# Mi a passkey?

> A passkey egy felfedezhető FIDO-hitelesítő adat, amelyet jelszó nélküli hitelesítésre használnak.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/passkey/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A hitelesítőeszköz egy adott megbízó félhez (relying party) — például webhelyhez vagy alkalmazáshoz — hatókörű nyilvános–privát kulcspárt hoz létre. A szolgáltatás a nyilvános kulcsot tárolja; a privát kulcs a hitelesítőeszköz vagy a passkey-szolgáltató irányítása alatt marad, és a hitelesítés során egy friss kihívást aláírására szolgál.

A felhasználó jellemzően ugyanazzal a helyi mechanizmussal engedélyezi a passkey használatát, amellyel az eszközt vagy a biztonsági kulcsot feloldja — például PIN-nel vagy biometrikusan. Ez a biometrikus adat helyben kerül feldolgozásra, nem jut el a szolgáltatáshoz. Mivel a WebAuthn a hitelesítést a megbízó félhez és az originhoz köti, a helyesen implementált passkey ellenáll a hagyományos hitelesítőadat-phishingnek, és nem használható újra egy hasonló kinézetű szolgáltatásnál.

### Legfontosabb pontok

- **Két telepítési forma:** A szinkronizált passkey a passkey-szolgáltatón keresztül több eszközön is elérhetővé tehető; az eszközhöz kötött passkey egy adott hitelesítőeszközön marad.
- **Nincs közös jelszó:** A feltört szolgáltatási adatbázis nyilvános kulcsot tartalmaz, nem újrafelhasználható hitelesítési titkot.
- **Felhasználó-igazolás:** A szabályzat megkövetelheti, hogy a hitelesítőeszköz helyben igazolja a felhasználót, de a biztosítékszint a hitelesítőeszköztől, a konfigurációtól és a helyreállítási modelltől függ.
- **Életciklus-igények:** A szolgáltatásoknak támogatniuk kell a biztonságos regisztrációt, a további hitelesítőeszközöket, az eszközvesztést, a visszavonást, a szolgáltatóváltást és az auditálható helyreállítást.
- **Fontos korlát:** A passkey-k nem teszik biztonságossá a már ellopott munkamenetet, és nem kompenzálják a gyenge fiók-helyreállítást, a nem biztonságos regisztrációt, a kompromittált végpontokat vagy a bejelentkezés utáni túlzott jogosítást.

### Kapcsolódó kifejezések

[Jelszó nélküli hitelesítés](<https://yellowcube.eu/hu/glossary/passwordless-authentication/>) · [Többtényezős hitelesítés (MFA)](<https://yellowcube.eu/hu/glossary/multi-factor-authentication/>) · [Phishing](<https://yellowcube.eu/hu/glossary/phishing/>) · [Jelszókezelő](<https://yellowcube.eu/hu/glossary/password-manager/>)

### Források

[FIDO Alliance: Passkeys](https://fidoalliance.org/passkeys/) · [W3C: Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) · [NIST SP 800-63B-4: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

