Klucze dostępu (passkeys): co to jest i czy zastąpią hasła?
Klucze dostępu (passkeys): co to jest i jak działają? Porównanie z hasłem, ochrona przed phishingiem, synchronizacja, zgubiony telefon i uczciwie o wadach.

W tym artykule
Klucz dostępu (passkey) to sposób logowania bez hasła. Składa się z pary kluczy kryptograficznych: klucz prywatny zostaje w Twoim telefonie, komputerze albo menedżerze haseł, a klucz publiczny przechowuje serwis. Odblokowujesz go odciskiem palca, twarzą albo kodem PIN urządzenia, a ponieważ działa tylko na prawdziwej stronie, fałszywa witryna nie wyłudzi go od Ciebie.
Wyjaśniamy po ludzku, jak działają klucze dostępu, dlaczego chronią przed phishingiem, co się dzieje po zgubieniu telefonu i jakie mają słabe strony. Poruszamy też kwestię, którą większość poradników pomija: logowanie kluczem dostępu to nie to samo, co odblokowanie danych zaszyfrowanych end-to-end.
Klucze dostępu: co to jest?
Klucz dostępu zastępuje wpisywane hasło sekretem, który przechowuje Twoje urządzenie i którego nigdy nie ujawnia. Nazwy „klucze dostępu” używają po polsku Google i Microsoft, Apple pisze po prostu o „kluczach”, a po angielsku to „passkeys”. Jeśli Google proponowało Ci kiedyś utworzenie klucza dostępu do konta Google, to właśnie ten mechanizm. Przy tworzeniu klucza urządzenie generuje dwa pasujące do siebie klucze:
- klucz prywatny zostaje u Ciebie: w telefonie, komputerze, menedżerze haseł albo w sprzętowym kluczu bezpieczeństwa;
- klucz publiczny trafia do serwisu, który zapisuje go przy Twoim koncie.
- Kryptografia klucza publicznego
- Układ dwóch powiązanych kluczy. Klucz prywatny może złożyć cyfrowy podpis, a publiczny potrafi go tylko sprawdzić. To trochę jak lakowa pieczęć: tylko Ty masz tłok pieczęci, ale każdy, kto ma jej zdjęcie, odróżni prawdziwy odcisk od podróbki. Ze zdjęcia nie da się jednak wyrzeźbić nowego tłoka.
Klucze dostępu opierają się na otwartych standardach organizacji FIDO Alliance i specyfikacji WebAuthn konsorcjum W3C, więc ten sam mechanizm działa w przeglądarkach i systemach, które go obsługują. Brytyjskie centrum cyberbezpieczeństwa NCSC zaleca wybierać klucze dostępu zamiast haseł wszędzie tam, gdzie to możliwe.
Jak działają klucze dostępu?
Logowanie kluczem dostępu to krótka wymiana zdań między serwisem a Twoim urządzeniem:
Serwis
Wysyła losowe wyzwanie ważne tylko dla tego logowania.
Twoje urządzenie
Sprawdza, który serwis pyta. Potwierdzasz odciskiem palca, twarzą albo PIN-em, a klucz prywatny podpisuje wyzwanie.
Serwis
Sprawdza podpis Twoim kluczem publicznym. Jeśli się zgadza, wpuszcza Cię na konto.
Dwa szczegóły sprawiają, że to bezpieczniejsze od hasła:
- Odcisk palca ani twarz nie opuszczają urządzenia. Służą tylko do tego, żeby Twój telefon albo komputer pozwolił użyć klucza prywatnego. Google zapewnia, że dane biometryczne używane przy kluczach dostępu zostają na urządzeniu i nie są udostępniane firmie.
- Każde logowanie jest inne. Wyzwanie za każdym razem jest nowe, więc przechwycony podpis nie przyda się przy kolejnym logowaniu.
Czy klucze dostępu chronią przed phishingiem?
Strona phishingowa działa, bo wygląda jak prawdziwa. Wpisujesz hasło na bank-logowanie24.pl, a przestępca od razu używa go w prawdziwym banku. Kody SMS i kody z aplikacji da się wyłudzić tak samo, bo też je wpisujesz.
Klucz dostępu już przy tworzeniu zostaje powiązany z domeną serwisu. Przeglądarka przekazuje urządzeniu, która domena pyta, a urządzenie użyje tylko klucza utworzonego dla dokładnie tej domeny. Na podrobionym adresie klucz po prostu się nie pojawi i nie ma czego wpisać. Amerykańskie wytyczne NIST (SP 800-63B-4) nazywają to powiązaniem z nazwą weryfikatora i uznają za jedną z form odporności na phishing. Na tej samej technologii FIDO działają sprzętowe klucze bezpieczeństwa, o których portal gov.pl pisze, że to jedyna metoda weryfikacji dwuetapowej całkowicie chroniąca przed skutkami phishingu.
Odporność na phishing nie oznacza jednak nietykalności. Złośliwe oprogramowanie na komputerze może ukraść sesję już po zalogowaniu, oszust może namówić Cię na słabszą ścieżkę awaryjną, na przykład kod SMS, a każdy, kto odblokuje Twoje urządzenie, może użyć zapisanych na nim kluczy. Przed tym ostatnim ostrzega samo Google: klucze dostępu warto tworzyć tylko na własnych urządzeniach.
Klucz dostępu a hasło: co wycieka z serwisu
Gdy wycieka baza serwisu z hasłami, napastnik dostaje skróty haseł, które może łamać offline, a każde złamane hasło sprawdza potem w innych serwisach. Jak to wygląda, opisujemy w tekście o AI i łamaniu haseł. Gdy wycieka baza serwisu z kluczami dostępu, napastnik dostaje klucze publiczne. Kluczem publicznym nie da się niczego podpisać, więc jest bezużyteczny przy logowaniu, a łamać nie ma czego.
Hasło
- Wymyśla je człowiek, więc bywa słabe albo powtarzane
- Serwis przechowuje skrót, który po wycieku można łamać
- Można je wpisać na fałszywej stronie
- Przed phishingiem chroni dopiero drugi składnik, a wiele z nich też da się wyłudzić
Klucz dostępu
- Tworzy go urządzenie; każdy serwis ma osobny klucz
- Serwis przechowuje tylko klucz publiczny, bezużyteczny dla złodzieja
- Działa tylko w domenie, dla której powstał
- Łączy coś, co masz (urządzenie), z odciskiem palca, twarzą albo PIN-em
Klucze synchronizowane i klucze przypisane do urządzenia
Są dwa rodzaje kluczy dostępu, a różnica ma znaczenie, gdy coś pójdzie nie tak.
Klucze synchronizowane dostawca kopiuje w postaci zaszyfrowanej między Twoimi urządzeniami:
- Apple synchronizuje je przez pęk kluczy iCloud, który według Apple jest szyfrowany end-to-end kluczami nieznanymi firmie.
- Google zapisuje je w Menedżerze haseł Google i od września 2024 synchronizuje między Androidem a Chrome na Windowsie, macOS i Linuksie, z szyfrowaniem end-to-end opartym na kodzie PIN Menedżera haseł Google.
- Microsoft w listopadzie 2025 dodał zapisywanie i synchronizację kluczy w menedżerze haseł przeglądarki Edge, na początek w Windowsie.
- Menedżery haseł, takie jak 1Password, Bitwarden czy Dashlane, przechowują klucze w Twoim sejfie, więc działają na każdej platformie obsługiwanej przez menedżera.
Klucze przypisane do urządzenia nigdy nie opuszczają jednego sprzętu, najczęściej klucza bezpieczeństwa USB lub NFC. To najbardziej rygorystyczna opcja: NIST dopuszcza klucze synchronizowane przy większości codziennych kont, ale nie na najwyższym poziomie pewności, który wymaga, by klucza nie dało się skopiować z urządzenia. Ceną jest to, że zgubiony klucz sprzętowy oznacza utracony klucz dostępu, więc potrzebny jest zapasowy. Portal gov.pl radzi mieć dwa klucze bezpieczeństwa do każdego konta.
Logowanie na innym komputerze za pomocą telefonu
Kluczem z telefonu możesz zalogować się na komputerze, który żadnego klucza nie ma. Komputer wyświetla kod QR, skanujesz go telefonem i potwierdzasz odciskiem palca albo PIN-em. Bluetooth musi być włączony, bo telefon i komputer sprawdzają, czy są fizycznie blisko siebie. Dzięki temu przestępca nie podsunie Ci kodu QR z drugiego końca świata.
Co się stanie, gdy zgubię telefon?
To zależy od tego, gdzie są Twoje klucze.
- Klucze synchronizowane są nadal na Twoich pozostałych urządzeniach. Jeśli stracisz wszystkie, zaczyna działać procedura odzyskiwania dostawcy. Apple odtwarza pęk kluczy iCloud na podstawie hasła do konta Apple, SMS-a wysłanego na zarejestrowany numer telefonu i kodu urządzenia, a po 10 nieudanych próbach niszczy zdeponowaną kopię (Apple). Na nowym urządzeniu Google prosi o PIN Menedżera haseł Google albo o blokadę ekranu starego urządzenia z Androidem.
- Klucze przypisane do urządzenia przepadają razem z nim. Zarejestruj drugi klucz bezpieczeństwa jako zapasowy.
- W obu przypadkach usuń klucze zgubionego urządzenia w ustawieniach konta, bo każdy, kto je odblokuje, mógłby ich użyć.
Czy klucze dostępu są bezpieczne? Uczciwie o wadach
Klucze dostępu to wyraźny krok naprzód w porównaniu z hasłami, ale wciąż nie są gotowym, domkniętym rozwiązaniem.
- Przenoszenie między dostawcami bywa kłopotliwe. FIDO Alliance standaryzuje bezpieczne przenoszenie kluczy. Według stanu na wrzesień 2026 format wymiany poświadczeń (Credential Exchange Format) ma status proponowanego standardu, a towarzyszący mu protokół (Credential Exchange Protocol) jest wciąż wersją roboczą. Systemy Apple od iOS 26 i macOS 26 już pozwalają przenosić hasła i klucze dostępu między obsługującymi to aplikacjami na tym samym urządzeniu, a Android udostępnia twórcom aplikacji podobne przenoszenie w obrębie jednego urządzenia.
- Odzyskiwanie konta często wraca do słabszych metod. Wiele serwisów wciąż pozwala odzyskać konto linkiem z e-maila albo kodem SMS. Jeśli tę ścieżkę łatwo nadużyć, staje się nowym najsłabszym ogniwem.
- Hasła nie znikają. Wiele serwisów oferujących klucze dostępu nadal utrzymuje też hasło, a klucz nie ochroni hasła, którego nie usunięto.
- Obsługa bywa różna. Nie każdy serwis, przeglądarka i urządzenie obsługują klucze dostępu tak samo.
Popularność kluczy szybko rośnie. W maju 2026 FIDO Alliance podała, że w użyciu jest według szacunków 5 miliardów kluczy dostępu. W ankiecie wśród 11 000 konsumentów z dziesięciu krajów (przeprowadzonej przez Sapio Research w kwietniu 2026, bez Polski) 75% osób deklarowało, że włączyło klucz dostępu na co najmniej jednym koncie, a 49%, że korzysta z kluczy regularnie, gdy są dostępne. To dane samej FIDO Alliance, która klucze dostępu promuje.
Czy klucze dostępu zastąpią hasła?
Przy logowaniu do codziennych serwisów klucze dostępu systematycznie przejmują rolę haseł, a rada NCSC jest prosta: używaj ich, gdzie się da. Hasła zostaną z nami jednak jeszcze przez lata: jako metoda awaryjna, w serwisach, które się nie przestawiły, i do zadania, którego sam klucz dostępu nie wykonuje, czyli odblokowywania zaszyfrowanych danych.
Klucze dostępu a szyfrowanie end-to-end: logowanie to tylko połowa
W aplikacji z szyfrowaniem end-to-end dane są zamknięte kluczem, którego usługa nigdy nie ma. Ten klucz musi pochodzić z czegoś, co kontrolujesz tylko Ty, dlatego większość takich aplikacji wyprowadza go z hasła głównego (ideę wyjaśniamy w tekście o notatkach szyfrowanych end-to-end).
Zwykłe logowanie kluczem dostępu takiego sekretu nie daje. Urządzenie podpisuje wyzwanie, a serwis sprawdza podpis. To dowodzi, kim jesteś, ale aplikacja nie dostaje niczego, co mogłaby zamienić w klucz deszyfrujący.
WebAuthn ma do tego opcjonalne rozszerzenie PRF. Dzięki niemu urządzenie oblicza sekretną wartość powiązaną z jednym kluczem dostępu, której serwis nie przechowuje, a aplikacja może z niej wyprowadzić klucz szyfrowania. Bitwarden na przykład opisuje logowanie kluczem dostępu, które od razu odblokowuje sejf, jeśli klucz, przeglądarka i urządzenie obsługują PRF. W przeciwnym razie sejf trzeba odblokować inaczej, na przykład hasłem głównym. Obsługa zależy od przeglądarki, urządzenia i dostawcy klucza.
Czy Cappa obsługuje klucze dostępu?
Nie. Według stanu na wrzesień 2026 Cappa nie ma logowania kluczem dostępu ani drugiego składnika logowania. Jedno hasło główne wykonuje oba zadania: loguje Cię do konta i jest źródłem klucza, który otwiera Twój sejf, czyli zaszyfrowany zbiór Twoich notatek. Przeglądarka przepuszcza je przez Argon2id i wyprowadza z wyniku dwa osobne klucze: jeden potwierdza serwerowi Twoją tożsamość, a drugi odblokowuje notatki i nigdy nie opuszcza urządzenia. Samo hasło nigdy nie trafia na serwer.
Wadą jest dokładnie to, o czym jest ten tekst: kto wyłudzi Twoje hasło główne, dostaje i logowanie, i notatki. Dopóki nie ma innego zabezpieczenia, chronią Cię:
- Długie, losowe hasło główne: co najmniej 16 losowych znaków albo sześć losowych słów. Rachunek pokazujemy w tekście o haśle głównym.
- Menedżer haseł, który je przechowuje i uzupełnia. Uzupełnia hasło tylko w domenie, dla której je zapisano, co daje część tej ochrony adresu, którą zapewniłby klucz dostępu.
- Kod odzyskiwania przechowywany bezpiecznie i osobno, bo zapomnianego hasła głównego nikt za Ciebie nie zresetuje. Szczegóły w tekście o kodzie odzyskiwania.
Przed czym szyfrowanie chroni, a przed czym nie, opisujemy w tekście o granicach szyfrowania.
Najczęstsze pytania
Czy klucze dostępu są bezpieczniejsze od haseł?
Dla większości osób tak. Klucza dostępu nie da się odgadnąć, użyć ponownie w innym serwisie ani wpisać na stronie phishingowej, a wyciek z serwisu ujawnia tylko klucze publiczne. Pozostałe ryzyka dotyczą Twojego urządzenia i konta, które synchronizuje klucze, więc warto je dobrze chronić.
Czy klucz dostępu można ukraść?
Klucz prywatny nie jest wysyłany do serwisów, więc nie da się go wyłudzić ani wykraść z bazy serwisu. Ktoś mógłby jednak użyć Twoich kluczy, gdyby odblokował Twoje urządzenie albo przejął konto, które je synchronizuje, a złośliwe oprogramowanie może ukraść sesję po zalogowaniu. Blokuj urządzenia i instaluj aktualizacje.
Co się dzieje z kluczami dostępu po zgubieniu telefonu?
Klucze synchronizowane zostają na Twoich pozostałych urządzeniach i można je odtworzyć w procedurze odzyskiwania dostawcy. Klucze zapisane tylko na jednym kluczu sprzętowym przepadają razem z nim, więc zarejestruj zapasowy. W obu przypadkach usuń zgubione urządzenie z ustawień kont.
Czy z kluczami dostępu nadal potrzebny jest menedżer haseł?
Najpewniej tak. Wiele serwisów wciąż wymaga haseł, a dobry menedżer haseł przechowuje także klucze dostępu, dzięki czemu są dostępne na wszystkich Twoich urządzeniach. Przechowuje też unikalne losowe hasła do wszystkiego, co kluczy jeszcze nie obsługuje.
Czy klucz dostępu to to samo co weryfikacja dwuetapowa?
Niezupełnie, ale pokrywa podobny zakres. Klucz dostępu łączy coś, co masz (urządzenie z kluczem), z czymś, czym jesteś albo co wiesz (odcisk palca, twarz, PIN), dlatego wiele serwisów akceptuje go samodzielnie zamiast hasła i kodu.


