Autentifikátor vytvorí pár verejného a súkromného kľúča vymedzený pre konkrétnu dôverujúcu stranu, napríklad webovú stránku alebo aplikáciu. Služba uchováva verejný kľúč; súkromný kľúč zostáva pod kontrolou autentifikátora alebo poskytovateľa passkeys a používa sa na podpísanie čerstvej výzvy počas autentifikácie.
Používateľ normálne autorizuje použitie passkey rovnakým lokálnym mechanizmom, akým odomyká zariadenie alebo bezpečnostný kľúč, napríklad PINom alebo biometriou. Táto biometria sa spracúva lokálne a neposiela sa službe. Pretože WebAuthn viaže autentifikáciu na dôverujúcu stranu a origin, správne implementovaný passkey je odolný voči konvenčnému phishingu poverení a nemožno ho znovu použiť na podobne vyzerajúcej službe.
Kľúčové body
Dve formy nasadeniaSynchronizovaný passkey môže byť dostupný naprieč zariadeniami cez poskytovateľa passkeys; passkey viazaný na zariadenie zostáva na konkrétnom autentifikátore.
Žiadne zdieľané hesloNarušená databáza služby obsahuje verejný kľúč namiesto znovupoužiteľného autentifikačného tajomstva.
Overenie používateľaPolitika môže vyžadovať, aby autentifikátor overil používateľa lokálne, ale istota závisí od autentifikátora, konfigurácie a modelu obnovy.
Potreby životného cykluSlužby musia podporovať bezpečnú registráciu, ďalšie autentifikátory, stratu zariadenia, zrušenie, zmeny poskytovateľa a auditovateľnú obnovu.
Dôležité obmedzeniePasskeys nezabezpečujú už ukradnutú reláciu ani nekompenzujú slabú obnovu účtu, nebezpečnú registráciu, kompromitované koncové body alebo nadmernú autorizáciu po prihlásení.