MA Intel
Passord og innlogging

Passnøkler: Er dette slutten på passordet?

Med passnøkler logger du inn med ansikt, fingeravtrykk eller PIN – uten passord som kan stjeles. Slik fungerer de, slik tar du dem i bruk, og dette bør du vite.

MA Intel-redaksjonen 6 min lesing

Tenk deg å logge inn uten å skrive noe som helst. Ingen passord å huske og ingenting å taste inn på en falsk nettside – bare fingeravtrykket, ansiktet eller PIN-koden du allerede bruker for å låse opp telefonen. Det er løftet bak passnøkler (passkeys).

Google, Microsoft og Apple støtter allerede passnøkler, og britiske NCSC (National Cyber Security Centre) anbefaler å velge passnøkler fremfor passord der de er tilgjengelige. Betyr det at passordet er dødt? Ikke helt ennå.

Hva er en passnøkkel?

En passnøkkel er en innloggingsmetode basert på FIDO-standarden, som er utviklet av bransjesammenslutningen FIDO Alliance. I stedet for et passord bruker du et kryptografisk nøkkelpar: en privat nøkkel og en offentlig nøkkel.

Når du oppretter en passnøkkel, lager telefonen, PC-en eller passordhåndtereren din et nøkkelpar som er unikt for akkurat den kontoen på akkurat den tjenesten. Den offentlige nøkkelen sendes til tjenesten. Den private nøkkelen blir hos deg.

Når du logger inn, sender tjenesten en tilfeldig utfordring til enheten din. Du låser opp med ansikt, fingeravtrykk eller PIN, og enheten signerer utfordringen med den private nøkkelen. Tjenesten kontrollerer signaturen med den offentlige nøkkelen. Den private nøkkelen sendes aldri til tjenesten.

En enkel måte å tenke på det: Den offentlige nøkkelen er som en hengelås du gir til tjenesten, mens den private nøkkelen er den eneste nøkkelen som passer. Det hjelper ikke å stjele hengelåsen.

FIDO Alliance forklarer prosessen trinn for trinn for dem som vil vite mer. Merk at Apple kaller dette «tilgangsnøkler» på norsk, mens Google bruker «passnøkler». Det er det samme.

Derfor stopper passnøkler nettfisking

Nettfisking (phishing) går ut på å lure deg til å skrive passordet ditt på en falsk nettside. Med kunstig intelligens (AI) kan svindlere lage falske sider og meldinger som blir stadig vanskeligere å skille fra de ekte – uten skrivefeil og tilpasset opplysninger om deg fra tidligere lekkasjer.

Passnøkler løser problemet på en annen måte: De er bundet til nettstedet de ble laget for. Ifølge FIDO Alliance presenteres en passnøkkel bare for nettstedet den ble registrert hos, og det finnes ingen måte å taste den inn på en angripers side ved et uhell. Du trenger altså ikke å avsløre den falske siden selv. Enheten gjør det for deg.

Google skriver at passnøkler, i motsetning til passord, ikke kan deles, kopieres, skrives ned eller gis bort ved et uhell, og at det gjør dem sikrere mot nettfisking.

Ingen hemmelighet å stjele fra tjenesten

Passnøkler beskytter deg også når tjenesten selv blir hacket. Tjenesten har bare den offentlige nøkkelen, og ifølge FIDO Alliance er det ikke praktisk mulig å regne seg frem til den private nøkkelen ut fra den. Lekker tjenestens database, får angriperne altså bare offentlige nøkler, som ikke kan brukes til å logge inn – verken der eller andre steder.

Slik synkroniseres passnøklene

Passnøklene lagres som regel i passordhåndtereren som er innebygd i enheten din, med mindre du har valgt en frittstående passordhåndterer. Hos Apple skjer synkroniseringen via iCloud-nøkkelring og Passord-appen, hos Google via Google Passordlagring. Frittstående passordhåndterere kan gjøre det samme på tvers av plattformer.

FIDO Alliance opplyser at synkroniseringen av passnøkler er ende-til-ende-kryptert. Lager du en passnøkkel på mobilen, kan du også bruke den på nettbrett og PC der du er logget inn med samme konto.

Du kan også ha passnøkler som bare finnes på én enhet, for eksempel på en fysisk sikkerhetsnøkkel. Da synkroniseres ikke den private nøkkelen, men blir værende på nøkkelen.

Skal du logge inn på en PC som ikke har passnøkkelen din, kan du ofte skanne en QR-kode med mobilen og godkjenne innloggingen der.

Slik tar du i bruk passnøkler

Begynn med de viktigste kontoene, og aller først e-posten. Den brukes til å tilbakestille passord på andre tjenester.

  1. Oppdater telefon, PC og nettleser, og sørg for at skjermlåsen er slått på.
  2. Bestem hvor passnøklene skal lagres: i den innebygde løsningen på enheten eller i passordhåndtereren du allerede bruker.
  3. For Google-kontoen følger du Googles veiledning for å logge på med passnøkkel i stedet for passord og velger «Lag en passnøkkel».
  4. For Microsoft-kontoen logger du inn, åpner de avanserte sikkerhetsinnstillingene og legger til en ny måte å logge på. Velg ansikt, fingeravtrykk, PIN eller sikkerhetsnøkkel.
  5. På andre tjenester ser du etter «Passnøkler», «Passkeys» eller «Tilgangsnøkler» i sikkerhetsinnstillingene. Mange tjenester foreslår det også selv når du logger inn.
  6. Logg ut og inn igjen for å teste passnøkkelen, og sørg for at du fortsatt har en sikker reservemetode, som en autentiseringsapp eller reservekoder.

Når passnøkkelen er på plass, blir innloggingen enklere. Tjenesten spør om du vil bruke passnøkkelen, du bekrefter med ansikt, fingeravtrykk eller PIN, og så er du inne. Du slipper å taste både passord og engangskode.

Viktig: En passnøkkel beskytter innloggingen, men ikke en enhet som allerede er infisert eller står ulåst. Hold telefon og PC oppdatert, og bruk alltid skjermlås.

Begrensninger du bør kjenne til

Passnøkler er et stort fremskritt, men de løser ikke alt.

Ikke alle tjenester støtter dem

Passnøkler krever at tjenesten har lagt til rette for det, og mange har ikke gjort det ennå. For resten trenger du fortsatt unike passord, og da er en passordhåndterer den beste hjelpen. Se guiden om passordhåndterere.

Passordet henger ofte igjen

På mange tjenester kommer passnøkkelen i tillegg til passordet, ikke i stedet for. Da kan en svindler fortsatt forsøke å lure til seg passordet eller en engangskode. Sørg for at passordet er unikt, og at tofaktorautentisering (2FA) er slått på. Les mer i Tofaktorautentisering forklart.

Gjenoppretting krever en plan

Synkroniserte passnøkler er knyttet til kontoen de synkroniseres med. Mister du tilgangen til Apple-kontoen, Google-kontoen eller passordhåndtereren, kan du også miste passnøklene. Sikre den kontoen med tofaktor og oppdaterte gjenopprettingsvalg.

Mister du en enhet, bør du gå gjennom hvilke passnøkler og enheter som er registrert på de viktigste kontoene, og fjerne dem du ikke lenger har kontroll over.

Delte enheter

Google fraråder å lage passnøkler på delte enheter. Den som kan låse opp enheten, kan i praksis også bruke passnøklene på den. På en delt PC er QR-innlogging fra din egen mobil et bedre valg.

Bytte av leverandør

Det har vært tungvint å flytte passnøkler mellom ulike leverandører. FIDO Alliance har utviklet egne spesifikasjoner for sikker overføring av passord og passnøkler mellom passordhåndterere. Sjekk om løsningen din støtter dette før du bytter.

Er dette slutten på passordet?

På sikt kan passnøkler erstatte passord på mange tjenester, og NCSC anbefaler dem allerede der de tilbys. I overskuelig fremtid må du likevel leve med begge deler: passnøkler der det er mulig, og unike passord med tofaktor der det ikke er det.

Hjelp gjerne eldre familiemedlemmer i gang også. For mange kan passnøkler være enklere enn passord, og de gir samtidig bedre vern mot falske nettsider.

Det viktigste er å komme i gang. Lag en passnøkkel på e-postkontoen, og sjekk om e-postadressen din finnes i kjente datainnbrudd. Da ser du hvilke kontoer du bør prioritere. Flere forebyggende tiltak finner du i guiden Beskytt deg.

Spørsmål og svar

Hva er forskjellen på en passnøkkel og et passord?

Et passord er en hemmelighet du må oppgi til tjenesten hver gang du logger inn. En passnøkkel er et kryptografisk nøkkelpar der den hemmelige delen aldri sendes til tjenesten, og du låser den opp med ansikt, fingeravtrykk eller PIN.

Hvorfor står det «tilgangsnøkkel» på iPhonen min?

Apple bruker ordet tilgangsnøkkel på norsk. Det er det samme som en passnøkkel (passkey), og den fungerer på samme måte.

Kan jeg bruke passnøkler på en delt PC?

Google fraråder å lage passnøkler på delte enheter. På en delt eller offentlig PC kan du i stedet logge inn ved å skanne en QR-kode med din egen mobil, der passnøkkelen ligger.

Hva skjer hvis jeg mister telefonen?

Er passnøklene synkronisert via for eksempel iCloud-nøkkelring, Google Passordlagring eller en passordhåndterer, får du dem tilbake på en ny enhet når du logger inn med samme konto. Derfor må den kontoen være godt sikret.

Les også