. Serwisy nadal muszą oferować odzyskiwanie dostępu, najczęściej mailem. Jeśli ta ścieżka jest słaba, klucz dostępu chroni frontowe drzwi, a atakujący wchodzi oknem. Włącz passkey także na skrzynce pocztowej.
Hasła nie znikną z dnia na dzień. Przez lata będziesz miał konta jednego i drugiego typu. Menedżer haseł nadal jest potrzebny.
Jak zacząć w kwadrans
Zrób to w kolejności ryzyka, nie wygody. Zacznij od konta, które odblokowuje wszystkie inne.
- Skrzynka pocztowa. Włącz klucz dostępu na koncie Google lub Microsoft. To jest konto, przez które przechodzi reset haseł do reszty Twojego cyfrowego życia.
- Menedżer haseł. Zabezpiecz go kluczem, jeśli wspiera tę metodę.
- Bank i e-commerce. Sprawdź ustawienia bezpieczeństwa w bankowości i na Allegro.
- Zostaw sobie zapasowe wejście. Zarejestruj klucz na drugim urządzeniu albo wygeneruj kody zapasowe i wydrukuj je.
- Nie usuwaj hasła od razu. Poczekaj kilka tygodni, aż logowanie kluczem wejdzie Ci w nawyk na wszystkich sprzętach, których używasz.
Cała operacja na jednym koncie to zwykle trzy kliknięcia i jedno dotknięcie czytnika linii papilarnych. Trudność jest zerowa, opór wynika z przyzwyczajenia.
Passkeys nie są modą ani kolejną warstwą utrudnień doklejoną do logowania. To pierwsza od trzydziestu lat propozycja, która usuwa sam mechanizm będący źródłem większości przejęć kont: sekret, który użytkownik zna i może komuś oddać. Warto sprawdzić szczegóły u źródła, w dokumentacji FIDO Alliance oraz w pomocy Allegro.
Najczęściej zadawane pytania
Dlaczego passkeys są odporne na phishing?
Klucz dostępu jest przypisany do konkretnej domeny, więc na sfałszowanej stronie w rodzaju allegr0.pl przeglądarka po prostu nie znajdzie pasującego klucza i nie zaproponuje logowania. Odporność nie wynika z Twojej czujności, tylko z konstrukcji protokołu WebAuthn, który stoi za passkeys.
Czy wyciek bazy danych serwisu naraża moje konto z passkey?
Nie, bo w bazie serwisu nie ma nic, co dałoby się użyć do zalogowania. Wyciek oznacza wyciek kluczy publicznych, czyli informacji bezużytecznej dla atakującego, a klucz prywatny nigdy nie opuszcza bezpiecznego magazynu na Twoim urządzeniu.
Od którego konta zacząć włączanie kluczy dostępu?
Zacznij od skrzynki pocztowej na koncie Google lub Microsoft, bo przez nią przechodzi reset haseł do reszty Twojego cyfrowego życia. Kolejne kroki to menedżer haseł, a następnie bank i e-commerce, na przykład Allegro.