Hasła nadal otwierają drzwi do firmowej poczty, dokumentów, systemów księgowych, paneli administracyjnych i usług chmurowych. Jednocześnie pozostają jednym z elementów zabezpieczeń, z którym pracownicy mają najwięcej problemów. Hasło można zapomnieć, wpisać na fałszywej stronie, wykorzystać ponownie w kilku serwisach albo przypadkiem przekazać osobie podszywającej się pod administratora.
Passkey w firmie usuwa sporą część podobnych problemów. Zamiast zapamiętanego ciągu znaków wykorzystuje kryptografię klucza publicznego, a pracownik potwierdza logowanie biometrią, kodem PIN urządzenia lub inną metodą odblokowania.
Technologia osiągnęła już poziom pozwalający poważnie myśleć o logowaniu bez hasła. Nie oznacza jednak, że każda firma może jutro rano wyłączyć wszystkie hasła i wysłać pracownikom wiadomość „od dziś żyjemy bez haseł”. O powodzeniu decydują używane aplikacje, urządzenia, polityka bezpieczeństwa oraz dobrze przygotowane odzyskiwanie dostępu.
Microsoft w Digital Defense Report 2025 podał, że liczba ataków opartych na tożsamości wzrosła w pierwszej połowie 2025 roku o 32%, a ponad 97% stanowiły masowe ataki wykorzystujące hasła. Według Microsoftu phishing-resistant MFA może zatrzymywać do 99% podobnych prób.
Czym jest passkey i jak działa w środowisku firmowym?
Passkey, nazywany również kluczem dostępu, wykorzystuje parę powiązanych ze sobą kluczy kryptograficznych. Jeden jest publiczny, drugi prywatny.
Klucz publiczny może zostać zapisany po stronie usługi. Klucz prywatny pozostaje pod kontrolą urządzenia lub mechanizmu przechowującego poświadczenie. Microsoft opisuje mechanizm wprost: klucz prywatny znajduje się na urządzeniu użytkownika, publiczny po stronie aplikacji lub witryny, a para jest związana z konkretną usługą.
Podczas logowania serwer wysyła żądanie kryptograficzne. Urządzenie podpisuje je kluczem prywatnym po wcześniejszym potwierdzeniu użytkownika. Może nim być odcisk palca, rozpoznanie twarzy albo PIN urządzenia.
Hasło nie wędruje przez sieć, ponieważ zwyczajnie go tam nie ma.
Uwierzytelnianie passkey korzysta ze standardów FIDO2. W przeglądarkach ważną rolę pełni WebAuthn, natomiast komunikację z uwierzytelniaczem obsługuje m.in. CTAP. Microsoft Entra ID klasyfikuje passkeys FIDO2 jako poświadczenia odporne na phishing.
Dlaczego tradycyjne hasła są problemem dla firm?
Hasło ma jedną dużą wadę konstrukcyjną: użytkownik zna sekret, który może wpisać praktycznie wszędzie. Oszust potrzebuje więc przekonać pracownika, aby zrobił coś, czego robić nie powinien.
Phishing i kradzież danych logowania
Dobrze przygotowana fałszywa strona logowania może wyglądać prawie identycznie jak panel Microsoft 365, Google Workspace, bankowość firmowa czy system CRM. Pracownik wpisuje login i hasło, a przestępca natychmiast otrzymuje dane.
Jednorazowe kody SMS lub część klasycznych metod MFA zwiększają bezpieczeństwo, lecz nadal mogą zostać przechwycone podczas bardziej zaawansowanego phishingu.
Passkey działa inaczej. Poświadczenie jest związane z właściwą usługą, więc mechanizm uwierzytelnienia nie powinien użyć go dla fałszywej domeny. FIDO Alliance wskazuje odporność na phishing i credential stuffing jako jedną z głównych korzyści passkeys.
Powtarzanie tych samych haseł
Pracownik mający kilkanaście kont szybko dochodzi do wniosku, że pamięć ma swoje granice. Powstają warianty w rodzaju Firma2026!, Firma2026!! i Firma2026!!!, a bezpieczeństwo zaczyna opierać się na liczbie wykrzykników.
Jeśli identyczne lub podobne hasło trafi do wycieku z jednej usługi, przestępca może próbować użyć go gdzie indziej. Credential stuffing właśnie na takim mechanizmie zarabia swoje utrzymanie.
Passkeys eliminują ponowne używanie wspólnego sekretu. Każda usługa otrzymuje własne poświadczenie kryptograficzne.
Koszt obsługi haseł
Zapomniane hasło oznacza reset. Reset oznacza zgłoszenie. Zgłoszenie oznacza pracę helpdesku, administratora albo właściciela małej firmy, który akurat miał robić coś zupełnie innego.
FIDO Alliance wymienia ograniczenie kosztów resetów zapomnianych haseł i blokad kont wśród korzyści ekonomicznych wdrożenia passkeys.
Korzyść nie kończy się więc na bezpieczeństwie. Mniej haseł oznacza mniej czasu poświęcanego na ich tworzenie, zmianę, resetowanie i odblokowywanie kont.
Passkey a hasło – co jest bezpieczniejsze?
Różnicę najłatwiej zobaczyć w prostym zestawieniu.
| Cecha | Hasło | Passkey |
|---|---|---|
| Można zapomnieć | Tak | Zasadniczo nie |
| Można wpisać na fałszywej stronie | Tak | Mechanizm chroni przed takim użyciem |
| Sekret wysyłany do serwera | Tak | Nie |
| Odporność na typowy phishing | Niska | Wysoka |
| Wygoda logowania | Zależna od użytkownika | Zwykle wysoka |
| Zależność od urządzenia | Niewielka | Większa |
Przewaga passkey jest wyraźna, szczególnie w przypadku phishingu. Określenie „phishing-resistant” nie oznacza jednak odporności konta na każdy scenariusz ataku.
Przestępca może próbować przejąć urządzenie, konto synchronizujące poświadczenia albo proces odzyskiwania dostępu. Może również wykorzystać aktywną sesję czy podatność w aplikacji. NIST zwraca uwagę, że synchronizowane poświadczenia potrzebują odpowiednio chronionego mechanizmu synchronizacji i odzyskiwania.
Bezpieczeństwo passkey jest bardzo wysokie, lecz administrator nadal musi pilnować całego procesu logowania.
Największe zalety passkeys w firmie
Technologia rozwiązuje kilka problemów jednocześnie. Największe korzyści dotyczą bezpieczeństwa, wygody pracownika i mniejszej liczby operacji związanych z hasłami.
Ochrona przed phishingiem
Ochrona przed phishingiem wynika z konstrukcji protokołu, a nie z ostrożności użytkownika.
Passkey jest przypisany do konkretnej usługi. Pracownik nie zna klucza prywatnego i nie może przepisać go do formularza podsuniętego przez oszusta.
Właśnie dlatego NIST zalicza prawidłowo wdrożone mechanizmy kryptograficzne spełniające odpowiednie warunki do metod odpornych na phishing. Dla poziomu AAL2 aktualne wytyczne NIST wymagają udostępnienia przynajmniej jednej phishing-resistant opcji uwierzytelnienia.
Brak haseł do zapamiętywania
Pracownik nie musi tworzyć kolejnej kombinacji dużej litery, cyfry, znaku specjalnego i wspomnienia z dzieciństwa.
Odblokowuje urządzenie, potwierdza swoją obecność i logowanie zostaje wykonane. Polityki wymuszające częste zmiany haseł tracą znaczenie w usługach, gdzie hasło przestaje być metodą dostępu.
Mniej problemów dla działu IT
Im mniej aktywnych haseł, tym mniej zgłoszeń dotyczących zapomnianych danych logowania.
FIDO wskazuje redukcję resetów kont jako jeden z obszarów potencjalnych oszczędności organizacji.
Administrator nadal obsługuje urządzenia, rejestrację poświadczeń i odzyskiwanie dostępu. Zmienia się jednak charakter pracy: zamiast nieustannie resetować hasła, można skupić się na zarządzaniu urządzeniami i politykami dostępu.
Szybsze logowanie
Microsoft przeanalizował logowania do kont konsumenckich i podaje, że logowanie hasłem może zajmować średnio do około 24 sekund, podczas gdy passkey około 8 sekund, a synchronizowany passkey około 3 sekund. Dane dotyczą kont konsumenckich, więc nie należy automatycznie przenosić wyniku na każdą organizację, lecz różnica dobrze pokazuje potencjał metody.
FIDO Alliance informuje również o 20% większej skuteczności zakończonych logowań passkey względem haseł.
Kilka sekund przy pojedynczym logowaniu może wydawać się małą oszczędnością. Pomnóż ją jednak przez kilkuset pracowników i kilka logowań dziennie, a dział finansowy zaczyna patrzeć na sprawę bardziej życzliwie.
Jakie problemy może przynieść wdrożenie passkeys?
Passkeys nie powinny być przedstawiane jako rozwiązanie pozbawione problemów. Najwięcej pracy zwykle nie dotyczy samego standardu FIDO2, lecz firmowego środowiska dookoła niego.
Starsza aplikacja księgowa może nadal oczekiwać loginu i hasła. VPN może korzystać z własnego mechanizmu uwierzytelnienia. System produkcyjny napisany kilkanaście lat temu może nawet nie wiedzieć, że WebAuthn istnieje.
Dochodzi różnorodność urządzeń. Windows, macOS, Android, iPhone, komputery współdzielone, prywatne telefony i stanowiska dostępne dla wielu pracowników tworzą różne scenariusze.
Szczególną ostrożność musisz zachować przy urządzeniach współdzielonych. Google wprost odradza tworzenie passkey na urządzeniu używanym przez inne osoby.
Kolejna kwestia dotyczy pracy zdalnej i BYOD. Firma powinna odpowiedzieć sobie, czy pracownik może przechowywać służbowe poświadczenie na prywatnym telefonie, kto odpowiada za zabezpieczenie urządzenia i jak dostęp zostanie odebrany po zakończeniu współpracy.
Najwięcej nerwów pojawia się zwykle podczas utraty urządzenia. Jeśli procedura odzyskiwania została wymyślona dopiero wtedy, gdy dyrektor zgubił telefon na lotnisku, projekt miał złą kolejność etapów.
Synchronizowane i przypisane do urządzenia passkeys – co wybrać w firmie?
Nie każdy passkey jest przechowywany w identyczny sposób. W praktyce spotkasz synchronizowane passkeys oraz poświadczenia związane z konkretnym urządzeniem lub sprzętowym kluczem bezpieczeństwa.
Synchronizowany passkey może być dostępny na kilku urządzeniach za pośrednictwem menedżera poświadczeń. Microsoft wymienia w dokumentacji m.in. synchronizację przez Google Password Manager lub iCloud Keychain.
Wygoda jest duża. Pracownik zmienia telefon albo korzysta z laptopa i smartfona, a poświadczenie może pozostać dostępne.
Cena za wygodę polega na większym znaczeniu bezpieczeństwa systemu synchronizacji i procesu odzyskiwania konta. NIST zwraca uwagę, że dostęp do warstwy synchronizującej oraz recovery stanowi osobny obszar ryzyka, który organizacja musi uwzględnić.
Passkey związany z urządzeniem daje administratorowi większą kontrolę. Szczególnie interesującym wariantem są sprzętowe klucze bezpieczeństwa FIDO2. Microsoft rekomenduje podobne urządzenia m.in. w środowiskach regulowanych oraz dla użytkowników z podwyższonymi uprawnieniami.
Moim zdaniem konto zwykłego pracownika i konto globalnego administratora nie powinny być traktowane identycznie. Dla administracji, finansów lub dostępu uprzywilejowanego dodatkowa kontrola nad miejscem przechowywania poświadczenia ma sporo sensu.
Co się stanie, gdy pracownik zgubi laptop lub telefon?
Utrata urządzenia nie oznacza automatycznie utraty konta. Passkey jest chroniony mechanizmami urządzenia, więc znalazca nadal potrzebuje przejść blokadę ekranu, biometrię, PIN lub inne zabezpieczenie.
Firma powinna jednak reagować natychmiast. Urządzenie można usunąć z systemu zarządzania, zakończyć aktywne sesje, odebrać dostęp i usunąć zarejestrowane poświadczenie z konta.
Google pozwala usuwać passkey przypisany do utraconego urządzenia z ustawień konta, a w przypadku automatycznie utworzonego poświadczenia Androida zaleca wylogowanie utraconego urządzenia.
Później pracownik rejestruje nowe urządzenie albo korzysta z zapasowej metody uwierzytelnienia.
Właśnie dlatego odzyskiwanie konta potrzebuje projektu równie dobrego jak podstawowe logowanie. Jeśli recovery kończy się pytaniem „podaj stare hasło”, spora część korzyści z passwordless znika.
Passkeys a MFA – czy nadal potrzebne jest uwierzytelnianie wieloskładnikowe?
Passkey może sam spełniać wymagania uwierzytelniania wieloskładnikowego, zależnie od sposobu implementacji.
Przykładowo urządzenie stanowi element, który użytkownik posiada, natomiast PIN lub biometria służą jako dodatkowy czynnik aktywujący. Microsoft wskazuje, że passkeys FIDO2 mogą pełnić funkcję MFA po połączeniu z biometrią urządzenia lub PIN-em.
Nie oznacza jednak, że każda firma powinna automatycznie wyłączyć pozostałe mechanizmy uwierzytelnienia. Wymagania zależą od rodzaju systemu, poziomu dostępu i polityki bezpieczeństwa.
Dla kont administracyjnych organizacja może nadal stosować dodatkowe warunki, np. urządzenie zgodne z polityką MDM, lokalizację, Conditional Access albo sprzętowy klucz FIDO2.
Szczególną ochroną musisz objąć recovery. Bardzo bezpieczne logowanie połączone ze słabym procesem odzyskiwania jest zaproszeniem do szukania bocznego wejścia.
Jak wdrożyć passkeys w firmie?
Pełne przejście na uwierzytelnianie bezhasłowe dobrze jest prowadzić etapami. Nagłe odcięcie haseł bez analizy aplikacji może skończyć się kolejką pod działem IT.
1. Sprawdź używane systemy
Zrób spis usług, z których korzystają pracownicy: Microsoft 365, Google Workspace, VPN, CRM, system finansowy, aplikacje SaaS oraz programy wewnętrzne.
Sprawdź obsługę WebAuthn, FIDO2 albo federacji przez dostawcę tożsamości. Największy sens daje objęcie passwordless usług, przez które pracownik uzyskuje dostęp do wielu kolejnych aplikacji.
2. Określ urządzenia
Musisz wiedzieć, gdzie passkeys będą przechowywane.
Firmowe laptopy zarządzane przez MDM są prostszym środowiskiem niż prywatne telefony pracowników. Dla administratorów lub osób mających dostęp do ważnych danych możesz wybrać fizyczne klucze FIDO2.
3. Uruchom pilotaż
Zacznij od niewielkiej grupy. Dział IT, administratorzy i kilku użytkowników o różnym poziomie technicznym szybko pokażą problemy, których dokumentacja nie przewidziała.
Jeśli system działa wyłącznie u administratora, pilotaż niewiele mówi. Potrzebujesz również osoby, która nie chce wiedzieć, czym jest WebAuthn i chce po prostu zalogować się do poczty.
4. Przygotuj procedury awaryjne
Opisz utratę telefonu, awarię laptopa, wymianę komputera, odejście pracownika i utratę wszystkich zarejestrowanych metod.
Dobrze przygotowany proces powinien umożliwiać bezpieczne odzyskanie konta bez przywracania słabego hasła jako wygodnej furtki.
5. Stopniowo ograniczaj hasła
Najpierw możesz dodać passkey jako dodatkową metodę. Następnie ustaw ją jako preferowaną.
Dopiero po sprawdzeniu kompatybilności aplikacji i recovery dobrze jest usuwać możliwość logowania hasłem tam, gdzie infrastruktura rzeczywiście na to pozwala.
Samo dodanie passkey nie eliminuje ryzyka hasła, jeżeli użytkownik nadal może kliknąć „użyj innej metody” i wpisać stare dane logowania. Atakujący również wybierze łatwiejszą drogę.
Passkey w Microsoft 365 i Google Workspace
Duzi dostawcy usług firmowych wspierają już passkeys, jednak zakres możliwości zależy od konfiguracji organizacji.
Microsoft Entra ID obsługuje obecnie synchronizowane passkeys oraz poświadczenia związane z urządzeniem, przechowywane m.in. na kluczach FIDO2 i w Microsoft Authenticator. Sama obsługa passkeys FIDO2 jest dostępna we wszystkich edycjach Entra ID, również Free.
Microsoft pozwala administratorom tworzyć profile passkey, definiować dozwolony typ poświadczenia, stosować wymagania dotyczące attestation oraz przypisywać polityki do grup użytkowników. Bardziej zaawansowane egzekwowanie passwordless przez Conditional Access może wymagać odpowiedniego planu Entra ID.
Google Workspace również obsługuje passkeys. Konto firmowe może używać ich jako drugiego składnika 2-Step Verification, metody odzyskiwania oraz przy niektórych operacjach wymagających ponownego potwierdzenia tożsamości. Administrator może również zezwolić użytkownikom na pomijanie hasła podczas logowania.
W obu środowiskach musisz sprawdzić bieżącą dokumentację dla swojej konfiguracji, urządzeń oraz polityk organizacji. Sam napis „obsługuje passkeys” nie gwarantuje identycznego zachowania w każdej aplikacji.
Czy mała firma również powinna wdrożyć passkeys?
Mała firma może mieć nawet łatwiejsze zadanie niż duża organizacja. Kilka lub kilkanaście kont oznacza mniejszą liczbę urządzeń, aplikacji i wyjątków.
Jeśli korzystasz głównie z Microsoft 365, Google Workspace i kilku nowoczesnych usług SaaS, spora część infrastruktury potrzebnej do obsługi passkeys już istnieje po stronie dostawców.
Brak własnego działu IT nie przekreśla wdrożenia. Ważniejsze jest uporządkowanie urządzeń i sposobu odzyskiwania dostępu.
Nie ma natomiast sensu budować skomplikowanego systemu zarządzania poświadczeniami dla pięciu osób tylko dlatego, że diagram architektury ładnie wygląda na prezentacji. W małej organizacji prostota również jest elementem bezpieczeństwa.
Czy można już całkowicie zrezygnować z haseł w firmie?
Technicznie pełne passwordless jest możliwe w części środowisk. Microsoft Entra ID oferuje mechanizmy umożliwiające budowę dostępu opartego na phishing-resistant passwordless authentication.
Praktyka jest bardziej złożona. Starsze aplikacje mogą nadal oczekiwać hasła, niektóre protokoły mają własne wymagania, a procedury awaryjne często pozostają związane z tradycyjnymi danymi logowania.
Dobrym etapem przejściowym jest model hybrydowy: passkey staje się podstawową metodą, a hasło pozostaje tylko tam, gdzie jest jeszcze potrzebne.
Firma powinna przy tym pilnować, aby aktywne hasło nie pozostawało łatwą alternatywą dla atakującego. Bezpieczniejsza metoda nie daje pełnej korzyści, jeśli obok nadal działa słabsza ścieżka logowania.
Passkey w firmie – czy warto?
W większości nowoczesnych środowisk odpowiedź brzmi: dobrze jest rozpocząć wdrażanie.
Najlepsze warunki masz wtedy, gdy firma korzysta z usług obsługujących FIDO2, zarządza urządzeniami pracowników i posiada przygotowane procedury odzyskiwania dostępu. Szczególnie duże znaczenie ma ograniczenie phishingu oraz ataków opartych na skradzionych hasłach.
Z całkowitym wyłączeniem haseł lepiej poczekać, jeśli ważne aplikacje nadal ich potrzebują, środowisko urządzeń jest mocno rozproszone lub firma nie ma bezpiecznej procedury utraty telefonu i odzyskania konta.
Przy obecnej skali ataków na hasła kierunek zmian jest czytelny. FIDO Alliance informowało w lipcu 2026 roku o ponad 5 miliardach passkeys będących już w aktywnym użyciu na świecie.
Celem nie powinno być usunięcie haseł za wszelką cenę. Znacznie rozsądniej usuwać je z miejsc, gdzie passkey w firmie zapewnia już lepszą ochronę i wygodniejsze logowanie.
FAQ – passkey w firmie
Passkeys nadal budzą sporo praktycznych pytań, szczególnie podczas pierwszego wdrożenia w organizacji. Poniżej znajdziesz odpowiedzi na problemy, które zwykle pojawiają się przy planowaniu przejścia na logowanie bezhasłowe.
Czy passkey jest bezpieczniejszy od hasła?
Tak, szczególnie pod względem odporności na phishing i ponowne używanie danych logowania. Klucz prywatny nie jest przekazywany serwerowi podczas logowania.
Czy passkey może zostać wykradziony?
Ryzyko nie znika całkowicie, ponieważ atak może dotyczyć urządzenia, systemu synchronizacji lub procesu odzyskiwania. NIST zaleca osobne zabezpieczenie mechanizmów synchronizacji i recovery.
Czy passkeys chronią przed phishingiem?
FIDO2 i WebAuthn zostały zaprojektowane tak, aby poświadczenie było związane z właściwą usługą. Znacznie utrudnia to użycie klucza na fałszywej stronie.
Czy passkey zastępuje 2FA?
Może spełniać wymagania MFA, jeśli wykorzystuje posiadane urządzenie oraz PIN lub biometrię jako dodatkowy czynnik. Konkretne wymagania zależą od konfiguracji usługi i polityki firmy.
Co stanie się z passkey po zgubieniu telefonu?
Firma powinna odebrać urządzeniu dostęp i usunąć powiązane poświadczenie z konta. Następnie pracownik rejestruje nowe urządzenie lub korzysta z przygotowanej wcześniej metody odzyskiwania.
Czy passkeys można stosować na komputerach firmowych?
Tak. Microsoft Entra ID obsługuje passkeys m.in. przy logowaniu do usług oraz w określonych scenariuszach Windows.
Czy jeden passkey może działać na kilku urządzeniach?
Synchronizowane passkeys mogą być dostępne na kilku urządzeniach za pośrednictwem obsługiwanego menedżera poświadczeń. Poświadczenie związane z konkretnym urządzeniem pozostaje natomiast ograniczone do niego.
Czy passkeys nadają się do Microsoft 365?
Tak, w środowisku Microsoft mechanizm jest obsługiwany przez Microsoft Entra ID. Administrator może zarządzać profilami passkey i dopuszczonymi rodzajami poświadczeń.
Czy Google Workspace obsługuje passkeys?
Tak. Administrator Workspace może określić, czy użytkownicy mają możliwość pomijania hasła przy logowaniu za pomocą passkey.
Czy pracownik może przechowywać firmowy passkey na prywatnym telefonie?
Technicznie może być to możliwe, jeśli polityka i dostawca na to pozwalają. Firma powinna jednak wcześniej określić zasady BYOD, odbierania dostępu i ochrony urządzenia.
Czy firma może całkowicie wyłączyć logowanie hasłem?
W części nowoczesnych środowisk jest to możliwe. Starsze aplikacje, procedury odzyskiwania i słabsze alternatywne metody logowania mogą jednak utrudniać pełne przejście na passwordless.
Jak przejść z haseł na passkeys bez blokowania pracownikom dostępu?
Najbezpieczniejsza droga prowadzi przez pilotaż, passkey jako metodę dodatkową, późniejsze ustawienie jej jako preferowanej i stopniowe ograniczanie haseł. Wyłączenie haseł powinno nastąpić dopiero po przetestowaniu urządzeń, aplikacji i recovery.
Passkeys nie rozwiązują każdego problemu z firmową tożsamością, lecz usuwają jedną z ulubionych broni przestępców – sekret, który można wyłudzić i ponownie wykorzystać. Firma korzystająca z nowoczesnych usług ma dziś wystarczająco dojrzałe narzędzia, aby rozpocząć migrację, a hasło pozostawić wyłącznie tam, gdzie starsza infrastruktura nadal nie daje lepszej możliwości.


