- Gumagamit ang mga passkey ng public-key cryptography at pinapalitan ang mga password sa pagsasaulo.
- Ang mga ito ay lumalaban sa phishing at hindi nakalantad sa mga paglabag: ang pribadong key ay hindi umaalis sa device.
- Malawak na compatibility sa iOS, Android, Windows at modernong mga browser; pag-aampon ng mga pangunahing serbisyo.
- May mga naka-synchronize at naka-link sa device na mga passkey upang balansehin ang kaginhawahan at kontrol.

Kung matagal ka nang nahihirapan sa mga kombinasyon ng password na mahirap tandaan, hindi ka nag-iisa: ang mga password ang naging kapalit ng pag-access sa mga online na serbisyo. Ang magandang balita ay handa nang baguhin ng mga passkey ang ritwal na ito , na ginagawang mas ligtas at maginhawa ang mga pag-login nang hindi na kailangang mag-memorize ng kahit ano.
Sa likod ng rebolusyong ito ay nakasalalay ang isang matibay na pinagkasunduan sa industriya: Ang Apple, Google, at Microsoft, bukod sa iba pa, ay yumakap sa isang karaniwang pamantayan upang maalis ang pag-asa sa mga password. Ang layunin ay bawasan ang pandaraya, mga pagtagas ng data, at alitan sa isang sistemang nakabatay sa modernong cryptography at pag-verify ng user sa kanilang sariling device.
Ano ang passkey at paano ito gumagana?
Ang passkey (o access key) ay hindi isang nakatagong password, kundi isang paraan ng pagpapatotoo na umaasa sa mga pares ng cryptographic key. Sa halip na mag-type ng isang string ng mga character, pinapatunayan mo ang iyong pagkakakilanlan gamit ang iyong device gamit ang biometrics (fingerprint o mukha) o isang lokal na PIN.
Kapag gumawa ka ng passkey para sa isang serbisyo, ang iyong mobile phone o computer ay bubuo ng dalawang bahagi: isang public key at isang private key. Ang public key ay nakaimbak sa server ng serbisyo , habang ang private key ay nananatiling ligtas sa iyong device at hindi kailanman ibinabahagi.
Asymmetric cryptography: dalawang key na nagtutulungan
Ang sistema ay kilala bilang public-key cryptography. Nilalagdaan ng private key ang mga hamon na ipinadala ng server , at bineberipika naman ng public key ang lagdang iyon. Nagbibigay-daan ito sa serbisyo na i-verify ang iyong pagkakakilanlan nang hindi kinakailangang malaman o makatanggap ng anumang sensitibong impormasyon.
Mahalagang bigyang-diin ang sumusunod: ang pribadong susi ay hindi naglalakbay patungo sa server o nalalantad. Ginagamit lamang ito nang lokal upang lagdaan ang panandaliang hamon , na nagmamarka ng isang mahalagang pagkakaiba kumpara sa mga tradisyunal na password.
Hakbang-hakbang na daloy ng pagpapatotoo
Kapag nag-log in ka, bubuo ang serbisyo ng isang hamon, at hihilingin ng iyong device ang iyong beripikasyon (biometrics o PIN). Kung tama ang iyong pagkakakilanlan, pipirmahan ng device ang hamon gamit ang iyong private key at ipapadala ang nilagdaang tugon. Gamit ang nakaimbak na public key, ba-validate ng server ang lagda at bibigyan ka ng access.
Bukod pa rito, upang maiwasan ang muling paggamit, ang mga hamong ito ay may limitadong panahon ng bisa at nakatali sa tamang domain. Pinipigilan ng domain binding na ito ang mga pag-atake ng phishing , kahit na sinubukan kang linlangin ng isang impostor na bumili ng pekeng website na magkamukha.
Saan nakaimbak ang pribadong susi?
Iniimbak ng mga modernong device ang pribadong susi sa mga ligtas na lugar na may pinatigas na hardware o software. Gumagamit ang mga iPhone, iPad, at Mac ng Secure Enclave; gumagamit ang Android at Windows ng TPM o katumbas na mga solusyon ; at gumagamit naman ang mga Samsung device ng Knox. Ang mga "vault" na ito ay nakahiwalay upang mabawasan ang panganib ng malware o hindi awtorisadong pag-access.
Sa maraming pagkakataon, ang mga passkey ay ligtas ding sini-sync sa iyong mga device sa pamamagitan ng mga serbisyo sa loob ng bawat ecosystem (tulad ng iCloud o Google Password Manager). Ginagawang madali ng pag-sync na ito ang pag-log in mula sa maraming pinagkakatiwalaang device nang hindi nakompromiso ang seguridad o usability.
Passkey vs. password: pangunahing pagkakaiba
Malinaw ang pagkakaiba mula sa mga kumbensyonal na password. Gamit ang mga Passkey, hindi ka lilikha o magsasaulo ng mga mahihinang sikreto , kaya ang mga karaniwang pagkakamali (muling paggamit, mahihinang kombinasyon, pagta-type sa mga pekeng website, atbp.) ay nawawala.
Isa pang mahalagang pagkakaiba ay kung saan matatagpuan ang halaga. Ang mga password ay karaniwang nakaimbak (o nakukuha) sa mga server at maaaring mabunyag sa mga paglabag sa datos; sa mga passkey, ang server ay mayroon lamang ng pampublikong susi, na walang silbi kung wala ang pribadong susi ng gumagamit.
Paglikha at pamamahala
Komplikado ang paggawa ng matibay na password: kailangan itong mahaba, kakaiba, at random para sa bawat account. Gamit ang mga Passkey, wala kang kailangang idisenyo: bubuo ang iyong device ng pares ng susi at handa na itong gamitin gamit ang iyong karaniwang paraan ng pag-unlock.
Paglaban sa phishing
Sinusubukan kang linlangin ng mga spoofing attack para ilagay ang iyong mga kredensyal sa mga pekeng website. Gamit ang mga passkey, hindi ka magta-type ng anumang sikreto, at ang lagda ay naka-link sa lehitimong domain , kaya hindi maaaring nakawin ng isang mapanlinlang na website ang hindi naipasok.
Exposure sa gaps
Kung ang isang serbisyo ay na-breach at ang database nito ay na-leak, gamit ang mga password, ang sakuna ay maaaring kumalat sa iba pang mga account kung saan mo muling ginamit ang mga ito. Gamit ang mga passkey, ang tanging nasa server ay ang public key, na walang halaga kung wala ang pribadong katapat nito , na itatago mo.
Kasalukuyang compatibility
Gumagana ang mga password kahit saan. Laganap na ang mga passkey, ngunit hindi pa ito nakakarating sa lahat ng platform . Kaya naman kasabay ng mga password at 2FA ang paggamit nito, bagama't lumalaki ang paggamit nito bawat buwan.
Mga kalamangan ng mga passkey
Nakakaakit ang listahan ng mga benepisyo. Ang pangunahin: "default" na seguridad nang hindi umaasa sa iyong memorya . Hindi mo na kailangang tandaan ang mga string, walang muling paggamit, at walang mga typo.
- Antiphishing at antikeylogger: Hindi ka nagta-type ng mga password, kaya walang nakukuha ang pekeng site o keylogger.
- Mas malaking privacy: Hindi umaalis sa device ang biometric data at hindi kailanman ibinabahagi ang pribadong key.
- Tunay na kaginhawaan: Pinapalitan ng biometrics o mga lokal na PIN ang tedium ng mga password, na may mas kaunting alitan at mas kaunting pag-abanduna sa pag-log in.
- Epekto sa gastos: mas kaunting pag-reset at mas kaunting 2FA "patch" Binabawasan nito ang workload para sa mga technical at support team.
Bukod pa sa lahat ng ito, ang mga passkey ay nag-aalok ng isang uri ng pinagsamang multi-factor authentication: isang bagay na mayroon ka (iyong device) at isang bagay na ikaw ay o alam mo (biometrics o PIN). Karaniwan ang kombinasyong ito, na hindi nangangailangan ng karagdagang mga hakbang para sa gumagamit sa karamihan ng mga kaso.
Mga disadvantage at kasalukuyang limitasyon
Hindi lahat ay perpekto. Hindi pa rin kumpleto ang pag-aampon, at hindi sinusuportahan ng ilang serbisyo ang mga ito , kaya kakailanganin mong patuloy na gamitin ang mga password sa ilang partikular na pagkakataon.
Isa pang kritikal na punto ay ang pagbawi. Kung mawala mo ang lahat ng iyong device at wala kang backup/sync , ang pagbawi ng access ay maaaring mangailangan ng mga alternatibong pamamaraan o suporta mula sa provider.
Mayroon ding ecosystem dependency. Maraming passkey ang nagsi-sync sa pamamagitan ng iCloud, Google Password Manager, o mga katumbas na solusyon , na maaaring hindi akma sa lahat ng environment o patakaran.
Panghuli, ang pamamahala ng iba't ibang sistema ay maaaring maging kumplikado kung hindi ka gumagamit ng isang tugmang tagapamahala. Minsan kakailanganin mo ang orihinal na device o isang synchronization bridge upang mag-log in sa ibang platform.
Malawak na ang teknikal na pundasyon at malawak ang compatibility. Sa mga Apple system, iOS 16 at mas bago, at macOS Ventura 13+, sinusuportahan na ang mga passkey , na isinama sa Face ID at Touch ID.
Sa larangan ng Android, tugma ang mga device na may Android 9 (Pie) o mas bago , kung saan kayang i-synchronize ng Google Password Manager ang mga device ng iisang user.
Sa Windows, isinasama ng Windows 10 at 11 ang mga passkey sa Windows 11 hanggang sa Windows Hello , na pinagsasama ang pag-verify sa pamamagitan ng lokal na PIN, fingerprint o facial recognition sa mga compatible na device.
Kumusta naman ang mga browser? May kasamang suporta ang Google Chrome 109+, Apple Safari 16+ at Microsoft Edge 109+ , habang inaalok naman ito ng Firefox sa mas limitado at umuunlad na paraan.
Patuloy na lumalaki ang listahan ng mga serbisyong sumabak na sa uso. Kabilang sa mga kilalang pangalan ay ang Apple, Google, Microsoft, Amazon, PayPal, Best Buy, at Adobe , bukod pa sa maraming plataporma at retailer.
- Elektronikong komersyo: Amazon, Walmart, Best Buy, Target, Shopify, Kayak.
- Mga social network: X (Twitter), LinkedIn, TikTok.
- Pananalapi at pagbabayad: Coinbase, Robinhood, Stripe, PayPal, Affirm.
- Pag-unlad at mga repositoryo: GitHub, Bitbucket; pati na rin ang suporta para sa mga serbisyo tulad ng Dropbox.
Maraming iba pang mga platform ang kasalukuyang inilulunsad o sinusubukan. Kung makikita mo ang opsyong "Gumawa ng access key" kapag ina-update ang iyong account, nangangahulugan ito na sinusuportahan na ito ng serbisyo, kahit man lang bilang alternatibo sa isang password.
Mga uri ng mga passkey: naka-synchronize at naka-link sa device
Hindi lahat ng passkey ay pare-pareho. Mas inuuna ng mga multi-device (synchronized) passkey ang kaginhawahan ng end-user , na ligtas na kinokopya sa iyong mga pinagkakatiwalaang device sa loob ng iisang ecosystem.
Sa kabaligtaran, may mga passkey na naka-link sa iisang device na hindi maaaring kopyahin. Ang pamamaraang ito ay kaakit-akit sa mga kumpanyang may mahigpit na mga patakaran , kung saan isinasakripisyo ang kadalian ng pagdadala pabor sa kontrol at seguridad.
Advanced na seguridad: challenge expiration, domain binding, at MFA
Bukod sa public-key encryption, nagdaragdag din ang protocol ng karagdagang proteksyon. Ang mga nilagdaang hamon ay agad na mawawalan ng bisa upang maiwasan ang muling paggamit at iniuugnay sa tamang domain, na pumipigil sa isang pekeng website na "mag-validate" ng mga lagda.
Ang biometric verification, o PIN, ang pangalawang bahagi ng palaisipan: kung wala ang lokal na hakbang na ito, hindi magagamit ang private key . Nangangahulugan ito na kahit hawak ng isang tao ang device, hindi sila makakapag-authenticate nang wala ang iyong beripikasyon.
Kung pagsasama-samahin, pinag-uusapan natin ang isang uri ng one-step multi-factor authentication. Ang resulta ay matibay na authentication na may mas kaunting alitan kumpara sa tradisyonal na kombinasyon ng username+password+2FA.
Pinakamahuhusay na kagawian, pagbawi ng password at magkakasamang buhay
Kung mawala mo ang iyong telepono o computer, huwag mag-panic. Karamihan sa mga platform ay nag-aalok ng mga mekanismo ng pagbawi : isa pang dating naka-link na device, mga backup code, o mga alternatibong pamamaraan.
Mainam na paganahin ang mga opsyon sa pagkopya at pag-synchronize ng passkey kapag mayroon. Kung gumagamit ka ng maraming system, isaalang-alang ang isang password manager na sumusuporta sa mga passkey upang mapanatili ang mga ito na naa-access at ligtas sa iba't ibang platform.
Dahil hindi lahat ng serbisyo ay lumipat na, kakailanganin mong ipagpatuloy ang paggamit ng mga password nang ilang panahon. Kung saan walang available na mga passkey, gumamit ng malalakas na password at 2FA o MFA (mas mabuti gamit ang mga authentication app kaysa sa SMS) upang mabawasan ang mga panganib.
Tandaan din na ang biometrics ay pinoproseso sa iyong device. Hindi matatanggap ng provider ang iyong fingerprint o mukha , kumpirmasyon lamang na nakapasa ka sa lokal na beripikasyon, kaya pinapanatili ang iyong privacy.
Mga pamantayan at suporta sa institusyon
Hindi lamang ito mahika ng iisang tagagawa. Ang mga passkey ay umaasa sa mga pamantayan ng FIDO2 at WebAuthn ng W3C , na itinataguyod ng FIDO Alliance kasabay ng mga nangungunang vendor.
Ang bukas na balangkas na ito ay nagbibigay-daan sa mga browser, operating system, at serbisyo na magsalita ng iisang wika. Dahil dito, ang karanasan ay pare-pareho at ang seguridad ay napapatunayan ng mga ikatlong partido.
Isang mahalagang milestone ang pagkilala ng NIST sa mga synchronized passkey sa suplemento nito sa SP 800-63B. Ang pag-endorso ng institusyong ito ang nagtutulak sa pag-aampon ng mga ito sa mga regulated na sektor tulad ng pagbabangko at pangangalagang pangkalusugan, kung saan ang phishing at pandaraya ay mga kritikal na alalahanin.
Para sa mga developer: walang problema na pagsasama
Kung gagawa ka ng mga digital na produkto, hindi mo na kailangang baguhin ang encryption. Nag-aalok na ang mga modernong identity provider ng mga passkey na handa nang gamitin sa loob ng kanilang mga login flow.
Kung kailangan mo ng detalyadong kontrol sa backend, may mga WebAuthn library na magagamit para sa iba't ibang wika upang pangasiwaan ang challenge verification at public key storage. Sa mobile, ginagawang madali ng Apple Authentication Services at Google Identity Services ang pagsasama ng native experience.
Mayroon ding mga nakalaang platform na nagbibigay ng mga SDK, pagpapasadya, at analytics upang mapabilis ang mga proyekto ng passkey. Pinapasimple ng mga solusyon tulad ng OwnID ang pag-deploy gamit lamang ang ilang linya ng code , habang pinapanatili ang pagsunod at isang maayos na karanasan ng user.
Gamitin ang mga kaso at praktikal na sitwasyon
Sa e-commerce, ang mabilis at ligtas na mga pag-login ay nakakabawas sa pag-abandona sa shopping cart. Sa pananalapi, ang anti-phishing at integrated MFA ay lalong mahalaga dahil sa panganib ng pandaraya.
Sa mga negosyo, ang mga passkey na naka-link sa device ay nagbibigay ng kontrol sa internal access. Para sa mga platform ng SaaS at consumer, ang mga naka-synchronize na passkey ay nag-aalok ng mas mahusay na balanse sa pagitan ng seguridad at kaginhawahan , na binabawasan ang mga tiket na "Nakalimutan ko ang aking password".
Mga madalas itanong
Mas secure ba ang mga passkey kaysa sa mga password?
Oo. Hindi sila maaaring ma-phishing, hindi mahulaan, at hindi nalalantad sa mga paglabag dahil ang pribadong key ay hindi kailanman umaalis sa device.
Maaari ba silang ma-hack?
Walang seguridad ang sigurado, ngunit minaliit ng disenyo ang mga attack surface. Kahit na inatake ang isang server, tanging ang public key lang ang makukuha , na walang silbi kung wala ang private key pair at local verification nito.
Nagtatrabaho ba sila sa lahat ng dako?
Hindi pa. Mabilis na lumalaki ang saklaw, ngunit kakailanganin mo pa ring gumamit ng mga password para sa ilang serbisyo . Paganahin ang 2FA kung saan hindi available ang mga passkey.
Ano ang mangyayari kung mawala ko ang aking telepono?
I-activate ang recovery gamit ang mga backup na device o code. Kung isi-sync mo ang mga passkey sa iyong pinagkakatiwalaang cloud, maaari mo itong ibalik sa isang bagong device gamit ang iyong account.
Kailangan ko ba ng mga tagapamahala ng password?
Hindi ito sapilitan, ngunit makakatulong ito kung gumagamit ka ng maraming sistema o gusto mo ng mas madaling dalhing kopya. Ang ilang mga password manager ay nag-iimbak na ng parehong password at passkey para maisentro ang lahat.
Magagamit ko pa ba ang aking password kung pinagana ko ang mga passkey?
Sa maraming serbisyo, oo, para sa mga kadahilanang compatibility. Kung mayroon kang opsyon, unahin ang passkey at iwanan ang password bilang isang legacy method habang patuloy silang magkakasamang ginagamit.
Anong biometrics ang ginagamit at ipinadala sa server?
Ang mga biometrics na ginagamit mo na para i-unlock ang iyong device (fingerprint o mukha) ang gagamitin. Hindi ibinabahagi ang impormasyong ito; ginagamit lamang ito para kumpirmahin nang lokal na matagumpay ang pag-verify.
Ang mga passkey ay nilikha upang malutas ang mga ugat na problema ng mga password: inaalis nito ang pangangailangang isaulo ang mga ito, pinoprotektahan laban sa phishing, at binabawasan ang epekto ng mga paglabag sa data, habang nagbibigay ng isang maayos na karanasan sa iyong sariling device. Sa suporta mula sa Apple, Google, Microsoft, at mga bukas na pamantayan tulad ng FIDO2/WebAuthn , ang paggamit nito ay lumalawak sa mga system, browser, at mga pangunahing serbisyo (e-commerce, networking, pananalapi, at pag-develop). Bagama't nabubuhay ang mga ito kasama ng mga password, ang pagpapagana ng mga passkey kung saan available at pagpapanatili ng two-factor authentication (2FA) sa ibang lugar ay kasalukuyang ang pinaka-makatwirang paraan upang mapahusay ang iyong seguridad nang hindi pinapakomplikado ang mga bagay-bagay.