Dlaczego wciąż logujemy się hasłami?

2026-10-07 11:25:21 bezpieczeństwo, passkey, biometria

Problem

Podstawowym sposobem kontroli dostępu wciąż jest wpisanie ciągu znaków — hasła albo PIN-u. Moim zdaniem ta metoda miała rację bytu kilka, kilkanaście lat temu. Dziś niemal każdy odblokowuje telefon odciskiem palca albo skanem twarzy.

Zadziwiające jest, jak wolno ta zmiana dociera na strony internetowe. W aplikacjach na smartfony zdecydowana większość ma już dodatkową opcję logowania biometrycznego. A na stronie — w przeglądarce, na laptopie — wciąż wpisujemy hasło. Najczęściej to samo, którego używamy od lat w poczcie, w sklepie internetowym, na forum i w systemie firmowym.

To nie jest wina ludzi. Przeciętna osoba ma dziesiątki kont, a każde wymaga „silnego, unikalnego hasła". Nikt nie jest w stanie zapamiętać czterdziestu ciągów w rodzaju kT9#vQ2!xL. Więc robimy to, co robi każdy:

  • jedno hasło do wszystkiego — albo kilka wariantów tego samego (Kasia2019, Kasia2019!, Kasia2020),
  • hasła łatwe do zgadnięcia — od lat na szczycie list najpopularniejszych haseł jest 123456,
  • hasła zapisane na karteczce przy monitorze albo w pliku hasla.txt na pulpicie.

Skutek jest prosty: wystarczy, że wycieknie baza jednego małego sklepu, w którym kiedyś zrobiłeś zakupy. Przestępcy biorą tę parę e-mail + hasło i automatycznie próbują jej w banku, w poczcie, w systemach firmowych. Nie muszą niczego łamać — po prostu się logują.

Jak to wygląda u mnie

Tam, gdzie to możliwe, hasło zostało zastąpione logowaniem odciskiem palca albo kluczem sprzętowym YubiKey. Technicznie rzecz biorąc, już dziś bylibyśmy w stanie pozbyć się haseł. Gdyby jeszcze prawo wymagało, żeby każdy smartfon, tablet i laptop miał np. czytnik linii papilarnych, moglibyśmy znacznie zwiększyć i wygodę, i bezpieczeństwo.

Pracuję z systemami, w których dostęp ma znaczenie: faktury, bazy produkcyjne, serwery. Operacje, które wcześniej wymagały wpisania hasła, zatwierdzam dziś na telefonie dotknięciem czytnika — telefon i tak mam zawsze przy sobie.

Hasła całkiem nie zniknęły. Tam, gdzie nie da się ich zastąpić, wciąż muszą być w użyciu. Niemniej uważam, że hasło jest słabym ogniwem: hasło to tekst, a tekst się kopiuje. Trafia do logu, do kopii zapasowej, do historii zmian. Ostatnio przy przeglądzie bezpieczeństwa znalazłem takie hasło w miejscu, w którym nie powinno go być — i jedynym sensownym ruchem była jego wymiana. Odcisku palca nie da się w ten sposób „zgubić" do pliku.

Czym zastąpić hasło

Passkey (klucz dostępu) — standard wspierany przez Apple, Google i Microsoft. Zamiast hasła Twoje urządzenie tworzy parę kluczy: prywatny zostaje na telefonie lub komputerze, serwis dostaje tylko publiczny. Przy logowaniu potwierdzasz się palcem, twarzą albo PIN-em urządzenia. Co ważne:

  • w bazie serwisu nie ma czego ukraść — klucz publiczny nikomu nie pozwoli się zalogować,
  • passkey jest przypisany do konkretnej strony, więc fałszywa strona banku po prostu go nie dostanie — phishing traci sens,
  • nie trzeba niczego pamiętać ani wymyślać.

Coraz więcej serwisów już to oferuje — Google, Microsoft, Apple, sklepy, część banków. Opcję zwykle znajdziesz w ustawieniach bezpieczeństwa konta jako „Klucze dostępu" / „Passkeys".

Touch ID — czytnik linii papilarnych w MacBookach i klawiaturach Apple. Odblokowuje komputer, wypełnia hasła z pęku kluczy, potwierdza passkey.

Windows Hello — logowanie do Windowsa twarzą (kamera na podczerwień), odciskiem palca albo PIN-em. Ważna różnica: PIN w Windows Hello działa tylko na tym jednym komputerze i nie jest wysyłany do żadnego serwera, więc jego wyciek z cudzej bazy nic nie da.

Odcisk palca na Androidzie — czytnik jest dziś praktycznie w każdym telefonie, także w tych tanich. Ten sam czytnik potwierdza passkey w aplikacjach i w przeglądarce.

Słaby punkt: laptop bez czytnika

Tu jest największa luka. Smartfony mają czytnik praktycznie zawsze. Laptopy — nie. Wiele firmowych i tańszych modeli nie ma ani czytnika linii papilarnych, ani kamery na podczerwień do Windows Hello. I wtedy człowiek wraca do tego, co zna — do hasła.

Na szczęście są obejścia:

  1. Telefon jako klucz do komputera. Przy logowaniu passkey na laptopie wybierasz „użyj telefonu", skanujesz kod QR i potwierdzasz odciskiem na telefonie. Telefon musi być w pobliżu (łączy się przez Bluetooth) — właśnie po to, żeby nikt nie zatwierdził logowania zdalnie.
  2. Zewnętrzny czytnik na USB — kosztuje niewiele i dodaje Windows Hello do komputera, który go nie ma.
  3. Klucz sprzętowy (np. YubiKey) — mały klucz na USB/NFC, który przechowuje passkey i potwierdza logowanie dotknięciem. Dobry wybór dla osób z dostępem do ważnych systemów.

Co z tego wynika

  • Włącz passkey wszędzie, gdzie serwis go oferuje — zacznij od poczty, bo to przez nią resetuje się hasła do wszystkiego innego.
  • Tam, gdzie hasło zostaje — menedżer haseł i osobne, losowe hasło do każdego konta. Wtedy wyciek jednego sklepu nie otwiera drzwi do reszty.
  • Kupując laptop, sprawdź czytnik linii papilarnych albo kamerę Windows Hello. To kilka złotych różnicy, a codziennie oszczędza wpisywania hasła — i pokusy, żeby było krótkie.
  • W firmie: logowanie bez hasła tam, gdzie się da, a hasła maszynowe trzymane w jednym, pilnowanym miejscu i regularnie wymieniane.

Hasło było dobrym pomysłem, kiedy mieliśmy jedno konto na uczelnianym serwerze. Dziś mamy w kieszeni czytnik linii papilarnych — szkoda go używać tylko do odblokowania ekranu.