Da li ti je u poslednje vreme iskočila poruka koja nudi da napraviš passkey umesto lozinke – i zapitao si se šta to zapravo znači? Passkeys predstavljaju novi način potvrde identiteta pri prijavljivanju na digitalne naloge. Umesto klasične lozinke koristi se digitalni ključ koji može da bude sačuvan na jednom uređaju ili sinhronizovan između više uređaja.
• Passkey zamenjuje klasičnu lozinku drugačijim načinom potvrde identiteta.
• Identitet se potvrđuje metodom zaštite koju već koristiš na svom uređaju.
• Tehnologija je napravljena tako da oteža krađu pristupnih podataka preko lažnih sajtova.
• Način oporavka zavisi od toga gde je passkey sačuvan.
Kako izgleda prijavljivanje pomoću passkey-a?
Sledeći put kada ti telefon ili računar ponudi da napraviš passkey, više nećeš morati da smišljaš i pamtiš novu lozinku. Umesto toga, uređaj čuva digitalni ključ koji služi za prijavljivanje na konkretan nalog.
Kada želiš da se prijaviš, telefon ili računar prvo proverava da li si to zaista ti – na primer pomoću otiskaprsta, prepoznavanjalica ili PIN-a kojim već otključavaš uređaj. Tek nakon te potvrde uređaj koristi passkey da potvrdi prijavu.
Važno je da otisak prsta, snimak lica ili PIN ne šalješ sajtu na koji se prijavljuješ. Oni ostaju na tvom uređaju i služe samo da otključaju passkey. Sajt dobija samo potvrdu da je prijavu odobrio uređaj koji poseduje odgovarajući digitalni ključ.
Za razliku od sistema sa lozinkama, servis čuva javni ključ, dok privatni ključ potreban za prijavljivanje ostaje zaštićen kod korisnika. Zato ni proboj baze podataka ne otkriva lozinku koju bi napadač mogao jednostavno da preuzme i ponovo upotrebi.
Zašto je passkey otporniji na fišing?
Fišing stranica može da izgleda gotovo identično kao prava i da te navede da joj sam predaš lozinku ili sigurnosni kod. Kada ih jednom uneseš, prevarant može pokušati da ih iskoristi na pravom sajtu.
Passkey funkcioniše drugačije. Vezan je za domen za koji je napravljen, pa uređaj neće ponuditi odgovarajući ključ lažnom sajtu koji samo kopira izgled originala.
Nema ni jednokratnog koda koji neko može da te nagovori da pročitaš telefonom ili proslediš porukom. Upravo zbog takvog načina rada passkeys spadaju među metode autentifikacije otporne na fišing.
Dodatni nivo zaštite od sumnjivih i zlonamernih stranica može da pruži i Siguran Net, koji upozorava na potencijalno rizične sadržaje pre nego što im pristupiš.
Gde se passkey čuva?
Passkey ne mora uvek da postoji na istom mestu. Može da bude vezan samo za jedan uređaj ili da se sinhronizuje između više uređaja preko menadžera akreditiva.
Sinhronizovani passkey tako može da ti bude dostupan na telefonu, tabletu i računaru povezanim sa istim nalogom. Druga mogućnost je da ključ za prijavu ostane vezan samo za uređaj na kojem je napravljen. Passkey može da se čuva i na posebnom fizičkomsigurnosnomključu, koji izgleda poput malog USB uređaja i koristi se za potvrdu identiteta.
Biometrijskipodaci imaju zasebnu ulogu. Otisak prsta ili snimak lica ne šalju se sajtu na koji se prijavljuješ, već služe samo da uređaj lokalno potvrdi da passkey koristi prava osoba.
Šta se dešava ako izgubiš telefon?
Odgovor zavisi upravo od načina čuvanja. Ako se passkey sinhronizuje preko odgovarajućeg menadžera akreditiva, gubitak jednog uređaja ne mora da znači i gubitak pristupa nalogu.
Kod ključa vezanog samo za izgubljeni uređaj situacija je drugačija. Tada će ti biti potreban rezervnipasskey ili način za oporavak naloga koji konkretan servis podržava.
Zato je korisno već prilikom kreiranja proveriti da li se passkey sinhronizuje i koje opcije za povratak na nalog postoje ako promeniš ili izgubiš uređaj.
Zašto Microsoft sada daje prednost passkeys prijavi?
Microsoft je od 1. septembra 2026. počeo da daje još veću prednost passkeys metodama u Entra ID okruženjima. Korisnici kojima su omogućene SMS ili glasovna autentifikacija automatski se uključuju u passkey sistem i prilikom prijavljivanja mogu da dobiju poziv da registruju passkey.
Od 1. februara 2027. Microsoft će ukinuti sopstvenu isporuku SMS i glasovne autentifikacije u okviru Entra ID-a. Organizacije kojima su ove metode i dalje potrebne moći će da koriste podržane telekom provajdere.
Promena pokazuje širi pravac razvoja autentifikacije – udaljavanje od lozinki i kodova koji mogu da budu ukradeni ili izmamljeni phishingom i prelazak na metode koje su po dizajnu otpornije na takve napade.
Zaključak
Passkeys ne donose samo drugačiji ekran za prijavljivanje. Menjaju sam princip pristupa nalogu – korisnik više ne mora da čuva tajnu koju može da zaboravi, ponovi na više mesta ili slučajno preda prevarantu.
Lozinke i SMS kodovi neće nestati odjednom, ali njihova uloga postaje sve manja kako podrška za passkeys bude stizala na više servisa i uređaja.
Autor teksta: Digi svet tim