A hitelesítőeszköz egy adott megbízó félhez (relying party) — például webhelyhez vagy alkalmazáshoz — hatókörű nyilvános–privát kulcspárt hoz létre. A szolgáltatás a nyilvános kulcsot tárolja; a privát kulcs a hitelesítőeszköz vagy a passkey-szolgáltató irányítása alatt marad, és a hitelesítés során egy friss kihívást aláírására szolgál.
A felhasználó jellemzően ugyanazzal a helyi mechanizmussal engedélyezi a passkey használatát, amellyel az eszközt vagy a biztonsági kulcsot feloldja — például PIN-nel vagy biometrikusan. Ez a biometrikus adat helyben kerül feldolgozásra, nem jut el a szolgáltatáshoz. Mivel a WebAuthn a hitelesítést a megbízó félhez és az originhoz köti, a helyesen implementált passkey ellenáll a hagyományos hitelesítőadat-phishingnek, és nem használható újra egy hasonló kinézetű szolgáltatásnál.
Legfontosabb pontok
Két telepítési formaA szinkronizált passkey a passkey-szolgáltatón keresztül több eszközön is elérhetővé tehető; az eszközhöz kötött passkey egy adott hitelesítőeszközön marad.
Nincs közös jelszóA feltört szolgáltatási adatbázis nyilvános kulcsot tartalmaz, nem újrafelhasználható hitelesítési titkot.
Felhasználó-igazolásA szabályzat megkövetelheti, hogy a hitelesítőeszköz helyben igazolja a felhasználót, de a biztosítékszint a hitelesítőeszköztől, a konfigurációtól és a helyreállítási modelltől függ.
Életciklus-igényekA szolgáltatásoknak támogatniuk kell a biztonságos regisztrációt, a további hitelesítőeszközöket, az eszközvesztést, a visszavonást, a szolgáltatóváltást és az auditálható helyreállítást.
Fontos korlátA passkey-k nem teszik biztonságossá a már ellopott munkamenetet, és nem kompenzálják a gyenge fiók-helyreállítást, a nem biztonságos regisztrációt, a kompromittált végpontokat vagy a bejelentkezés utáni túlzott jogosítást.