Hejdå lösenord: Så fungerar passkeys i din digitala vardag
Lösenordens tid är förbi
Den digitala vardagen har länge kretsat kring lösenord. Ett ska vara långt, ett annat måste innehålla specialtecken och ett tredje får inte likna något som använts tidigare. När uppgifterna sedan glöms bort börjar jakten på återställningsmejl, engångskoder och säkerhetsfrågor. För den som vill få en smidigare vardag kan passkeys som lösenordsalternativ därför vara ett naturligt nästa steg.
Problemet är inte bara besväret. Lösenord återanvänds, gissas, stjäls i dataläckor och luras fram genom nätfiske. En falsk kopia av en inloggningssida kan få användaren att lämna ifrån sig en uppgift som sedan fungerar på flera andra tjänster. Passkeys etablerar en annan modell, där enheten visar att rätt användare finns på plats genom exempelvis fingeravtryck, ansiktsigenkänning eller en lokal PIN-kod. Inloggningen blir snabb, samtidigt som den privata nyckeln aldrig behöver skrivas in på en webbplats.

Vad är egentligen en passkey och hur fungerar tekniken
Passkey är det vardagliga namnet på en modern inloggningsuppgift baserad på FIDO2 och WebAuthn. Bakom standarderna står bland andra FIDO Alliance och stora teknikföretag som Apple, Google och Microsoft. Grundidén är att ersätta den hemliga textsträng som ett lösenord utgör med asymmetrisk kryptografi, en teknik där två matematiskt sammankopplade nycklar används.
När en passkey skapas genererar enheten ett nyckelpar. Den publika nyckeln registreras hos tjänsten, exempelvis en molnlagring eller en e-posttjänst, medan den privata nyckeln stannar i telefonen, datorn, lösenordshanteraren eller den fysiska säkerhetsnyckeln. Vid en inloggning skickar tjänsten en unik utmaning. Enheten signerar utmaningen med den privata nyckeln, och servern kontrollerar signaturen med den publika nyckeln. Något lösenord skickas alltså aldrig över nätet.
Biometri, som Face ID, Touch ID eller fingeravtrycksläsaren på en Androidtelefon, används för att låsa upp den privata nyckeln lokalt. Den biometriska informationen lämnar inte enheten och skickas inte till webbplatsen. Saknas biometrisk identifiering kan skärmlås, PIN-kod eller lösenord till själva enheten användas.
- Publik nyckel: lagras hos tjänsten och kan inte användas ensam för att logga in.
- Privat nyckel: skyddas på användarens enhet eller i ett krypterat synkroniseringsvalv.
- Lokal verifiering: fingeravtryck, ansikte, PIN-kod eller skärmlås bekräftar att rätt person använder enheten.
- WebAuthn: standarden gör att webbläsaren kan kommunicera säkert med enheten eller säkerhetsnyckeln.
Därför stoppar passkeys nätfiske och dataintrång
Traditionella lösenord är återanvändbara hemligheter. Om ett lösenord avslöjas i ett falskt mejl eller i en dataläcka kan angriparen försöka använda samma uppgift på andra tjänster. Även engångskoder från autentiseringsappar ger inte alltid fullständigt skydd, eftersom koder kan luras fram i realtid på en falsk sida. Passkeys fungerar annorlunda eftersom de är knutna till den riktiga webbplatsens unika ursprung, det som ofta kallas origin-bound.
En klonad webbplats kan därför inte få enheten att signera en inloggning för den riktiga tjänsten. Webbläsaren kontrollerar domännamnet och vägrar använda passkeyen på fel plats. Microsoft beskriver i sin FIDO2-dokumentation hur servern skickar en utmaning och därefter verifierar signaturen med den registrerade publika nyckeln. Databasen kan visserligen innehålla publika nycklar, men de räcker inte för att skapa en giltig inloggning utan den privata motsvarigheten.
| Inloggningsmetod | Motståndskraft mot nätfiske | Användarvänlighet | Vanlig begränsning |
|---|---|---|---|
| Lösenord | Låg | Varierar | Kan stjälas, återanvändas och glömmas |
| Lösenord med SMS-kod | Begränsad | Medel | Koder kan luras fram och SMS kan kapas |
| Autentiseringsapp med engångskod | Begränsad till medel | Medel | Koden kan skrivas in på en falsk sida |
| Passkey i mobil eller dator | Hög | Hög | Beroende av kompatibel tjänst och enhet |
| FIDO2-säkerhetsnyckel | Mycket hög | Hög när den är konfigurerad | Nyckeln måste finnas tillgänglig |
Så aktiverar du passkeys steg för steg i dina appar
Passkeys aktiveras normalt från kontots säkerhetsinställningar. Menynamnen varierar mellan tjänster och kan ändras över tid, så sök efter ord som Passkeys, lösenordslös inloggning, säkerhetsnyckel eller inloggningsalternativ. Google, Apple, Microsoft, Dropbox, PayPal och flera lösenordshanterare stöder funktionen, men tillgängligheten kan skilja sig mellan land, webbläsare, operativsystem och kontotyp.
- Öppna kontots säkerhets- eller inloggningsinställningar på den tjänst som ska skyddas.
- Välj alternativet för att skapa en passkey och bekräfta vilken enhet eller lösenordshanterare som ska användas.
- Godkänn med fingeravtryck, ansiktsigenkänning, enhets-PIN eller datorns skärmlås.
- Kontrollera att passkeyen syns bland kontots registrerade inloggningsmetoder.
- Logga ut och testa en ny inloggning innan det gamla lösenordet tas bort.
I Microsoft Edge kan passkeys exempelvis hanteras via inställningarna för lösenord och autofyll. När samma personliga Microsoftkonto används på kompatibla Windows-, iOS- och Androidenheter kan nycklar synkroniseras genom Microsoft Password Manager. Enligt Microsofts information om passkeys i Edge kan en PIN-kod för lösenordshanteraren krävas när en ny enhet ska få tillgång till de synkroniserade uppgifterna.
Återställningen behöver planeras innan en telefon tappas bort. Lägg till en andra kompatibel enhet, registrera en alternativ passkey eller behåll den återställningsmetod som tjänsten rekommenderar. För mycket viktiga konton bör återställningskoder sparas offline på en säker plats. E-postkontot bör prioriteras, eftersom det ofta används för att återställa åtkomst till andra tjänster.
Smidig vardag med synkronisering och fysiska säkerhetsnycklar
För de flesta privatpersoner är synkroniserade passkeys den enklaste lösningen. Ett krypterat lösenordsvalv eller ekosystem som Apples iCloud-nyckelring, Google Password Manager eller Microsoft Password Manager kan göra nycklar tillgängliga på mobil, surfplatta och dator. Synkroniseringen innebär inte att tjänsten får den privata nyckeln i klartext. Den skyddas av valvets kryptering och av användarens inloggning till det aktuella ekosystemet.
Det finns samtidigt en viktig skillnad mellan synkroniserade och enhetsbundna passkeys. En synkroniserad passkey är praktisk när flera enheter används eller när en ny telefon ska tas i bruk. En enhetsbunden passkey lämnar aldrig den fysiska enheten och passar bättre för administratörskonton, företagsmiljöer och särskilt skyddsvärd information där organisationen vill ha strikt kontroll.
- Använd synkronisering när enkel åtkomst mellan flera egna enheter är viktigast.
- Kontrollera att återställning och säkerhetskopiering fungerar innan en gammal enhet raderas.
- Separera gärna privata och arbetsrelaterade passkeys i olika konton eller valv.
- Behåll ett alternativ för återställning, men skydda det lika noggrant som själva kontot.
En fysisk säkerhetsnyckel, som en YubiKey, är ett bra val för administratörer, journalister, företagsledare och andra som riskerar riktade angrepp. Nyckeln kan anslutas via USB-C, USB-A eller användas med NFC på en mobil. Den privata kryptografiska nyckeln är skyddad i hårdvaran och kan inte exporteras på samma sätt som en vanlig textbaserad inloggningsuppgift.
Det går ofta att registrera två fysiska säkerhetsnycklar, en för daglig användning och en reserv som förvaras på en säker plats. Det minskar risken att en borttappad nyckel leder till ett låst konto. För lösenordsvalv beskriver Bitwardens guide till säkerhetsnycklar hur flera nycklar kan registreras och hur en alternativ återställningsmetod kan konfigureras.
En passkey behöver inte alltid finnas på den dator som används. Om en främmande dator visar en QR-kod kan användaren ofta skanna den med sin egen smartphone och godkänna inloggningen på telefonen. Den tillfälliga kommunikationen sker mellan enheterna, medan den privata nyckeln stannar kvar i den egna mobilen. Det är praktiskt på hotell, bibliotek eller vid ett tillfälligt arbetsredskap, men användaren bör ändå undvika att spara uppgifter eller lämna en offentlig dator upplåst.
Ta första steget mot ett lösenordsfritt digitalt liv
Övergången behöver inte ske över en natt. Börja med ett konto i taget och välj tjänster där konsekvenserna av ett intrång är störst. E-post, molnlagring, bankrelaterade tjänster, sociala medier och arbetskonton är ofta viktigare än mindre webbplatser som bara används någon gång per år.
Vinsten märks snabbt: färre lösenord att minnas, mindre risk för återanvändning och ett starkare skydd mot moderna nätfiskeförsök. Passkeys eliminerar inte alla säkerhetsproblem, eftersom stulna enheter, svaga återställningsrutiner och kontokapning hos själva plattformen fortfarande kräver eftertanke. Men genom att aktivera passkeys på de viktigaste kontona redan i dag kan den digitala vardagen bli både tryggare och smidigare, utan att varje inloggning behöver kännas som ett test i minnesteknik.