Passkeys w firmie: czy to koniec haseł?

Google, Microsoft i Apple od kilku lat wspólnie promują technologię passkey jako następcę tradycyjnego hasła. W 2026 roku coraz więcej firmowych systemów oferuje logowanie bez hasła jako opcję domyślną, a nie eksperymentalny dodatek.

Koniec ery haseł – co się zmienia

Hasło jako metoda logowania ma prawie 60 lat i od dawna jest najsłabszym ogniwem bezpieczeństwa firmowego. Użytkownicy zapisują je w notesach, używają tego samego hasła w kilku serwisach i regularnie padają ofiarą phishingu. Odpowiedzią branży technologicznej jest passkey – standard oparty na protokole FIDO2 i WebAuthn, wspierany wspólnie przez Google, Apple, Microsoft oraz FIDO Alliance.

Zamiast ciągu znaków, który trzeba zapamiętać i wpisać, passkey wykorzystuje parę kluczy kryptograficznych. Klucz prywatny nigdy nie opuszcza urządzenia użytkownika, więc nie da się go wykraść ani wyłudzić przez fałszywą stronę logowania. To fundamentalna różnica względem klasycznego modelu haseło plus kod SMS.

Jak działają passkeye w praktyce

Podczas rejestracji urządzenie użytkownika generuje parę kluczy – prywatny zostaje zapisany lokalnie i chroniony biometrią lub kodem PIN, a publiczny trafia na serwer usługi. Przy logowaniu system wysyła zapytanie, na które urządzenie odpowiada podpisem cyfrowym wygenerowanym kluczem prywatnym. Użytkownik potwierdza tylko odciskiem palca, skanem twarzy lub PIN-em w Windows Hello.

  • Klucz prywatny nie jest nigdy przesyłany przez sieć, więc nie można go przechwycić.
  • Passkey jest powiązany z konkretną domeną, więc fałszywa strona logowania po prostu go nie otrzyma.
  • Passkeye synchronizują się między urządzeniami przez chmurę producenta (iCloud Keychain, Google Password Manager, Microsoft Authenticator).

To właśnie odporność na phishing sprawia, że passkeye są skuteczną odpowiedzią na ataki opisane w naszym artykule o przechwytywaniu sesji i omijaniu MFA przez hakerów – klasyczny kod jednorazowy da się wyłudzić, klucza prywatnego nie.

Passkeye w Microsoft 365 i Google Workspace

Microsoft od 2023 roku pozwala logować się do konta służbowego passkeyem zamiast hasłem, a w Windows 11 funkcja jest ściśle zintegrowana z Windows Hello for Business. Google Workspace oferuje analogiczną opcję dla kont firmowych od wersji Business Standard wzwyż. W obu przypadkach administrator może wymusić passkey jako jedyną metodę logowania dla wybranych grup użytkowników albo pozostawić go jako alternatywę obok tradycyjnego MFA.

Dla wielu małych i średnich firm wdrożenie tej opcji nie wymaga zakupu nowego sprzętu – wystarczą telefony i laptopy, które pracownicy już mają, wyposażone w czytnik linii papilarnych, kamerę do rozpoznawania twarzy lub obsługę kluczy sprzętowych USB. Jeśli potrzebujecie pomocy w skonfigurowaniu takich zasad w środowisku firmowym, nasz zespół wsparcia IT zajmie się tym od strony technicznej i doradczej.

Wyzwania wdrożenia w małej i średniej firmie

Przejście na passkeye nie jest jednak proste jednym kliknięciem. Największe wyzwania to procedury odzyskiwania dostępu po utracie urządzenia, obsługa starszych aplikacji, które nie wspierają jeszcze WebAuthn, oraz konieczność przeszkolenia pracowników przyzwyczajonych do haseł. Wiele firm decyduje się na model przejściowy, w którym passkey współistnieje z hasłem i klasycznym MFA przez kilkanaście miesięcy.

W tym okresie kluczowe jest utrzymanie porządku w istniejącej polityce haseł firmowych – dopóki część systemów wymaga jeszcze tradycyjnego logowania, hasła muszą pozostać wystarczająco silne i unikalne. Warto też mieć jasno spisaną procedurę na wypadek zgubienia telefonu lub laptopa, bo to on staje się teraz fizycznym kluczem do konta.

Jak przygotować firmę na przejście na passkeye

Zanim wyłączycie logowanie hasłem, warto przejść przez kilka kroków przygotowawczych. Po pierwsze – sprawdźcie, które z używanych aplikacji i systemów SaaS już wspierają FIDO2, a które będą wymagały hasła jeszcze przez dłuższy czas. Po drugie – zaplanujcie pilotaż na mniejszej grupie użytkowników, najlepiej w dziale IT lub wśród osób technicznie zaawansowanych.

  1. Zinwentaryzujcie systemy pod kątem wsparcia dla passkeyów i WebAuthn.
  2. Skonfigurujcie passkey jako opcję dodatkową obok istniejącego uwierzytelniania dwuskładnikowego, zamiast od razu wyłączać stare metody.
  3. Przygotujcie procedurę awaryjną na wypadek utraty urządzenia z zapisanym kluczem.
  4. Przeszkolcie zespół – zmiana nawyku logowania hasłem bywa dla pracowników większą barierą niż kwestie techniczne.

Firmy, które wdrożą passkeye wcześniej niż konkurencja, zyskują realną przewagę w ochronie przed phishingiem i przejęciem kont, bez dodatkowych kosztów licencyjnych – to rzadki przypadek, gdy wyższe bezpieczeństwo idzie w parze z wygodą użytkownika.

Porównanie metod logowania firmowego
Metoda logowaniaOdporność na phishingWygoda użytkownikaKoszt wdrożenia w firmie
Samo hasłoBardzo niskaŚredniaBrak
Hasło plus kod SMSNiskaNiskaNiski
Hasło plus aplikacja authenticatorŚredniaŚredniaNiski
Passkey (FIDO2/WebAuthn)Bardzo wysokaWysokaNiski do średniego

Chcesz wdrożyć passkeye w swojej firmie?

Pomożemy skonfigurować logowanie bez hasła w Microsoft 365 lub Google Workspace i zaplanować bezpieczne przejście krok po kroku, bez ryzyka utraty dostępu do kont.

Skonsultuj się z NovaSys Bezpłatna konsultacja