- Gesla uporabljajo kriptografijo z javnim ključem in nadomeščajo pomnjenje gesel.
- Odporni so na lažno predstavljanje in niso razkriti v primeru kršitev: zasebni ključ nikoli ne zapusti naprave.
- Široka združljivost z iOS, Android, Windows in sodobnimi brskalniki; sprejetje s strani večjih storitev.
- Za uravnoteženje udobja in nadzora so na voljo sinhronizirani in z napravo povezani gesli.

Če se že leta spopadate s kombinacijami gesel, ki si jih je nemogoče zapomniti, niste sami: gesla so bila cena, ki jo plačujemo za dostop do spletnih storitev. Dobra novica je, da so gesla pripravljena spremeniti ta ritual , saj bodo prijave varnejše in priročnejše, ne da bi si bilo treba karkoli zapomniti.
Za to revolucijo stoji močno soglasje v panogi: Apple, Google in Microsoft so med drugim sprejeli skupni standard za odpravo odvisnosti od gesel. Cilj je zmanjšati goljufije, uhajanje podatkov in trenje s sistemom, ki temelji na sodobni kriptografiji in preverjanju uporabnikov na njihovi lastni napravi.
Kaj je geslo in kako deluje?
Geslo (ali dostopni ključ) ni prikrito geslo, temveč metoda preverjanja pristnosti, ki temelji na kriptografskih parih ključev. Namesto vnašanja niza znakov svojo identiteto potrdite z napravo z biometričnimi podatki (prstni odtis ali obraz) ali lokalno kodo PIN.
Ko ustvarite geslo za storitev, vaš mobilni telefon ali računalnik ustvari dva dela: javni ključ in zasebni ključ. Javni ključ je shranjen na strežniku storitve , zasebni ključ pa ostane varen v vaši napravi in se nikoli ne deli z drugimi.
Asimetrična kriptografija: dva ključa, ki delujeta skupaj
Sistem je znan kot kriptografija z javnim ključem. Zasebni ključ podpisuje izzive, ki jih pošlje strežnik , javni ključ pa preverja ta podpis. To storitvi omogoča, da preveri vašo identiteto, ne da bi morala poznati ali prejeti kakršne koli občutljive podatke.
Pomembno je poudariti naslednje: zasebni ključ ne potuje na strežnik in ne postane razkrit. Uporablja se le lokalno za podpisovanje efemernega izziva , kar predstavlja ključno razliko v primerjavi s tradicionalnimi gesli.
Postopek preverjanja pristnosti korak za korakom
Ko se prijavite, storitev ustvari izziv in vaša naprava zahteva vašo potrditev (biometrične podatke ali PIN). Če se pravilno identificirate, naprava podpiše izziv z vašim zasebnim ključem in pošlje podpisan odgovor. Strežnik s shranjenim javnim ključem potrdi podpis in vam odobri dostop.
Poleg tega imajo ti izzivi omejeno obdobje veljavnosti in so vezani na pravilno domeno, da se prepreči ponovna uporaba. Ta vezava domene preprečuje lažno predstavljanje , tudi če vas prevarant poskuša prepričati, da kupite lažno spletno mesto, ki je videti enako.
Kje je shranjen zasebni ključ?
Sodobne naprave shranjujejo zasebni ključ na varnih območjih utrjene strojne ali programske opreme. iPhone, iPad in Mac uporabljajo Secure Enclave; Android in Windows uporabljata TPM ali enakovredne rešitve ; naprave Samsung pa uporabljajo Knox. Ti »trezorji« so izolirani, da se zmanjša tveganje za zlonamerno programsko opremo ali nepooblaščen dostop.
V mnogih primerih so gesla varno sinhronizirana tudi med vašimi napravami prek storitev znotraj posameznega ekosistema (kot sta iCloud ali Google Password Manager). Ta sinhronizacija omogoča enostavno prijavo iz več zaupanja vrednih naprav, ne da bi pri tem ogrozili varnost ali uporabnost.
Geslo proti ključu: ključne razlike
Razlika od običajnih gesel je očitna. Z gesli ne ustvarjate ali si zapomnite šibkih skrivnosti , zato tipične napake (ponovna uporaba, šibke kombinacije, tipkanje na lažnih spletnih mestih itd.) izginejo.
Druga pomembna razlika je, kje se vrednost nahaja. Gesla so običajno shranjena (ali izpeljana) na strežnikih in lahko uidejo v primeru kršitev podatkov; pri geslih ima strežnik samo javni ključ, ki je neuporaben brez zasebnega ključa uporabnika.
Ustvarjanje in upravljanje
Ustvarjanje močnega gesla je zapleteno: mora biti dolgo, edinstveno in naključno za vsak račun. Z gesli ne oblikujete ničesar: vaša naprava ustvari par ključev in geslo je pripravljeno za uporabo z vašo običajno metodo odklepanja.
Odpornost na lažno predstavljanje
Napadi s ponarejanjem vas poskušajo pretentati, da vnesete svoje poverilnice na lažnih spletnih mestih. Z gesli ne vnašate nobenih skrivnosti, podpis pa je povezan z legitimno domeno , zato goljufivo spletno mesto ne more ukrasti tistega, kar ni vneseno.
Izpostavljenost v vrzelih
Če storitev utrpi kršitev in njena baza podatkov uide, se lahko katastrofa pri geslih razširi na druge račune, kjer ste jih ponovno uporabili. Pri geslih je na strežniku le javni ključ, ki je brez svojega zasebnega dvojnika , ki ga hranite pri sebi, ničvreden.
Trenutna združljivost
Gesla delujejo povsod. Ključi so že zelo razširjeni, vendar še niso dosegli vseh platform . Zato sobivajo z gesli in dvofaktorsko avtentikacijo (2FA), čeprav njihova uporaba narašča vsak mesec.
Prednosti gesel
Seznam prednosti je prepričljiv. Glavna: »privzeta« varnost brez zanašanja na vaš spomin . Ni si treba zapomniti nizov, ni ponovne uporabe in ni tipkarskih napak.
- Zaščita pred lažnim predstavljanjem in zaščita pred keyloggerjem: Gesel ne vnašate, zato lažno spletno mesto ali keylogger ne dobi ničesar.
- Večja zasebnost: Biometrični podatki ne zapustijo naprave in zasebni ključ se nikoli ne deli..
- Pravo udobje: Biometrični podatki ali lokalne PIN-kode nadomeščajo dolgočasje gesel, z manj trenja in manj opustitvami prijave.
- Vpliv na stroške: manj ponastavitev in manj "popravkov" za 2FA To zmanjšuje obremenitev tehničnih in podpornih ekip.
Poleg vsega tega gesla ponujajo vrsto integrirane večfaktorske avtentikacije: nekaj, kar imate (vaša naprava) in nekaj, kar ste ali poznate (biometrični podatki ali PIN). Ta kombinacija je standardna in v večini primerov ne zahteva dodatnih korakov za uporabnika.
Slabosti in trenutne omejitve
Ni vse popolno. Sprejem še ni končan in nekatere storitve jih ne podpirajo , zato boste morali v nekaterih primerih še naprej uporabljati gesla.
Druga ključna točka je obnovitev. Če izgubite vse svoje naprave in nimate varnostne kopije/sinhronizacije , bo za ponovno pridobitev dostopa morda treba uporabiti alternativne metode ali podporo ponudnika.
Obstaja tudi odvisnost od ekosistema. Številni ključi se sinhronizirajo prek iClouda, Google Password Managerja ali enakovrednih rešitev , ki morda ne ustrezajo vsem okoljem ali pravilnikom.
Končno je lahko upravljanje različnih sistemov zapleteno, če ne uporabljate združljivega upravitelja. Včasih boste za prijavo v drugo platformo potrebovali izvirno napravo ali sinhronizacijski most .
Tehnična osnova je zrela in združljivost široka. V sistemih Apple, iOS 16 in novejših ter macOS Ventura 13+, že podpirajo gesla , integrirana s Face ID in Touch ID.
Na področju Androida so združljive naprave z operacijskim sistemom Android 9 (Pie) ali novejšim , pri čemer Google Password Manager upravlja sinhronizacijo med napravami istega uporabnika.
V sistemih Windows 10 in 11 sta gesla integrirana prek funkcije Windows Hello , ki poenoti preverjanje z lokalno kodo PIN, prstnim odtisom ali prepoznavanjem obraza v združljivih napravah.
Kaj pa brskalniki? Google Chrome 109+, Apple Safari 16+ in Microsoft Edge 109+ vključujejo podporo, medtem ko Firefox to ponuja v bolj omejenem in razvijajočem se načinu.
Seznam storitev, ki so se že pridružile trendu, nenehno raste. Med vidnimi imeni so Apple, Google, Microsoft, Amazon, PayPal, Best Buy in Adobe , poleg številnih platform in trgovcev na drobno.
- Elektronsko trgovanje: Amazon, Walmart, Best Buy, Target, Shopify, Kayak.
- Socialna omrežja: X (Twitter), LinkedIn, TikTok.
- Finance in plačila: Coinbase, Robinhood, Stripe, PayPal, Affirm.
- Razvoj in repozitoriji: GitHub, Bitbucket; kot tudi podpora za storitve, kot je Dropbox.
Številne druge platforme so v postopku uvajanja ali testiranja. Če pri posodabljanju računa najdete možnost »Ustvari dostopni ključ«, to pomeni, da storitev to možnost že podpira, vsaj kot alternativo geslu.
Vrste gesel: sinhronizirane in povezane z napravo
Niso vsa gesla enaka. Gesla za več naprav (sinhronizirana) dajejo prednost udobju končnih uporabnikov in se varno podvajajo v vseh vaših zaupanja vrednih napravah znotraj istega ekosistema.
V nasprotju s tem obstajajo gesla, povezana z eno samo napravo, ki jih ni mogoče kopirati. Ta pristop je privlačen za podjetja s strogimi politikami , kjer se prenosljivost žrtvuje v korist nadzora in varnosti.
Napredna varnost: potečenost izziva, vezava domene in večfaktorska autentifikacija
Poleg šifriranja z javnim ključem protokol dodaja še dodatne zaščite. Podpisani izzivi takoj potečejo, da se prepreči ponovna uporaba , in so povezani s pravilno domeno, kar preprečuje lažnemu spletnemu mestu, da bi "preverilo" podpise.
Biometrično preverjanje ali PIN predstavlja drugi del sestavljanke: brez tega lokalnega koraka zasebnega ključa ni mogoče uporabiti . To pomeni, da tudi če ima nekdo napravo v roki, ne more izvesti avtentikacije brez vašega preverjanja.
Če povzamemo, govorimo o nekakšni enostopenjski večfaktorski avtentikaciji. Rezultat je močna avtentikacija z manj trenja kot pri tradicionalnih kombinacijah uporabniško ime + geslo + 2FA.
Najboljše prakse, obnovitev gesla in sobivanje
Če izgubite telefon ali računalnik, brez panike. Večina platform ponuja mehanizme za obnovitev : drugo prej povezano napravo, varnostne kode ali alternativne metode.
Priporočljivo je, da omogočite možnosti kopiranja in sinhronizacije gesel, kadar so na voljo. Če uporabljate več sistemov, razmislite o upravitelju gesel, ki podpira gesla, da bodo dostopna in varna na vseh platformah.
Ker vse storitve še niso prešle na to, boste morali nekaj časa še naprej uporabljati gesla. Kjer gesla niso na voljo, uporabite močna gesla in dvofaktorsko preverjanje pristnosti (2FA) ali večfaktorsko preverjanje pristnosti (MFA) za zmanjšanje tveganj.
Ne pozabite tudi, da se biometrični podatki obdelujejo na vaši napravi. Ponudnik ne prejme vašega prstnega odtisa ali obraza , temveč le potrditev, da ste opravili lokalno preverjanje, s čimer se ohrani vaša zasebnost.
Standardi in institucionalna podpora
To ni le čarovnija enega samega proizvajalca. Gesla temeljijo na standardih W3C FIDO2 in WebAuthn , ki jih promovira FIDO Alliance v sodelovanju z vodilnimi prodajalci.
Ta odprti okvir omogoča brskalnikom, operacijskim sistemom in storitvam, da govorijo isti jezik. Zahvaljujoč temu je izkušnja dosledna, varnost pa lahko preverijo tretje osebe.
Ključni mejnik je bilo priznanje sinhroniziranih gesel s strani NIST-a v njegovem dodatku k SP 800-63B. Ta institucionalna podpora spodbuja njihovo uporabo v reguliranih sektorjih, kot sta bančništvo in zdravstvo, kjer sta lažno predstavljanje in goljufije kritična problema.
Za razvijalce: integracija brez težav
Če gradite digitalne izdelke, ni treba na novo izumljati šifriranja. Sodobni ponudniki identitet že ponujajo gesla, ki so pripravljena za uporabo, v svojih prijavnih postopkih.
Če potrebujete podroben nadzor v ozadju, so na voljo knjižnice WebAuthn za različne jezike za upravljanje preverjanja izzivov in shranjevanja javnih ključev. Na mobilnih napravah storitve Apple Authentication Services in Google Identity Services olajšajo integracijo izvorne izkušnje.
Obstajajo tudi namenske platforme, ki ponujajo SDK-je, prilagajanje in analitiko za pospešitev projektov gesel. Rešitve, kot je OwnID, poenostavijo uvajanje z le nekaj vrsticami kode , hkrati pa ohranjajo skladnost in brezhibno uporabniško izkušnjo.
Primeri uporabe in praktični scenariji
V e-trgovini hitre in varne prijave zmanjšujejo število opustitev nakupovalnih košaric. V financah sta zaradi tveganja goljufij še posebej dragocena preprečevanje lažnega predstavljanja in integrirana večfaktorska autentifikacija.
V podjetjih gesla, povezana z napravo, omogočajo nadzor nad notranjim dostopom. Za platforme SaaS in potrošniške platforme sinhronizirana gesla ponujajo boljše ravnovesje med varnostjo in udobjem , kar zmanjšuje število zahtevkov »Pozabil sem geslo«.
Pogosto zastavljena vprašanja
Ali so gesla varnejša od gesel?
Da. Odporni so na lažno predstavljanje, jih ni mogoče uganiti in niso razkriti v primeru kršitev, ker zasebni ključ nikoli ne zapusti naprave.
Jih je mogoče vdreti?
Nobena varnost ni popolnoma zanesljiva, vendar zasnova zmanjšuje površine za napad. Tudi če je strežnik napaden, se pridobi le javni ključ , ki je neuporaben brez para zasebnih ključev in lokalnega preverjanja.
Ali delujejo povsod?
Še ne. Pokritost hitro narašča, vendar boste za nekatere storitve še vedno morali uporabljati gesla . Omogočite 2FA, kjer gesla niso na voljo.
Kaj se zgodi, če izgubim telefon?
Aktivirajte obnovitev z uporabo varnostnih kopij naprav ali kod. Če sinhronizirate gesla z zaupanja vrednim oblakom, jih lahko obnovite v novi napravi s svojim računom.
Ali potrebujem upravitelje gesel?
Ni obvezno, vendar je v pomoč, če uporabljate več sistemov ali želite bolj prenosljivo kopijo. Nekateri upravitelji gesel že shranjujejo tako gesla kot ključe za centralizacijo vsega.
Ali lahko še vedno uporabljam svoje geslo, če omogočim gesla?
V mnogih storitvah, da, zaradi združljivosti. Če imate možnost, dajte prednost geslu in pustite geslo kot podedovano metodo, medtem ko še naprej sobivata.
Kateri biometrični podatki se uporabljajo in pošiljajo na strežnik?
Uporabljajo se biometrični podatki, ki jih že uporabljate za odklepanje naprave (prstni odtis ali obraz). Ti podatki se ne delijo; uporabljajo se le za lokalno potrditev , da je bilo preverjanje uspešno.
Gesla so bila ustvarjena za rešitev temeljnih težav z gesli: odpravljajo potrebo po pomnjenju, ščitijo pred lažnim predstavljanjem in zmanjšujejo vpliv kršitev podatkov, hkrati pa zagotavljajo brezhibno izkušnjo na vaši napravi. S podporo Apple, Google, Microsoft in odprtih standardov, kot je FIDO2/WebAuthn , se njihovo sprejemanje povečuje v sistemih, brskalnikih in večjih storitvah (e-trgovina, mreženje, finance in razvoj). Čeprav sobivajo z gesli, je omogočanje gesel, kjer so na voljo, in ohranjanje dvofaktorske avtentikacije (2FA) drugje trenutno najsmiselnejši način za izboljšanje varnosti brez zapletanja stvari.