
Passord har vært hovedverktøyet for innlogging på nett i flere tiår, og de har like lenge vært et av de svakeste leddene i sikkerheten vår. Vi gjenbruker dem, vi velger for enkle varianter, og vi taster dem inn på falske nettsider. Passnøkler (på engelsk passkeys) er bransjens forsøk på å løse alt dette på én gang.
Stadig flere store tjenester støtter nå passnøkler. Her forklarer vi hva de er, hvorfor de er tryggere enn passord, og hvordan du kommer i gang.
Hva er en passnøkkel?
En passnøkkel er en digital nøkkel som lagres på enheten din eller i passordbehandleren din. Når du skal logge inn, bekrefter du med det samme du bruker for å låse opp telefonen: fingeravtrykk, ansiktsgjenkjenning eller PIN-kode. Du skriver ikke noe passord, og det finnes ikke noe passord som kan lekke.
Teknologien er utviklet av FIDO Alliance, et samarbeid mellom blant andre Apple, Google og Microsoft, og bygger på åpne standarder. Det betyr at passnøkler fungerer på tvers av nettlesere og operativsystemer.
Slik fungerer det bak kulissene
Når du oppretter en passnøkkel for en tjeneste, lages det to matematisk koblede nøkler:
- En privat nøkkel, som blir værende på enheten din eller i passordbehandleren, og som aldri sendes til tjenesten.
- En offentlig nøkkel, som tjenesten lagrer.
Ved innlogging sender tjenesten en unik utfordring til enheten din. Enheten «signerer» utfordringen med den private nøkkelen etter at du har bekreftet med fingeren eller ansiktet. Tjenesten kontrollerer signaturen med den offentlige nøkkelen. Stemmer den, er du logget inn.
Det smarte er at tjenesten aldri har noe hemmelig å miste. Blir en nettbutikk hacket og databasen stjålet, får angriperne bare offentlige nøkler, som er verdiløse uten den private delen.
Hvorfor passnøkler stopper phishing
Den største fordelen er beskyttelsen mot phishing – falske nettsider som later som de er banken eller e-posttjenesten din. Med passord kan du bli lurt til å taste inn opplysningene på feil side. Med passnøkler går ikke det.
En passnøkkel er nemlig knyttet til nøyaktig det domenet den ble laget for. Ligger du på en falsk side med en adresse som ligner på den ekte, vil enheten rett og slett ikke tilby passnøkkelen. Du kan ikke gi den bort selv om du prøver. Det gjør passnøkler til et av de mest effektive verktøyene mot svindelen vi beskriver i artikkelen om falske SMS-er og lureanrop.
Passnøkler sammenlignet med tofaktor
Mange har allerede slått på tofaktorautentisering med koder på SMS eller i en app. Det er mye bedre enn bare passord, men har svakheter:
- SMS-koder kan fanges opp, for eksempel hvis noen overtar mobilnummeret ditt.
- Engangskoder fra en app kan fortsatt lures ut av deg på en falsk nettside, som videresender dem til den ekte tjenesten i sanntid.
En passnøkkel kombinerer to faktorer i én handling: noe du har (enheten) og noe du er eller vet (ansikt, finger eller PIN). Samtidig er den bundet til riktig nettside. Derfor regnes passnøkler som sterkere enn vanlig tofaktor.
Hvor lagres passnøklene?
Du har flere valg, og de kan kombineres:
I telefonens eller datamaskinens innebygde nøkkelring
iPhone og Mac lagrer passnøkler i iCloud-nøkkelringen, og de synkroniseres mellom Apple-enhetene dine. Android-telefoner lagrer dem i Google Passordbehandling, som synkroniserer via Google-kontoen. Windows har sin egen løsning via Windows Hello.
I en passordbehandler
Mange passordbehandlere, som 1Password og Bitwarden, kan lagre passnøkler. Fordelen er at de fungerer på tvers av Apple, Android og Windows, noe som er praktisk om du bruker enheter fra flere leverandører.
På en fysisk sikkerhetsnøkkel
En sikkerhetsnøkkel er en liten USB- eller NFC-dings som lagrer passnøkkelen i maskinvare. Den kan ikke kopieres, og passer for deg som vil ha ekstra høy sikkerhet på de viktigste kontoene.
Slik kommer du i gang
- Start med e-postkontoen. Den er nøkkelen til alt annet, fordi den brukes til å tilbakestille passord. Google, Microsoft og Apple støtter passnøkler.
- Gå til sikkerhetsinnstillingene for kontoen og se etter «Passnøkler» eller «Passkeys». Velg å opprette en.
- Bekreft med fingeravtrykk, ansikt eller PIN. Passnøkkelen lagres automatisk.
- Test innloggingen ved å logge ut og inn igjen.
- Gjenta for andre viktige tjenester, som skylagring, sosiale medier og nettbutikker som støtter det.
Mange tjenester vil dessuten foreslå å opprette en passnøkkel neste gang du logger inn. Det er helt trygt å takke ja.
Hva om jeg mister telefonen?
Dette er det vanligste spørsmålet, og svaret avhenger av hvor passnøklene ligger. Er de synkronisert via iCloud, Google eller en passordbehandler, får du dem tilbake når du logger inn på en ny enhet. Da blir sikkerheten til den kontoen – for eksempel Apple-ID-en eller Google-kontoen din – ekstra viktig.
Det er også lurt å:
- Beholde en reserveløsning for innlogging på de viktigste kontoene, for eksempel gjenopprettingskoder som oppbevares trygt.
- Registrere passnøkler på mer enn én enhet der det er mulig.
- Ta vare på sikkerhetskopier generelt – vi har skrevet om hvordan i guiden til 3-2-1-regelen for backup.
Er det noen ulemper?
Passnøkler er fortsatt nye for mange tjenester, og støtten varierer. Noen nettsteder lar deg bare bruke passnøkkel som tillegg til passord, ikke som erstatning. Det kan også være litt forvirrende å holde oversikt over hvilke enheter som har hvilke nøkler, særlig hvis du blander Apple, Android og Windows uten en felles passordbehandler.
Dette er likevel barnesykdommer. Retningen i bransjen er tydelig: passordet skal bort, og passnøkler er det som erstatter det.
Oppsummert
En passnøkkel er tryggere og enklere enn et passord. Den kan ikke gjettes, ikke gjenbrukes, ikke lekke fra en hacket database og – viktigst av alt – ikke lures fra deg på en falsk nettside. Start med e-postkontoen din i dag, og ta resten av de viktigste tjenestene etter hvert som de tilbyr det.


