Sedí niekde v Bratislave, otvára mobilnú aplikáciu svojej banky a namiesto dvanástich znakov, veľkého písmena, čísla a špeciálneho znaku, ktoré si aj tak nikdy nezapamätá, sa len pozrie do telefónu. Tvár sa rozsvieti zeleným fajočkom. Účet otvorený. Žiadne heslo, žiadne SMS kódy, žiadne zúfalé preklikávanie cez emailový odkaz "zabudli ste heslo". Je to skoro príliš jednoduché na to, aby to bolo bezpečné — a presne preto to väčšina ľudí intuitívne nedôveruje. Paradoxne je to presný opak pravdy.
Heslá sú starý koncept z čias, keď internet ešte nevedel, čo s ním človek urobí. Fungovali, kým ich bolo pár a kým ich nikto nezdieľal medzi desiatkami účtov. Dnes priemerný človek recykluje tri až štyri heslá naprieč Netflixom, e-shopom s topánkami a internetbankingom, a presne toto je dôvod, prečo sa dátové úniky menia na vykradnuté účty. Stačí, aby unikla databáza jedného zabudnutého e-shopu, a útočník má kľúč, ktorý skúsi aj na banke. Passkeys tento model rozbíjajú od základu.
Ako to vlastne funguje bez toho svätého hesla
Passkey nie je heslo, ktoré si niekde napíšete alebo zapamätáte. Je to kryptografický kľúč, ktorý vznikne priamo vo vašom telefóne alebo počítači a nikdy neopustí zariadenie. Banka pozná len jeho verejnú polovicu, súkromná zostáva zamknutá vo vašom hardvéri, chránená odtlačkom prsta, tvárou alebo PIN kódom zariadenia. Keď sa prihlasujete, telefón podpíše žiadosť matematicky — nie textovým reťazcom, ktorý by dokázal niekto ukradnúť phishingovou stránkou. A práve to je kľúčový rozdiel. Falošná stránka banky, tá, čo vyzerá identicky ako originál a prichádza cez podvodný SMS odkaz, dokáže vylákať heslo aj kód z SMS. Passkey vylákať nedokáže, pretože je naviazaný na konkrétnu doménu banky. Skúste to na fejku, a jednoducho to nebude fungovať.
Podľa FIDO Alliance, konzorcia stojaceho za štandardom passkeys, sa pri ich používaní počet úspešných phishingových útokov na prihlasovacie údaje blíži k nule — nie preto, že by útočníci prestali skúšať, ale preto, že technológia im fyzicky neumožňuje kľúč ukradnúť.
Biometria nie je to, čo si väčšina ľudí myslí
Tu prichádza bod, kde sa oplatí spomaliť, lebo tu vzniká najviac mýtov. Keď si dáte prst na senzor telefónu, banka nedostáva váš odtlačok. Nikdy ho neuvidí, nikdy sa neuloží nikde na jej serveroch. Odtlačok alebo sken tváre slúži iba na to, aby vaše vlastné zariadenie odomklo lokálne uložený kryptografický kľúč — je to zámok na trezore, ktorý máte doma, nie odtlačok, ktorý niekam posielate poštou. Práve tento detail upokojí aj tých, ktorí sa panicky boja, že im niekto "ukradne tvár" z databázy banky. Realita je nudnejšia a bezpečnejšia: vaša biometria nikdy neopustí váš telefón.
To ale neznamená, že systém je nezničiteľný. Slabým miestom zostáva samotné zariadenie — ak niekto ukradne odomknutý telefón alebo prinúti majiteľa priložiť prst pod nátlakom, passkey mu to neprekazí. Bezpečnosť sa tak presúva z otázky "aké mám heslo" na otázku "ako chránim fyzicky svoj telefón". Je to iný druh ostražitosti, ale rozhodne jednoduchší na dodržiavanie ako pamätanie si desiatich rôznych hesiel s výkričníkmi.
Čo s tým reálne robiť už teraz
Slovenské banky pridávajú podporu passkeys postupne, väčšinou popri starších metódach, nie namiesto nich — takže si zatiaľ vyberáte. Ak vám aplikácia ponúkne možnosť nastaviť prihlásenie cez biometriu alebo passkey, nie je dôvod to odkladať na "niekedy neskôr". Zároveň sa oplatí vypnúť SMS kódy ako jedinú druhú vrstvu overenia, kde je to možné, pretože SIM swapping — teda krádež vášho telefónneho čísla cez podvod na operátorovi — je stále bežnejší, než by si človek myslel. Autentifikačná aplikácia alebo passkey naviazaný na zariadenie je proti tomuto útoku prakticky nepriestrelný.
Najzaujímavejšie na celej tejto zmene je, že bezpečnosť tu prvýkrát nejde ruka v ruke s nepohodlím. Zvyčajne platí, že čím bezpečnejšie riešenie, tým otravnejšie na používanie — pamätáte si tie časy, keď banka chcela heslo, potom kód z kalkulačky, potom SMS? Passkeys sú prvá technológia, ktorá je súčasne rýchlejšia aj bezpečnejšia. Človek sa len pozrie do telefónu. A presne preto sa im oplatí veriť, aj keď to na prvý pohľad vyzerá podozrivo jednoducho.