Passkeys + device intelligence: vrstvená obrana proti převzetí účtu
Passkeys uzavírají útočnou plochu krádeže přihlašovacích údajů, ale obnovu účtu, registraci zařízení a únos relace nechávají odkryté. Device intelligence pokrývá mezery, které passkeys strukturálně nemohou.
Passkeys jsou nejvýznamnějším zlepšením spotřebitelské autentizace za celou dekádu a způsob, jakým je odvětví rámuje, je subtilně zavádějící. Rámování zní, že passkeys „vyřeší“ převzetí účtu. Nevyřeší ho — odstraní jednu jeho třídu, tu největší a nejlépe automatizovatelnou, a tím tlačí útočníky k těm částem životního cyklu účtu, které passkeys strukturálně chránit nemohou.
Tento text je pro bezpečnostní architekty a produktové bezpečnostní týmy nasazující passkeys, které chtějí střízlivou mapu toho, co passkeys pokrývají, co nechávají odkryté a kam zapadá vrstva device intelligence. Teze: passkeys a device intelligence se doplňují. Passkeys zpevňují autentizaci; device intelligence zabezpečuje vše okolo ní.
Co passkeys skutečně opravují
Passkeys opravují krádež přihlašovacích údajů tím, že sdílené tajemství zcela odstraňují. Neexistuje heslo, které by šlo vyphishovat, žádné heslo k opakovanému použití napříč weby, žádné heslo ležící v úniku dat a čekající na credential stuffing. To jedním tahem uzavírá největší útočnou plochu převzetí účtu.
Mechanicky je passkey pár veřejného a soukromého klíče vytvořený zvlášť pro každý web pomocí standardů WebAuthn a FIDO2. Soukromý klíč nikdy neopustí zařízení uživatele (ani jeho synchronizovaného poskytovatele přihlašovacích údajů); web ukládá pouze veřejný klíč. Autentizace je kryptografická výzva–odpověď: web pošle výzvu, zařízení ji podepíše soukromým klíčem, web ji ověří veřejným klíčem. Po drátě neputuje nic opakovaně použitelného.
Z toho plynou dvě vlastnosti, a právě ty jsou pro převzetí účtu zásadní:
Odolnost vůči phishingu. Passkey je kryptograficky svázán s originem webu. Uživatel, který přistane na napodobené phishingové doméně, tam svůj passkey nemůže předložit — prohlížeč jej nenabídne, protože origin nesouhlasí. To poráží celou kategorii real-time phishingových proxy (útoky typu Evilginx), která činí jednorázové kódy MFA bezcennými. Přihlašovací údaj prostě nelze přeposlat na špatné místo.
Žádné sdílené tajemství ke krádeži ve velkém. Neexistuje databáze hashovaných hesel k exfiltraci, žádný seznam přihlašovacích údajů k nákupu, žádný materiál pro credential stuffing. Ekonomika automatizovaných útoků na hesla stojí na tom, že ukradené přihlašovací údaje jsou levné a opakovaně použitelné; passkeys je činí neexistujícími.
Pro toky, které passkey skutečně řídí — uživatel přihlašující se na zařízení, které již jeho passkey drží — je to prakticky neprůstřelné. Kdyby se celá vaše uživatelská základna autentizovala výhradně passkeys na zařízeních, která už vlastní, byla by klasická příručka převzetí účtu mrtvá.
To ovšem není svět, ve kterém funguje jakákoli reálná služba.
Útočná plocha, kterou passkeys nepokrývají
Passkeys zabezpečují autentizační událost. Převzetí účtu se ale neomezuje na autentizační událost — cílí na celý životní cyklus účtu, a většina toho cyklu leží mimo to, co passkey řídí. Záleží na čtyřech mezerách.
Obnova účtu. To je ta velká. Každá služba potřebuje způsob, jak se uživatel, který ztratil zařízení, dostane zpět dovnitř. Tato obnovovací cesta — odkaz v e-mailu, SMS kód, bezpečnostní otázky, záložní kódy, ověření přes help-desk — je z definice způsob, jak se autentizovat bez passkey. Útočník, který passkey neporazí, zaútočí místo toho na obnovovací tok, a obnovovací toky bývají zpravidla mnohem slabší než primární autentizace, kterou obcházejí. Nasazení passkeys se záložním „resetem přes SMS kód“ má phishovatelná, SIM-swapovatelná zadní vrátka bez ohledu na to, jak silný je hlavní vchod.
Registrace zařízení. Přidání nového passkey k účtu je akce modifikující účet, a pokud útočník dokáže zaregistrovat passkey svého vlastního zařízení, má nyní trvalý legitimní přístup. Registrace je obvykle podmíněna existující autentizovanou relací — což znamená, že dědí slabiny toho, co tuto relaci ustavilo, včetně výše zmíněného obnovovacího toku. Zaregistruj-nový-passkey je moderní obdobou „přidej přeposílací pravidlo“: tiché, trvalé a snadno přehlédnutelné.
Únos relace. Passkeys autentizují; průběžně nereautentizují. Jakmile se uživatel přihlásí, výsledný token relace je bearer credential jako každý jiný. Ukradněte jej — přes malware, škodlivé rozšíření, kompromitované zařízení nebo útok na exfiltraci tokenu — a máte autentizovanou relaci, aniž byste se kdy dotkli passkey. Síla přihlášení nic nevypovídá o bezpečnosti hodiny, která po něm následuje.
Dlouhý chvost neregistrovaných. Adopce passkeys je reálná, ale částečná. Významný zlomek jakékoli spotřebitelské uživatelské základny passkey mít nebude: starší zařízení, sdílené či firemní stroje, uživatelé, kteří výzvu zavřeli, uživatelé, kteří jí nerozumějí. Každý z těchto účtů má stále cestu založenou na heslu nebo kódu a útočníci se soustředí přesně na ni. Služba je chráněná jen tak, jak silná je její nejslabší dostupná metoda autentizace, a pro neregistrovaný chvost je tou metodou ta stará.
Vzorec napříč všemi čtyřmi: silná autentizace neodstraňuje motivaci účty přebírat, přemisťuje útok. To je konzistentní poučení z prostředí převzetí účtu v roce 2026 — jak se každý vektor zpevňuje, útočníci přetékají k dalšímu nejslabšímu. Passkeys přesouvají boj z přihlašovacího formuláře na obnovovací tok, na registrační krok a na relaci po přihlášení.
Proč device intelligence tyto mezery pokrývá
Device intelligence pokrývá mezery passkeys proto, že pracuje na jiné ose: passkeys se ptají „drží tento uživatel správný klíč“, device intelligence se ptá „je to zařízení a kontext, který u tohoto účtu očekáváme, při každé akci“. Na druhou otázku lze odpovědět i tehdy, když žádný passkey ve hře není — což je přesně situace při obnově, registraci a u neregistrovaného chvostu.
Mechanismem je perzistentní identita zařízení: stabilní identifikátor sestavený z prohlížečových, hardwarových, síťových a behaviorálních signálů, který rozpozná vracející se zařízení napříč relacemi bez spoléhání na uložený přihlašovací údaj. (Jak se takový identifikátor sestavuje a proč přežije smazané cookies, popisuje článek jak funguje fingerprinting zařízení.) S touto identitou navázanou na historii účtu získává každá ze čtyř mezer kontrolu, kterou passkeys poskytnout nemohou.
Obnova vázaná na známá zařízení. Když dorazí pokus o obnovu, device intelligence odpoví na otázku, na kterou obnovovací tok jinak neumí: iniciuje se tato obnova ze zařízení, které tento účet někdy použil? Obnova ze zcela nového zařízení v nové zemi na IP z datového centra je kategoricky rizikovější než obnova z uživatelova obvyklého notebooku. Tento signál umožňuje obnovovací tok odstupňovat — lehké ověření ze známého zařízení, silné ověření (nebo pozdržení) z neznámého — místo aby se na všechny uplatňovala stejná slabá SMS kontrola.
Registrace podmíněná důvěrou v zařízení. Žádost o registraci nového passkey lze vyhodnotit vůči historii zařízení. Registrace passkey z uživatelova zavedeného zařízení je očekávaná. Registrace ze zařízení, které se objevilo před pár minutami, bezprostředně po obnovovací události, z podezřelé sítě, je podpisem účtu, který je zabavován. Device intelligence činí takovou registrační žádost čitelnou místo neviditelné.
Průběžné vyhodnocování relace po přihlášení. Protože se identita zařízení vyhodnocuje při každém požadavku, nejen při přihlášení, je detekovatelná relace, která začne na jednom zařízení a pokračuje na jiném — otisk ukradeného tokenu přehrávaného jinde. Kontext zařízení nebo sítě, který se uprostřed relace odklání od autentizovaného zařízení, je signálem únosu, jejž žádná síla autentizace u hlavního vchodu zachytit nedokáže. To je princip zero-trust ověřování zařízení: důvěra se vyhodnocuje průběžně, neuděluje se jednou u dveří.
Pokrytí neregistrovaných. Pro uživatele, kteří si passkey nikdy neosvojili, je právě device intelligence tou vrstvou, která odvádí práci — rozpozná jejich známé zařízení a propustí legitimní přihlášení s nízkým třením, zatímco označí pokusy o credential stuffing a přihlášení z neznámých zařízení, jež cílí přesně na tuto populaci. Uživatelé nejvíce vystavení částečnou adopcí passkeys jsou ti, které device intelligence chrání nejpříměji.
Společná nit: passkeys prokazují držení klíče v jednom okamžiku; device intelligence ustavuje kontext zařízení a chování napříč každým okamžikem. Mezery toho prvního jsou přesně doménou toho druhého.
Jak se obě vrstvy v praxi kombinují
Ve vrstveném nasazení běží passkeys a device intelligence paralelně, každá autoritativní pro rozhodnutí, k nimž se hodí, a společně sytí jediný obraz rizika.
Při přihlášení je passkey, kde je přítomen, silným primárním faktorem — odolným vůči phishingu, bez sdíleného tajemství. Device intelligence běží vedle něj a tiše potvrzuje, že zařízení je známé a kontext normální. Pro přihlášení passkeyem z rozpoznaného zařízení je to neviditelné: uživatel se přihlásí, nic ho nevyzve. Signál zařízení se konzultuje jen tehdy, když nesouhlasí s očekáváním.
Při obnově a registraci, kde se žádný passkey nepředkládá (v tom celý smysl těchto toků spočívá), se device intelligence stává primárním vstupem rizika. Verdikt smart signals — známé zařízení, reputace sítě, behaviorální konzistence — určuje, zda tok pokračuje lehce, eskaluje k silnějšímu ověření, nebo se pozdrží k přezkoumání. Právě zde dostávají skutečná zadní vrátka nasazení passkeys zámek.
Po přihlášení poskytuje device intelligence průběžné vyhodnocování. Úloha passkey skončila autentizací; vrstva zařízení hlídá relaci na posuny kontextu, jež značí krádež tokenu, a dokáže vynutit reautentizaci, když se signál zařízení uprostřed relace zlomí.
Pro neregistrované nese device intelligence primární zátěž i při přihlášení a rozlišuje vracející se známé zařízení od pokusu o credential stuffing, dokud (a pokud) si uživatel neosvojí passkey.
Dělba práce je čistá, protože oba mechanismy odpovídají na skutečně různé otázky a selhávají skutečně různými způsoby. Passkey vám nepoví, zda je zařízení žádající o reset hesla důvěryhodné; device intelligence neposkytne kryptografický, vůči phishingu odolný důkaz držení klíče. Nasazení jednoho bez druhého ponechává předvídatelnou díru — samotné passkeys nechávají obnovovací a relační toky měkké; samotná device intelligence postrádá sílu kryptografické autentizace u hlavního vchodu.
Poctivé rámování pro nasazení passkeys
Pokud nasazujete passkeys, přesná interní zpráva nezní „vyřešili jsme převzetí účtu“. Zní „odstranili jsme krádež přihlašovacích údajů jako útočný vektor a nyní musíme zpevnit toky, kam se útočníci přesunou“. Tyto toky — obnova, registrace, relace a neregistrovaný chvost — jsou tam, kde se soustředí další kolo pokusů o převzetí účtu, právě proto, že hlavní vchod zesílil. Nasazení passkeys, které současně nezpevní obnovu, přesouvá zámek ze dveří na okno a okno nechává otevřené.
Toto zpevnění je právě to, co poskytuje vrstva device intelligence, a proto nejsilnější postoje proti převzetí účtu obojí párují. Passkeys činí autentizační událost téměř neporazitelnou. Device intelligence činí zbytek životního cyklu účtu — ty části, k nimž se útočník obrací proto, že se autentizační událost stala neporazitelnou — pozorovatelným a hodnotitelným.
Tracio dodává polovinu tohoto páru v podobě device intelligence: perzistentní identitu zařízení, která přežije smazané cookies a čerstvé relace, síťové a behaviorální rizikové signály a verdikt vrácený do 50 ms, jenž se zapojí do obnovy, registrace a průběžných kontrol relace. Běží tiše za přihlášeními passkeys ze známých zařízení a vystupuje do popředí přesně tam, kam passkeys nedosáhnou.
Chcete vidět, jak device intelligence pokryje toky, které vaše nasazení passkeys nechává otevřené?
Začněte bezplatnou zkušební verzi — 2 500 ověření zdarma, bez platební karty. Domluvte si demo a namapujte device intelligence na svou architekturu autentizace, obnovy a relací.