Passkeys are here. Settle for Synced or go Device-Bound?

(suomeksi alla)

If you have signed into Google or Microsoft recently, you have probably been nudged to create a passkey. Maybe you did, with a fingerprint or a face scan, and it felt almost suspiciously easy. So what did you actually create?

Microsoft recently introduced synced passkeys in Entra ID. The name sounds like routine product news, but the practical consequences deserve attention.

Passkeys are replacing passwords across the services you use every day, and that is good news. The catch is that "passkey" covers two quite different things. This may not matter much for many home users, but at work it can matter a lot.

A password is a secret you share. A passkey is a secret you never share.

The fundamental weakness of a password is that you have to send it. Your secret travels to the service at every login, and anything that travels can be stolen: phished by a fake login page, intercepted, guessed, or leaked when the service itself is breached. Every system that stores or transmits your password becomes part of your security, whether you like it or not.

A passkey works the other way around. When you create one, your device generates a mathematically linked pair of keys. The service stores the public key. The private key stays with you and is never sent anywhere. Instead of telling the service a secret, your device proves it holds the key by signing a one-time cryptographic challenge.

This design has two consequences. First, a breach of the service yields nothing useful, because attackers only find public keys, which cannot be used to log in. Second, a passkey is bound to the real service's web address, so on a convincing look-alike phishing site it simply will not respond. Your alertness that day is irrelevant. This is what "phishing-resistant" means, and no password, SMS code, or authenticator app can honestly claim it.

Where does the private key actually live?

All of the above rests on one assumption: the private key stays private. So the most important question about any passkey is where that key is stored and who can obtain a copy. There are two answers, and they define the two families of passkeys.

Synced passkeys live in a cloud account. Create a passkey on your iPhone and it does not stay only on your iPhone. It is encrypted and copied through Apple's iCloud Keychain to your iPad, your Mac, and any device you sign into that Apple account on in the future. Google Password Manager works the same way, as do password managers like 1Password and Bitwarden. The convenience is real: lose your phone, buy a new one, sign in, and your passkeys are simply there.

Device-bound passkeys live in one physical place, typically a hardware security key or a security chip inside a single device, and are designed so the private key cannot be copied out. Not synced, not backed up, not exported. To log in, you must be holding the device. Lose it and that credential is gone, which is why you register a backup key.

Notice what the synced model really means. The safety of your passkey now equals the safety of the cloud account that carries it. Your Apple ID password, its recovery process, and every device signed into that account have quietly become part of your login security. For your personal Netflix account this trade is excellent, and a synced passkey still beats a password by a mile.

Raise the stakes and the same property looks different. Picture an employee who signs into a personal iCloud account on a work laptop and creates a passkey for the company's systems. That work credential now syncs to a personal phone, the family iPad, and whatever device gets authorized in future. The company's login security depends on a personal cloud account it cannot see, on devices it has never met. The cryptography is identical in both cases. The custody is not.

The takeaway

Both kinds of passkey are phishing-resistant and both are a major upgrade over passwords. They differ not in strength of encryption but in who holds the key and who can get a copy. Synced passkeys trade some control for a lot of convenience. Device-bound passkeys do the opposite: less convenience, full certainty about where the key is.

For personal accounts, synced passkeys might be enough for convenience. For organizations, the question is sharper: which accounts can afford convenience, and which demand certainty? Microsoft's announcement means synced passkeys are now arriving in workplace sign-ins by default, and many IT teams have inherited an answer to that question without ever choosing it.

What the change involves in practice, how companies can prove what hardware holds their keys, and how attackers go around passkeys instead of through them: that is the subject of our next article.

Spear Innovations helps organizations deploy phishing-resistant, hardware-backed authentication. If you are deciding where passkeys fit in your security strategy, talk to us.

Passkeyt ovat täällä. Sopiiko käyttöönne synkronoitu vai laitepohjainen?

Jos olet kirjautunut lähiaikoina Googleen tai Microsoftiin, sinua on todennäköisesti kehotettu ottamaan käyttöön passkey. Ehkä teitkin niin sormenjäljellä tai kasvoskannauksella, ja se tuntui melkein epäilyttävän helpolta. Mitä siis oikeastaan loit?

Microsoft esitteli äskettäin synkronoidut passkeyt Entra ID:ssä. Tämä kuulostaa tavanomaiselta uutiselta, mutta sen käytännön seuraukset ansaitsevat huomiota.

Passkeyt ovat korvaamassa salasanoja kaikissa päivittäin käyttämissäsi palveluissa, ja se on hyvä uutinen. Juju on siinä, että termi ”passkey” kattaa kaksi melko erilaista asiaa. Kotona erolla on harvoin merkitystä, mutta työpaikalla sillä voi olla suuri merkitys.

Salasana on salaisuus, jonka jaat muiden kanssa. Passkey on salaisuus, jota et koskaan jaa muiden kanssa.

Salasanan perustavanlaatuinen heikkous on se, että toimiakseen se on jaettava. Salaisuutesi kulkee palveluun jokaisen kirjautumisen yhteydessä, ja kaikki, mikä kulkee, voidaan varastaa: se voidaan kalastella väärennetyllä kirjautumissivulla, siepata, arvata tai se voi vuotaa, kun palveluun itseensä murtaudutaan. Jokainen järjestelmä, joka tallentaa tai välittää salasanasi, tulee osaksi tietoturvaasi, halusitpa sitä tai et.

Passkey toimii päinvastoin. Kun otat passkeyn käyttöön, laitteesi luo matemaattisesti toisiinsa sidotun avainparin. Palvelu tallentaa julkisen avaimen. Yksityinen avain pysyy sinulla, eikä sitä lähetetä minnekään. Sen sijaan, että kertoisit palvelulle salaisuuden, laitteesi todistaa omistavansa avaimen allekirjoittamalla kertakäyttöisen salaushaasteen.

Tällä rakenteella on kaksi seurausta. Ensinnäkin palvelun tietomurto ei tuota mitään hyödyllistä, koska hyökkääjät löytävät vain julkisia avaimia, joita ei voi käyttää kirjautumiseen. Toiseksi, passkey on sidottu palvelun todelliseen verkkosoitteeseen, joten se ei yksinkertaisesti toimi vakuuttavalla, palvelua jäljittelevällä kalastelu-sivustolla. Sillä ei ole merkitystä, kuinka valpas olet sinä päivänä. Tätä tarkoittaa ”kalastelunkestävä”, eikä mikään salasana, tekstiviestikoodi tai todennusohjelma voi rehellisesti väittää olevansa sitä.

Missä yksityinen avain oikeastaan sijaitsee?

Kaikki edellä mainittu perustuu yhteen oletukseen: yksityinen avain pysyy salaisena. Siksi tärkein kysymys minkä tahansa passkeyn osalta on, mihin avain on tallennettu ja kuka voi saada siitä kopion. Vastauksia on kaksi, ja ne määrittelevät passkeyn kaksi ryhmää.

Synkronoidut passkeyt tallennetaan pilvitiliin. Kun luot passkeyn iPhonellasi, se ei jää vain sinun iPhoneesi. Se salataan ja kopioidaan Applen iCloud-avaimenperän kautta iPadillesi, Macillesi ja kaikille laitteille, joilla kirjaudut kyseiseen Apple-tiliin tulevaisuudessa. Googlen Password Manager toimii samalla tavalla, samoin kuin 1Password- ja Bitwarden-kaltaiset salasananhallintaohjelmat. Käytännöllisyys on todellista: jos kadotat puhelimesi, ostat uuden, kirjaudut sisään, ja salasanasi ovat yksinkertaisesti siellä.

Laitteeseen sidotut passekeyt sijaitsevat yhdessä fyysisessä paikassa. Tyypillisesti laitteistoturva-avaimessa tai yksittäisen laitteen sisällä olevassa turvasirussa, ja ne on suunniteltu niin, että yksityistä avainta ei voi kopioida. Niitä ei synkronoida, niistä ei voi tehdä varmuuskopiota eikä niitä lähetetä mihinkään. Kirjautuaksesi sisään sinun on pidettävä laitetta kädessäsi. Jos laite katoaa, myös tunnistetiedot katoavat, minkä vuoksi rekisteröit varmuuskopion.

Huomaa, mitä synkronoitu malli todella tarkoittaa. Salasanasi turvallisuus on nyt yhtä suuri kuin sen sisältävän pilvitilin turvallisuus. Apple ID -salasanasi, sen palautusprosessi ja kaikki kyseiseen tiliin kirjautuneet laitteet ovat hiljaa tulleet osaksi kirjautumisturvallisuuttasi. Henkilökohtaisen Netflix-tilisi kannalta tämä vaihtokauppa on erinomainen, ja synkronoitu salasana on silti selvästi parempi kuin tavallinen salasana.

Kun panokset nousevat, sama asia näyttää erilaiselta. Kuvittele työntekijä, joka kirjautuu henkilökohtaiselle iCloud-tililleen työtietokoneella ja luo passkeyn yrityksen järjestelmiä varten. Nämä työpaikan tunnukset synkronoidaan nyt henkilökohtaiseen puhelimeen, perheen iPadiin ja mihin tahansa laitteeseen, joka hyväksytään jatkossa. Yrityksen kirjautumisturvallisuus riippuu henkilökohtaisesta pilvitilistä, jota se ei näe, sekä laitteista, joita se ei ole koskaan nähnyt. Salausmenetelmä on molemmissa tapauksissa sama. Hallintaoikeudet eivät ole.

Yhteenveto

Molemmat passkeyt ovat suojattuja tietojenkalastelulta, ja molemmat ovat merkittävä parannus perinteisiin salasanoihin verrattuna. Ne eroavat toisistaan ei salauksen vahvuuden suhteen, vaan sen suhteen, kuka avainta hallitsee ja kuka voi saada siitä kopion. Synkronoidut passkeyt vaihtavat osan hallinnasta mukavuuteen. Laitteeseen sidotut salasanat toimivat päinvastoin: vähemmän mukavuutta, mutta täysi varmuus avaimen sijainnista.

Henkilökohtaisten tilien osalta synkronoidut passkeyt saattavat riittää käytännöllisyyden kannalta. Organisaatioiden kohdalla kysymys on huomattavasti perustavampi: mitkä tilit voivat sallia mukavuuden, ja mitkä vaativat varmuutta? Microsoftin ilmoitus tarkoittaa, että synkronoidut passkeyt tulevat nyt oletuksena käyttöön työpaikan kirjautumisissa, ja monet IT-tiimit ovat saaneet vastauksen tähän kysymykseen ilman, että olisivat sitä itse valinneet.

Mitä muutos tarkoittaa käytännössä, miten yritykset voivat todistaa, millä laitteilla avaimet säilytetään, ja miten hyökkääjät kiertävät salasanat sen sijaan, että yrittäisivät murtaa ne: tämä on seuraavan artikkelimme aihe.

 

Spear Innovations auttaa organisaatioita ottamaan käyttöön kalastelunkestävän laitteistopohjaisen todennuksen. Jos pohdit, miten passkeyt sopii osaksi tietoturvastrategiaasi, ota meihin yhteyttä.

Previous
Previous

Passkeys are in use in your Microsoft Tenant, here's how to set policy effectively.

Next
Next

Implementing FIDO2 for admins is a tactical move. Implementing FIDO2 for everyone is strategic