Passkeys
Passkeys zijn cryptografische inloggegevens die wachtwoorden vervangen door een sleutelpaar: de privésleutel blijft op het apparaat van de gebruiker of in een beveiligde passkey-opslag, bij de dienst is alleen de publieke sleutel opgeslagen. De aanmelding wordt lokaal vrijgegeven, bijvoorbeeld met een vingerafdruk, gezichtsherkenning of apparaatpincode.
Technisch zijn passkeys gebaseerd op de standaarden van de FIDO Alliance en het W3C, samengevat onder FIDO2. Bij de aanmelding ondertekent het apparaat een challenge van de dienst; een herbruikbaar geheim wordt niet overgedragen. Omdat elke passkey aan het domein van de dienst is gebonden, genereert een nagemaakte pagina geen geldig bewijs; passkeys behoren daarom tot Phishing-Resistant MFA. Sinds 2022 ondersteunen de grote besturingssysteem- en browserplatforms de methode.
Er wordt onderscheid gemaakt tussen gesynchroniseerde passkeys, die via een cloudsleutelbos of wachtwoordmanager over meerdere apparaten worden verdeeld, en apparaatgebonden passkeys, bijvoorbeeld op hardwarebeveiligingssleutels, waarvan de privésleutel het apparaat nooit verlaat. Gesynchroniseerde passkeys vergemakkelijken herstel en apparaatwissel, apparaatgebonden bieden striktere controle. Passkeys zijn een steeds verbreidere vorm van Passwordless Authentication en een bouwsteen van Identity Security.