Mítosz: „Passkey = nincs jelszó = nincs phishing.”
Valóság: A passkey csökkenti a jelszó-lopás és az MFA-fatigue kockázatát — a FIDO Alliance 2026-os adatai szerint gyorsul az elfogadás, de a szervezetek közel fele még mindig phishable MFA-t használ (FIDO World Passkey Day 2026). A passkey nem old meg mindent: a recovery flow, az eszköz-vesztés, és a session hijack külön kockázat.
Mit véd a passkey
- Adatbázis-szivárgás: nincs újrahasználható jelszó-hash a szerveren.
- Phishing oldal: a passkey domainhez kötött — a hamis oldal nem kap aláírást.
- MFA-prompt spam: kevesebb „elfogadom” reflex.
Mit nem
| Réteg | Mi marad kockázás |
|---|---|
| Jelszó-visszaállítás | E-mail / SMS recovery — gyakran gyengébb, mint a passkey (Meta-bot eset) |
| Eszköz kompromittálás | Ha a telefon zárja feltörve, a passkey is használható |
| Insider / helpdesk | „Segítség” social engineering — emberi csatorna |
| Legacy app | Régi rendszer még jelszót kér |
A passkey egy réteg — nem teljes identitás-stratégia. Részletesen: passkey + phishing (08-27).
Egy mondat a IT-nek
„Passkey pilot megy — a jelszó-visszaállítás emberi jóváhagyással is?”
Ha a második nincs meg — a passkey csak szép ajtó a hátsó nyitott ablak mellett.
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés. Loop Magazin, 2026.
