Hasła od lat są jednym z podstawowych elementów bezpieczeństwa firmowych kont, ale jednocześnie pozostają celem phishingu i kradzieży danych logowania. Wprowadzenie MFA poprawiło sytuację, jednak nie każda metoda wieloskładnikowego uwierzytelniania zapewnia taki sam poziom ochrony. Kody SMS i jednorazowe kody OTP nadal mogą zostać przechwycone lub wyłudzone.

Rozwiązaniem tego problemu są passkeys, po polsku nazywane również kluczami dostępu. Pozwalają logować się do usług bez wpisywania tradycyjnego hasła, wykorzystując kryptografię oraz mechanizm odblokowania urządzenia. Microsoft i Google rozwijają obsługę tej technologii w swoich środowiskach biznesowych. Czy oznacza to, że passkeys w firmie wkrótce zastąpią hasła i SMS-y?

Czym właściwie są passkeys?

Passkey nie jest kolejnym rodzajem hasła. Technologia opiera się na standardach FIDO2 i WebAuthn oraz kryptografii klucza publicznego.

Podczas rejestracji tworzona jest para powiązanych ze sobą kluczy. Klucz publiczny trafia do usługi, natomiast klucz prywatny pozostaje pod kontrolą użytkownika — na urządzeniu, w odpowiednio zabezpieczonym magazynie poświadczeń albo na sprzętowym kluczu bezpieczeństwa.

Podczas logowania użytkownik nie przesyła swojego hasła. Urządzenie wykorzystuje klucz prywatny do kryptograficznego potwierdzenia logowania. Dostęp do niego może zostać odblokowany np. poprzez:

  • odcisk palca,
  • rozpoznawanie twarzy,
  • PIN urządzenia,
  • fizyczny klucz bezpieczeństwa FIDO2.

W praktyce pracownik może więc otworzyć stronę logowania do usługi firmowej i zamiast wpisywać hasło oraz kod z telefonu po prostu potwierdzić swoją tożsamość za pomocą mechanizmu zabezpieczającego urządzenie.

Dlaczego passkeys są odporne na phishing?

To jedna z najważniejszych różnic pomiędzy passkeys a tradycyjnym logowaniem.

Wyobraźmy sobie klasyczny atak phishingowy. Pracownik otrzymuje wiadomość wyglądającą jak komunikat Microsoft 365. Link prowadzi do fałszywej strony logowania. Jeżeli użytkownik wpisze tam login, hasło i kod jednorazowy, przestępca może próbować wykorzystać przejęte dane do zalogowania się do prawdziwej usługi.

W przypadku passkeys mechanizm działa inaczej.

Klucz dostępu jest kryptograficznie powiązany z usługą, dla której został utworzony. Fałszywa domena nie może po prostu poprosić użytkownika o podanie sekretu, który następnie zostanie wykorzystany na prawdziwej stronie.

NIST wskazuje, że ręcznie przepisywane kody OTP nie są metodą odporną na phishing. Mechanizmy kryptograficzne właściwie wykorzystujące WebAuthn mogą natomiast zapewniać taką odporność.

Z tego powodu passkeys nie należy traktować wyłącznie jako sposobu na wygodniejsze logowanie. To przede wszystkim zmiana sposobu uwierzytelniania użytkownika.

Passkeys a hasło, SMS i tradycyjne MFA

Różnicę najlepiej widać w codziennej pracy.

Hasło jest informacją, którą użytkownik zna i może wpisać na niewłaściwej stronie.

Kod SMS jest dodatkowym zabezpieczeniem, ale nadal może zostać przepisany przez pracownika do formularza kontrolowanego przez napastnika. SMS wiąże się również z innymi zagrożeniami dotyczącymi infrastruktury telekomunikacyjnej i przejęcia numeru.

Kod OTP z aplikacji nie jest zależny od SMS, ale użytkownik nadal ręcznie przenosi kod do strony logowania. NIST klasyfikuje takie OTP jako metodę nieodporną na phishing.

Passkey nie wymaga przekazywania użytkownikowi sekretu, który można wpisać na fałszywej stronie. Uwierzytelnianie odbywa się kryptograficznie i jest powiązane z właściwą usługą.

Nie oznacza to, że firma powinna natychmiast wyłączyć wszystkie dotychczasowe metody. Migracja musi uwzględniać urządzenia użytkowników, wykorzystywane aplikacje, procedury odzyskiwania dostępu oraz konta uprzywilejowane.

Passkeys w Microsoft 365

Dla firm korzystających z Microsoft 365 szczególnie istotna jest integracja passkeys z Microsoft Entra ID.

Microsoft określa passkeys FIDO2 jako poświadczenia odporne na phishing. Mogą one działać jako metoda MFA w połączeniu z lokalnym uwierzytelnieniem użytkownika, np. biometrią lub PIN-em.

Microsoft obsługuje m.in. passkeys przechowywane na urządzeniach, synchronizowane klucze dostępu, klucze w Microsoft Authenticator oraz sprzętowe klucze FIDO2. Dostępny jest również Windows Hello for Business jako metoda uwierzytelniania odporna na phishing.

Co ważne, Microsoft zapowiedział dalsze odchodzenie od SMS i uwierzytelniania głosowego. Od 1 września 2026 r. passkeys mają stać się domyślnym doświadczeniem uwierzytelniania dla użytkowników korzystających z tych metod, a od 1 lutego 2027 r. natywna usługa Microsoft dostarczająca SMS-y i połączenia głosowe ma zostać wycofana.

Dlatego przy planowaniu wdrożenia Microsoft 365 warto uwzględnić nie tylko migrację poczty i dokumentów, lecz również docelowy model uwierzytelniania pracowników.

Passkeys w Google Workspace

Podobny kierunek rozwija Google.

Administrator Google Workspace może pozwolić użytkownikom na pominięcie hasła i logowanie przy użyciu passkey. Użytkownik może wtedy wykorzystać telefon, komputer lub zgodny klucz bezpieczeństwa.

Google pozwala administratorowi również ograniczyć wykorzystanie passkeys wyłącznie do sprzętowych kluczy bezpieczeństwa. Jest to rozwiązanie, które może mieć znaczenie np. dla administratorów, kadry zarządzającej lub użytkowników posiadających dostęp do szczególnie istotnych danych.

Przy wdrożeniu Google Workspace polityka uwierzytelniania powinna więc być jednym z elementów konfiguracji środowiska, a nie ustawieniem pozostawionym wyłącznie decyzji poszczególnych użytkowników.

Czy passkeys oznaczają całkowity koniec haseł?

Jeszcze nie.

Passkeys umożliwiają zbudowanie środowiska, w którym użytkownik podczas normalnej pracy nie musi wpisywać hasła. Nie oznacza to jednak automatycznie, że hasła znikną ze wszystkich systemów używanych przez przedsiębiorstwo.

Firma może posiadać starsze aplikacje, urządzenia sieciowe, systemy ERP, aplikacje branżowe lub rozwiązania lokalne, które nie obsługują FIDO2 i WebAuthn.

Trzeba również zaplanować sytuacje awaryjne.

Co stanie się, gdy pracownik:

  • zgubi telefon,
  • uszkodzi laptop,
  • straci fizyczny klucz bezpieczeństwa,
  • wymieni komputer,
  • odejdzie z firmy,
  • nie będzie mógł skorzystać z biometrii?

Bez przygotowanej procedury odzyskiwania konta nawet bardzo bezpieczna metoda uwierzytelniania może spowodować problemy operacyjne.

Jak wdrażać passkeys w firmie?

Nie warto zaczynać od jednoczesnego przełączenia całej organizacji.

Lepszym rozwiązaniem jest wdrożenie etapowe.

1. Sprawdzenie obecnego sposobu logowania

Należy ustalić, gdzie firma wykorzystuje hasła, SMS, aplikacje uwierzytelniające, Windows Hello i klucze bezpieczeństwa.

Dobrym punktem wyjścia może być audyt IT, obejmujący konta użytkowników, uprawnienia oraz obecne zabezpieczenia.

2. Identyfikacja najważniejszych kont

Pierwszymi kandydatami do silnego uwierzytelniania powinny być konta, których przejęcie może mieć największe konsekwencje.

Dotyczy to szczególnie:

  • administratorów IT,
  • administratorów Microsoft 365 lub Google Workspace,
  • kadry zarządzającej,
  • księgowości,
  • osób mających dostęp do danych poufnych.

W takich przypadkach warto rozważyć również sprzętowe klucze bezpieczeństwa FIDO2.

3. Pilotaż na małej grupie

Przed wdrożeniem dla całej firmy warto sprawdzić passkeys na kilku użytkownikach korzystających z różnych urządzeń i scenariuszy pracy.

Pozwala to wykryć problemy z kompatybilnością oraz przygotować instrukcje dla pracowników.

4. Przygotowanie procedury odzyskiwania dostępu

To jeden z najważniejszych etapów.

Firma musi wiedzieć, w jaki sposób zweryfikuje pracownika, który utracił urządzenie lub klucz dostępu. Procedura odzyskiwania nie może być znacznie słabsza niż podstawowy mechanizm logowania, ponieważ napastnicy mogą próbować wykorzystać właśnie ten element do obejścia zabezpieczeń.

5. Stopniowe ograniczanie słabszych metod

Po potwierdzeniu, że nowe rozwiązanie działa prawidłowo, można ograniczać wykorzystanie metod bardziej podatnych na phishing.

Samo dodanie passkeys nie daje pełnych korzyści, jeżeli użytkownik nadal może ominąć je i zalogować się znacznie słabszą metodą.

Przykłady zastosowania passkeys w firmie

Firma korzystająca z Microsoft 365

Pracownik uruchamia służbowego laptopa i potwierdza logowanie za pomocą mechanizmu zabezpieczającego urządzenie. Nie musi za każdym razem wpisywać hasła i przepisywać kodu SMS. Jednocześnie administrator może centralnie zarządzać polityką uwierzytelniania.

Administrator infrastruktury

Konto z wysokimi uprawnieniami może korzystać z fizycznego klucza FIDO2. Nawet znajomość loginu i wcześniejszego hasła nie daje napastnikowi możliwości wykorzystania sprzętowego klucza znajdującego się w posiadaniu administratora.

Pracownik otrzymujący phishing

Użytkownik otwiera stronę imitującą firmowy portal logowania. W przypadku tradycyjnego hasła i OTP może nieświadomie przekazać dane napastnikowi. Prawidłowo zaimplementowany mechanizm FIDO2/WebAuthn nie udostępni poświadczenia fałszywej domenie.

Wnioski

Passkeys w firmie rozwiązują istotny problem tradycyjnego uwierzytelniania: użytkownik nie posiada sekretu, który może przypadkowo wpisać na stronie phishingowej.

Nie oznacza to jednak, że wystarczy włączyć jedną opcję w panelu administratora.

Trzeba określić, jakie urządzenia mogą przechowywać klucze, czy firma akceptuje synchronizowane passkeys, które grupy powinny korzystać ze sprzętowych kluczy FIDO2 oraz jak będzie wyglądało odzyskiwanie dostępu.

Podsumowanie

Passkeys są realnym krokiem w stronę środowiska, w którym tradycyjne hasła i kody SMS odgrywają coraz mniejszą rolę. Microsoft, Google, NIST i CISA wskazują na znaczenie metod uwierzytelniania odpornych na phishing, a standardy FIDO2/WebAuthn pozwalają takie mechanizmy wdrażać na popularnych komputerach i urządzeniach mobilnych.

Dla przedsiębiorstwa najważniejszą zmianą nie jest jednak samo usunięcie hasła. Jest nią ograniczenie możliwości wyłudzenia danych logowania przez fałszywą stronę.

Delikatne CTA

Jeżeli firma korzysta z Microsoft 365 lub Google Workspace i chce uporządkować MFA, passkeys oraz polityki dostępu, warto zacząć od analizy obecnego sposobu uwierzytelniania. Exabytes może pomóc w konfiguracji środowiska, wdrożeniu nowych metod logowania oraz zaplanowaniu bezpiecznej migracji z dotychczasowych rozwiązań. Możesz skontaktować się z Exabytes, aby omówić obecne środowisko IT.