Každý den slyšíme varování před rafinovanými podvody, které dokážou z lidí vymámit i to nejbezpečnější heslo. Co kdyby ale existovala metoda, u které heslo vůbec nepotřebujete, a přesto je praktически neprolomitelná? Technologie passkeys mění pravidla hry a přináší zabezpečení, na které jsou i ti nejlepší internetoví piráti krátcí.
Nejlepší věc pro ty, so si nepamatují hesla. Skvělá vychytávka Vás navíc ochrání před podvodníky
Čtvrtek večer, váš telefon vibruje. E-mail od Seznamu. „Podezřelá aktivita na vašem účtu, přihlaste se prosím okamžitě.“ Kliknete na odkaz, zadáte heslo, opíšete SMS kód. Za dvě minuty je váš účet v rukou cizího člověka na druhém konci republiky. Klasický scénář, který se denně opakuje tisíckrát.
Jenže existuje metoda, při které by útočník odešel s prázdnou. Bez ohledu na to, jak dokonale napodobí přihlašovací stránku. Bez ohledu na to, jak moc mu věříte. Technologie, která hackerům bere jejich nejsilnější zbraň – vaši důvěřivost.
Když heslo prostě nestačí
Představte si modelovou situaci. Útočník vám pošle podvodný e-mail s odkazem na stránku seznam-prihlaseni.cz. Vypadá k nerozeznání od originálu. Zadáte jméno, heslo. Útočník ho okamžitě zachytí a zadá na skutečném Seznamu.
Seznam vygeneruje SMS kód. Falešná stránka vás vyzve k jeho zadání. Opíšete ho. Účet je pryč. Celý proces trvá třicet vteřin.
S novou technologií však tento scénář končí naprostým krachem. Kliknete na stejný podvodný odkaz, zvolíte přihlášení. V tu chvíli zasáhne váš prohlížeč. Porovná doménu v adresním řádku s doménou, pro kterou byl klíč vytvořen. Zjistí nesoulad. Odmítne vás přihlásit.
Útočník nezíská vůbec nic. Protože neexistuje žádné heslo ani SMS kód, které byste mohli ručně opsat. Podle bezpečnostního experta Ing. Miroslava Jaroše z ITHOPE: „Je to jediná metoda, která obstojí i na dokonale napodobené podvodné stránce, protože na falešné adrese prostě nezafunguje.“
Asymetrická kryptografie: Dva klíče, nulová šance pro hackery
Teprve zde přichází odhalení: Technologie se jmenuje passkeys (přístupové klíče) a funguje na principu asymetrické kryptografie. Standard vyvinutý pod záštitou FIDO Alliance a W3C (WebAuthn / FIDO2) využívá pár dvou klíčů – soukromého a veřejného.
Soukromý klíč zůstává bezpečně uložen ve vašem zařízení a nikdy ho neopouští. Veřejný klíč je sdílen se serverem dané služby. Při přihlášení server pošle výzvu, kterou vaše zařízení podepíše soukromým klíčem, a server tento podpis ověří veřejným klíčem.
K ověření uživatele slouží lokální biometrie – otisk prstu, sken obličeje, případně PIN nebo vzor pro odemčení zařízení. A zde nastupuje klíčový detail, který laická veřejnost často nechápe.
Biometrické údaje slouží výhradně k lokálnímu odemčení soukromého klíče přímo ve vašem telefonu či počítači. Servery k nim nemají absolutně žádný přístup. Podle diskusí na technologických fórech však tento mýtus přetrvává. Uživatelé se obávají, že jejich otisk prstu putuje na servery firem, což je technicky nemožné.
Dva tábory: Cloud versus nekompromisní hardware
Přístupové klíče se dělí na dva základní typy. Prvním jsou synchronizované klíče (Multi-device / Cloud-based). Ty jsou šifrovány metodou end-to-end a synchronizují se prostřednictvím cloudových služeb – iCloud Keychain, Google Password Manager nebo Microsoft účet.
Obrovskou výhodou je, že při ztrátě telefonu můžete své klíče snadno obnovit na novém zařízení po přihlášení k vašemu cloudu. Pro běžného uživatele ideální varianta.
Druhou cestou jsou lokální klíče (Device-bound), které jsou pevně spjaty s konkrétním hardwarem. Může jít o bezpečnostní USB/NFC klíče typu YubiKey nebo TPM čip vašeho počítače. Tato metoda nabízí maximální možnou bezpečnost, protože klíč fyzicky nelze zkopírovat.
Má to však své úskalí: pokud fyzický klíč ztratíte a nemáte nastavenou zálohu v podobě druhého klíče, dojde k trvalé ztrátě přístupu k vašemu účtu. Volba mezi pohodlím a absolutní bezpečností.
Česká realita: Kdo už technologii nabízí?
V českém internetovém prostředí se podpora passkeys postupně rozšiřuje. Plnou nativní podporu v operačních systémech a prohlížečích zajišťují technologičtí giganti Google, Apple a Microsoft.
Z tuzemských služeb nabízí plnou podporu Seznam.cz, kde si přístupový klíč můžete snadno vytvořit v nastavení Seznam Účtu a následně se přihlašovat zcela bez hesla. Dalším významným hráčem je MojeID, které podporuje bezpečnostní klíče včetně systémových v Androidu či Windows Hello a hardwarových tokenů.
MojeID navíc slouží jako certifikovaný prostředek pro přístup k eGovernmentu přes Identitu občana. Naopak Česká pošta a Datové schránky nativní passkeys přímo nepodporují. Zde přihlášení stále probíhá tradičními metodami – jméno a heslo, SMS kód, klientský certifikát, Mobilní klíč eGovernmentu nebo nepřímo přes Identitu občana.
Pro správu a synchronizaci passkeys napříč různými platformami lze využít také oblíbené správce hesel, jako jsou Bitwarden či 1Password. Je však důležité neplést si pojmy.
Laická veřejnost často zaměňuje přihlášení přes Bank iD (Bankovní identitu) s technologií passkey. Bank iD je federovaná identita fungující na principu ověření u bankovního prostředníka pomocí bankovních aplikací, nikoliv nativní passkey standardu WebAuthn přímo na cílovém webu.
Skepse versus jasný verdikt odborníků
Přestože technologie přináší revoluční zabezpečení, setkává se někdy s nepochopením a nedůvěrou. Slova jednoho z uživatelů s přezdívkou „neřeknu