Przejdź do treści
Cappa

Klucze dostępu (passkeys): jak działają i czy zastąpią hasła?

Jak działają klucze dostępu i dlaczego chronią przed phishingiem? Wyjaśniamy logowanie, synchronizację, odzyskiwanie dostępu i ograniczenia passkeys.

Kapibara przykłada łapę do czytnika linii papilarnych przy drzwiach i trzyma świecący telefon. Stare klucze wiszą nieużywane na haczyku.
W tym artykule

Klucz dostępu (passkey) pozwala logować się bez wpisywania hasła. Urządzenie albo menedżer haseł przechowuje klucz prywatny, a serwis zapisuje pasujący do niego klucz publiczny. Logowanie potwierdzasz zwykle odciskiem palca, skanem twarzy albo PIN-em. Klucz działa tylko z tą usługą, dla której powstał, więc podrobiona strona nie może go użyć tak, jak użyłaby wyłudzonego hasła.

Wyjaśniamy, jak przebiega takie logowanie, co zrobić po utracie urządzenia i od czego zależy bezpieczeństwo synchronizowanych kluczy. Pokazujemy też, czym zalogowanie się do konta różni się od odblokowania danych zaszyfrowanych end-to-end.

Klucze dostępu: co to jest?

Urządzenie nie wysyła hasła, tylko dowodzi metodami kryptograficznymi, że ma właściwy klucz prywatny. Nazwy „klucz dostępu” używa m.in. polska dokumentacja Google; w angielskim interfejsie spotkasz nazwę „passkey”. Przy rejestracji powstaje para kluczy:

  • klucz prywatny zostaje u Ciebie: w telefonie, komputerze, menedżerze haseł albo w sprzętowym kluczu bezpieczeństwa;
  • klucz publiczny trafia do serwisu, który zapisuje go przy Twoim koncie.
Para kluczy do podpisu cyfrowego
Klucz prywatny służy do składania podpisu, a pasujący do niego klucz publiczny do jego sprawdzania. Klucza publicznego nie trzeba ukrywać. Jego znajomość nie powinna pozwalać na odtworzenie klucza prywatnego żadną praktycznie dostępną metodą.

Klucze dostępu opierają się na otwartych standardach organizacji FIDO Alliance i specyfikacji WebAuthn konsorcjum W3C, więc ten sam mechanizm działa we wszystkich przeglądarkach i systemach, które go obsługują. Brytyjskie centrum cyberbezpieczeństwa NCSC zaleca wybierać klucze dostępu zamiast haseł wszędzie, gdzie to możliwe.

Jak działają klucze dostępu?

Logowanie przebiega w trzech krokach:

Serwis

Wysyła losowe wyzwanie ważne tylko przy tym jednym logowaniu.

wyzwanie

Twoje urządzenie

Sprawdza, który serwis pyta. Potwierdzasz odciskiem palca, twarzą albo PIN-em, a klucz prywatny podpisuje wyzwanie.

podpis

Serwis

Sprawdza podpis Twoim kluczem publicznym. Jeśli się zgadza, wpuszcza Cię na konto.

Logowanie kluczem dostępu. Serwis wysyła jednorazowe wyzwanie, urządzenie podpisuje je, gdy to potwierdzisz, a serwis sprawdza podpis zapisanym kluczem publicznym. Przez sieć nie przechodzi żaden sekret.

Dwa szczegóły sprawiają, że to bezpieczniejsze od hasła:

  1. Ani odcisk palca, ani obraz twarzy nie opuszczają urządzenia. Służą tylko do tego, żeby telefon albo komputer pozwolił Ci użyć klucza prywatnego. Google zapewnia, że dane biometryczne używane przy kluczach dostępu zostają na urządzeniu i firma ich nie dostaje.
  2. Każde logowanie wygląda inaczej. Wyzwanie jest za każdym razem nowe, więc przechwycony podpis nie przyda się przy następnym logowaniu.

Czy klucze dostępu chronią przed phishingiem?

Fałszywa strona może wyglądać dokładnie tak jak prawdziwy serwis. Hasło, które na niej wpiszesz, oszust może od razu wykorzystać pod właściwym adresem. Tak samo można wyłudzić i przekazać dalej kod z SMS-a albo z aplikacji uwierzytelniającej.

Klucz dostępu jest natomiast przypisany do identyfikatora usługi (w specyfikacji nazywa się on RP ID), który wynika z jej domeny. Przeglądarka sprawdza, z jakiej witryny przychodzi żądanie, i nie pozwala obcej stronie użyć klucza. NIST SP 800-63B-4 uznaje takie przypisanie za mechanizm odporności na phishing. Sprzętowe klucze bezpieczeństwa FIDO chronią w ten sam sposób; ich zastosowanie omawia także portal gov.pl.

Odporność na phishing nie chroni jednak przed wszystkim. Złośliwe oprogramowanie może ukraść aktywną sesję, oszust może skorzystać ze słabszej metody odzyskiwania konta, a ktoś, kto odblokuje Twoje urządzenie, może dostać się do zapisanych na nim kluczy. Dlatego Google zaleca tworzenie kluczy tylko na własnych urządzeniach.

Klucz dostępu a hasło: co wycieka z serwisu

Z wycieku bazy haseł mogą wypłynąć ich skróty, czyli jednokierunkowe odciski, na których da się prowadzić atak offline. Odgadnięte hasła napastnicy sprawdzają potem w innych usługach, co opisujemy w tekście o metodach łamania haseł i AI. Przy kluczach dostępu serwis przechowuje tylko klucze publiczne. Nie da się nimi złożyć podpisu potrzebnego do zalogowania.

Hasło

  • Wymyśla je człowiek, więc bywa słabe albo powtarzane
  • Serwis przechowuje jego skrót, który po wycieku można łamać
  • Można je wpisać na fałszywej stronie
  • Kody z SMS-ów i aplikacji też da się wyłudzić; nie każdy drugi składnik jest odporny na phishing

Klucz dostępu

  • Tworzy go urządzenie; każdy serwis dostaje osobny klucz
  • Klucz publiczny zapisany przez serwis nie wystarczy do zalogowania
  • Działa tylko w domenie, dla której powstał
  • Łączy coś, co masz (urządzenie), z odciskiem palca, twarzą albo PIN-em

Klucze synchronizowane i klucze przypisane do urządzenia

Co się stanie po utracie urządzenia, zależy przede wszystkim od tego, gdzie przechowywano klucz.

Klucze synchronizowane dostawca kopiuje w postaci zaszyfrowanej między Twoimi urządzeniami:

  • Apple synchronizuje je przez pęk kluczy iCloud, który według Apple jest szyfrowany end-to-end kluczami nieznanymi firmie.
  • Google zapisuje je w Menedżerze haseł Google i od września 2024 synchronizuje między Androidem a Chrome’em na Windowsie, macOS i Linuksie. Szyfrowanie end-to-end opiera się tam na kodzie PIN Menedżera haseł Google.
  • Microsoft w listopadzie 2025 dodał zapisywanie i synchronizację kluczy w menedżerze haseł przeglądarki Edge, na początek w Windowsie.
  • Menedżery haseł, takie jak 1Password, Bitwarden czy Dashlane, przechowują klucze w Twojej zaszyfrowanej bazie razem z hasłami, więc działają na każdej platformie obsługiwanej przez dany menedżer.

Klucze przypisane do urządzenia zostają na jednym nośniku, np. w sprzętowym kluczu USB lub NFC. Dla najwyższego poziomu pewności uwierzytelniania NIST wymaga kluczy, których nie da się z urządzenia skopiować; klucze synchronizowane tego warunku nie spełniają. Kto straci jedyne urządzenie, traci też taki klucz, dlatego warto zawczasu zarejestrować zapasowy.

Logowanie na innym komputerze za pomocą telefonu

Kluczem zapisanym w telefonie możesz zalogować się na innym komputerze. Skanujesz kod QR wyświetlony na ekranie komputera i potwierdzasz logowanie na telefonie. Bluetooth służy tu do sprawdzenia, czy oba urządzenia są blisko siebie. Dzięki temu oszust nie może zdalnie podsunąć Ci kodu, np. ze strony phishingowej.

Co się stanie, gdy zgubię telefon?

To zależy od tego, gdzie są Twoje klucze.

  • Klucze synchronizowane nadal masz na pozostałych urządzeniach. Jeśli stracisz wszystkie, pozostaje procedura odzyskiwania u dostawcy. Apple odtwarza pęk kluczy iCloud na podstawie hasła do konta Apple, SMS-a wysłanego na zarejestrowany numer telefonu i kodu urządzenia, a po 10 nieudanych próbach niszczy zdeponowaną kopię (Apple). Na nowym urządzeniu Google prosi o PIN Menedżera haseł Google albo o blokadę ekranu starego urządzenia z Androidem.
  • Klucze przypisane do urządzenia przepadają razem z nim. Zarejestruj drugi klucz bezpieczeństwa jako zapasowy.
  • W obu przypadkach usuń klucze zgubionego urządzenia w ustawieniach konta, bo każdy, kto je odblokuje, mógłby ich użyć.

Ograniczenia kluczy dostępu

Klucze dostępu usuwają ważne ryzyka związane z hasłami, ale trzeba też sprawdzić pozostałe drogi wejścia na konto i to, czy klucze da się przenieść.

  • Przenoszenie między dostawcami bywa kłopotliwe. FIDO Alliance pracuje nad standardem bezpiecznego przenoszenia kluczy. Według stanu na wrzesień 2026 format wymiany poświadczeń (Credential Exchange Format) ma status proponowanego standardu, a towarzyszący mu protokół (Credential Exchange Protocol) jest wciąż wersją roboczą. Systemy Apple od iOS 26 i macOS 26 już pozwalają przenosić hasła i klucze dostępu między aplikacjami, które to obsługują, na tym samym urządzeniu, a Android udostępnia twórcom aplikacji podobne przenoszenie w obrębie jednego urządzenia.
  • Odzyskiwanie konta może być słabszym ogniwem. Jeśli konto da się przejąć przez link z e-maila albo kod z SMS-a, sam klucz dostępu tego ryzyka nie usuwa.
  • Hasła nie znikają. Wiele serwisów z kluczami dostępu nadal utrzymuje też hasło, a klucz nie ochroni hasła, którego nie usunięto.
  • Obsługa bywa różna. Nie każdy serwis, przeglądarka i urządzenie obsługują klucze dostępu tak samo.

Klucze szybko zyskują popularność. W maju 2026 FIDO Alliance podała, że według szacunków w użyciu jest 5 miliardów kluczy dostępu. W ankiecie wśród 11 000 konsumentów z dziesięciu krajów (przeprowadzonej przez Sapio Research w kwietniu 2026, bez udziału Polski) 75% osób deklarowało, że włączyło klucz dostępu na co najmniej jednym koncie, a 49%, że korzysta z kluczy regularnie, gdy są dostępne. To jednak dane samej FIDO Alliance, która klucze dostępu promuje.

Czy klucze dostępu zastąpią hasła?

Przy logowaniu do usług, które je obsługują, klucze dostępu mogą zastąpić hasło. Nie znikną jednak same z siebie starsze metody logowania, procedury awaryjne ani potrzeba odblokowywania zaszyfrowanych danych. Czy konkretne hasło da się usunąć, zależy od aplikacji i ustawień konta.

Logowanie a odblokowanie zaszyfrowanych danych

Aplikacja z szyfrowaniem end-to-end potrzebuje klucza do odszyfrowania danych, którego dostawca nie powinien znać. Jednym ze sposobów na ochronę tego klucza jest hasło główne. Tak działa Cappa; szczegóły opisujemy w tekście o szyfrowaniu notatek end-to-end.

Przy zwykłym logowaniu kluczem dostępu urządzenie tylko podpisuje wyzwanie, żeby udowodnić, że ma klucz prywatny. Sam podpis nie daje aplikacji stałego sekretu, którym mogłaby odszyfrować dane.

Do tego służy opcjonalne rozszerzenie WebAuthn o nazwie PRF. Dzięki niemu urządzenie oblicza sekretną wartość związaną z jednym kluczem dostępu, której serwis nie przechowuje, a aplikacja może z niej wyprowadzić klucz szyfrowania. Bitwarden opisuje na przykład logowanie kluczem dostępu, które od razu odblokowuje zaszyfrowaną bazę haseł, jeśli klucz, przeglądarka i urządzenie obsługują PRF. W przeciwnym razie bazę trzeba odblokować inaczej, na przykład hasłem głównym. Obsługa zależy od przeglądarki, urządzenia i dostawcy klucza.

Czy Cappa obsługuje klucze dostępu?

Nie. Według stanu na wrzesień 2026 Cappa nie obsługuje kluczy dostępu ani drugiego składnika logowania. Jedno hasło główne służy do logowania i do odblokowania sejfu, czyli zaszyfrowanego zbioru Twoich notatek. Przeglądarka przetwarza je lokalnie funkcją Argon2id i wyprowadza z wyniku dwa osobne klucze: jeden do logowania, drugi do otwarcia koperty hasła, w której leży klucz sejfu. Ani hasło główne, ani klucz szyfrujący nie trafiają na serwer.

Kto wyłudzi hasło główne, może więc dostać się zarówno do konta, jak i do notatek. W obecnej wersji warto zadbać o trzy rzeczy:

  1. Długie, losowe hasło główne: co najmniej 16 losowych znaków albo sześć losowych słów. Obliczenia pokazujemy w tekście o haśle głównym.
  2. Menedżer haseł, który je przechowuje i uzupełnia. Wpisuje hasło tylko w domenie, dla której je zapisano, więc daje część ochrony przed fałszywymi stronami, jaką zapewniłby klucz dostępu.
  3. Kod odzyskiwania przechowywany osobno. Sam reset hasła przez e-mail nie odblokuje sejfu. Kod chroni przed utratą dostępu, a nie przed phishingiem. Jak go użyć, opisujemy w poradniku o kodzie odzyskiwania.

Przed czym szyfrowanie chroni, a przed czym nie, wyjaśniamy w tekście o granicach szyfrowania.

Najczęstsze pytania

Czy klucze dostępu są bezpieczniejsze od haseł?

Dla większości osób tak. Klucza dostępu nie da się odgadnąć, użyć ponownie w innym serwisie ani wpisać na stronie phishingowej, a z wycieku bazy serwisu wypłyną tylko klucze publiczne. Pozostałe ryzyka dotyczą Twojego urządzenia i konta, które synchronizuje klucze, więc warto je dobrze chronić.

Czy klucz dostępu można ukraść?

Klucz prywatny nie jest wysyłany do serwisów, więc nie da się go wyłudzić ani wykraść z bazy serwisu. Ktoś mógłby jednak użyć Twoich kluczy, gdyby odblokował Twoje urządzenie albo przejął konto, które je synchronizuje, a złośliwe oprogramowanie może ukraść sesję już po zalogowaniu. Blokuj urządzenia i instaluj aktualizacje.

Co się dzieje z kluczami dostępu po zgubieniu telefonu?

Klucze synchronizowane zostają na Twoich pozostałych urządzeniach i można je odtworzyć w procedurze odzyskiwania u dostawcy. Klucze zapisane tylko na jednym kluczu sprzętowym przepadają razem z nim, więc zarejestruj zapasowy. W obu przypadkach usuń zgubione urządzenie w ustawieniach kont.

Czy z kluczami dostępu nadal potrzebny jest menedżer haseł?

Najpewniej tak. Wiele serwisów wciąż wymaga haseł, a dobry menedżer haseł przechowuje także klucze dostępu, dzięki czemu masz je na wszystkich swoich urządzeniach. Trzyma też unikalne losowe hasła do wszystkiego, co kluczy jeszcze nie obsługuje.

Czy klucz dostępu to to samo co weryfikacja dwuetapowa?

Nie, choć może pełnić podobną funkcję. Klucz dostępu może łączyć posiadanie klucza prywatnego z lokalnym potwierdzeniem tożsamości, np. PIN-em albo biometrią. Użyty w ten sposób może spełniać wymagania uwierzytelniania wieloskładnikowego bez osobnego wpisywania hasła i kodu. Szczegóły zależą od wymagań serwisu i użytego mechanizmu.

Powiadomimy Cię o otwarciu Cappy

Na razie Cappa jest dostępna tylko na zaproszenie. Planowana cena to 29 € rocznie. Zostaw e-mail, a powiadomimy Cię, gdy otworzymy dostęp. Zapis jest bezpłatny i nie zobowiązuje do zakupu.

Adresu użyjemy tylko po to, by powiadomić Cię o otwarciu dostępu. Link w e-mailu pozwala go w każdej chwili usunąć.

Autor: zespół Cappy

Tworzymy aplikację Cappa do notatek w Markdownie. Szyfruje ona treść na Twoim urządzeniu przed wysłaniem jej na serwer. Wyjaśniamy, jak działa ta ochrona i jakie ma ograniczenia.