Passkeys — lösenordslösa inloggningar, vad är det och bör du byta?
Tvåstegsverifiering och en lösenordshanterare löser problemet med läckta lösenord genom att göra dem svårare att missbruka. En passkey löser det på ett mer grundläggande sätt: det finns inget lösenord längre — bara ett lås som bara din egen enhet har nyckeln till.
Vad en passkey faktiskt är
Du behöver inte förstå tekniken bakom för att använda en passkey, bara vad den ersätter: istället för att skriva in ett lösenord, låser du upp den med samma sak du redan låser upp mobilen med — fingeravtryck, ansiktsigenkänning eller PIN-kod. Tjänsten du loggar in på sparar aldrig något hemligt du kan råka läcka; den sparar bara ett sätt att bekräfta att just din enhet svarat rätt. Det finns inget lösenord att stjäla i en läcka, eftersom det aldrig funnits något lösenord där till att börja med.
Varför den inte går att fiska
Ett vanligt lösenord fungerar lika bra på en äkta inloggningssida som på en välgjord förfalskning — det är precis det som gör nätfiske möjligt. En passkey är låst till den exakta, verkliga webbadressen den skapades för. Kliver du på en förfalskad sida som ser identisk ut känner passkeyn av att adressen inte stämmer och vägrar fungera där, helt automatiskt, utan att du ens behöver vara den som märker att något är fel.
Var passkeyn faktiskt sparas
Passkeys synkas via samma system som redan håller reda på annat på dina enheter — Apples iCloud-nyckelring, Googles lösenordshanterare, eller en fristående lösenordshanterare som redan stödjer dem (Bitwarden, som redan rekommenderas här, hanterar passkeys precis som vanliga lösenord). Skapar du en passkey på mobilen dyker den vanligtvis upp automatiskt på dina andra enheter inom samma ekosystem, krypterad under tiden.
Så skapar du din första passkey (Google-konto)
- Gå till myaccount.google.com/signinoptions/passkeys och logga in.
- Klicka Skapa en passkey.
- Lås upp enheten på det sätt du redan gör dagligen (fingeravtryck, ansikte eller PIN-kod).
- Klart — kontot kan nu logga in med passkeyn istället för lösenordet. Har du redan tvåstegsverifiering påslaget fungerar passkeyn även som den andra biten där.
Vill du kunna logga in från fler enheter, upprepa samma steg på var och en. Räkna med att en nyskapad passkey kan ta upp till en vecka innan Google tillåter den vid själva inloggningen, som en säkerhetsmarginal mot att någon hinner lägga till en obehörig passkey och genast utnyttja den.
Innan du släpper lösenordet helt
Passkeys mellan olika ekosystem (Apple, Google, en fristående lösenordshanterare) pratar inte alltid perfekt med varandra ännu — byter du huvudsaklig telefon eller dator kan det kräva några extra steg att få över allt. Behåll därför lösenordet och tvåstegsverifieringen som en fungerande reservväg tills du känt dig fram med passkeys ett tag, snarare än att radera allt gammalt samma dag.
Börja med samma konto som alltid
Precis som med tvåstegsverifiering: börja med mejlkontot, det som allt annat pekar tillbaka på vid en återställning. Google gör redan passkeys till standardval för nya personliga konton — ett tecken på vart det här är på väg, och ett skäl att ligga steget före istället för att vänta tills det blir obligatoriskt.