همه این روند را میشناسیم: رمز اشتباه، تلاش دوباره، بعد «رمز عبور را فراموش کردهاید؟». اینترنت دههها بر توانایی انسان برای بهخاطر سپردن رازها تکیه داشت. در ۲۰۲۶ این مدل کمکم جایگاه مرکزی خود را از دست میدهد.
رمز عبور هیچوقت برای صدها حساب مناسب نبود
از کاربر انتظار میرود برای هر سرویس رمز بلند و منحصربهفرد بسازد، آن را تکرار نکند و در سایت فیشینگ کاملاً مشابه سایت اصلی وارد نکند. مدیر رمز کمک میکند، اما راز مشترک همچنان وجود دارد و قابل سرقت است.
Passkey رویکرد را عوض میکند: قرار نیست حافظه انسان بهتر شود؛ رمز مشترک از ورود حذف میشود.
Passkey چگونه کار میکند؟
هنگام ساخت Passkey یک جفت کلید رمزنگاری ایجاد میشود. سرویس کلید عمومی را نگه میدارد و کلید خصوصی روی دستگاه یا ارائهدهنده اعتبار محافظت میشود. هنگام ورود، کاربر دستگاه را با اثر انگشت، تشخیص چهره یا PIN باز میکند.
کلید خصوصی به سایت فرستاده نمیشود. دستگاه ثابت میکند اعتبار درست را در اختیار دارد.
تغییر اصلی «رمز بهتر» نیست؛ حذف خود رمز مشترک است.
چرا Passkeys در برابر فیشینگ مقاومترند؟
سایت جعلی میتواند رمز را بدزدد چون کاربر ممکن است همان راز را در جای اشتباه وارد کند. Passkey به سرویس واقعی متصل است و نمیتوان آن را ساده به دامنه دیگری داد.
داده زیستی روی دستگاه میماند. سایت اثر انگشت یا الگوی چهره را بهعنوان اعتبار ورود دریافت نمیکند.
۲۰۲۶: از گزینه جانبی تا استفاده گسترده
FIDO Alliance در ۲۰۲۶ از حدود پنج میلیارد Passkey فعال در جهان خبر داد. این فناوری دیگر محدود به متخصصان امنیت نیست.
پلتفرمها، سیستمعاملها و محصولات هویت سازمانی آن را به ورود عادی اضافه میکنند.
Microsoft گذار را سریعتر میکند
از سپتامبر ۲۰۲۶ Microsoft Entra ID برای بسیاری از کاربران Passkey را روش ترجیحی میکند. از فوریه ۲۰۲۷ نیز Microsoft بخشی از احراز هویت SMS و صوتی خود را در سناریوهای متعدد کنار میگذارد.
این نشانه واضحی از حرکت به سمت روشهای مقاوم در برابر فیشینگ است.
احراز هویت دومرحلهای هنوز مفید است
همه عاملهای دوم یکسان نیستند. SMS میتواند هدف مهندسی اجتماعی، SIM swapping و فیشینگ زنده قرار بگیرد.
Passkeys و FIDO2 تلاش میکنند راز قابلاستفاده مجدد را حذف کنند، نه اینکه فقط یک کد دوم اضافه کنند.
اثر انگشت و Face ID به سایت ارسال نمیشوند
بیومتریک یک بررسی محلی برای اجازه استفاده از Passkey است. سرویس راه دور اثر انگشت یا الگوی چهره شما را دریافت نمیکند.
بیومتریک کلید خصوصی را باز میکند؛ خود Passkey نیست.
گم شدن گوشی، بازیابی را حیاتی میکند
اکوسیستمهای بزرگ همگامسازی محافظتشده، کلیدهای امنیتی و روشهای بازیابی دیگر دارند. بدون آنها، گم شدن یک دستگاه میتواند به از دست رفتن چندین حساب منجر شود.
پرسش جدید این است که چطور دستگاه را امن نگه داریم و هویت را بازیابی کنیم بدون اینکه راه سادهای برای مهاجم بسازیم.
بازیابی حساب به هدف حمله تبدیل میشود
Passkey قوی فایده کمی دارد اگر پشتیبانی با بررسی هویت ضعیف بتواند دسترسی را ریست کند. مهاجم سادهترین حلقه را هدف میگیرد.
تعادل میان بازیابی واقعی و مقاومت در برابر تقلب از چالشهای اصلی اینترنت بدون رمز خواهد بود.
مدیرهای رمز فوراً ناپدید نمیشوند
میلیاردها حساب هنوز رمز دارند و سیستمهای قدیمی سالها باقی میمانند. مدتی طولانی ترکیبی از Passkey، رمز، PIN و کلید امنیتی خواهیم داشت.
نقش مدیر رمز به سمت مدیریت اعتبارها، Passkey و هویت دیجیتال گستردهتر میشود.
گوشی به دستهکلید دیجیتال تبدیل میشود
بانک، پرداخت، پیامها، بلیت و برنامههای احراز هویت همین حالا روی گوشیاند. Passkeys دستگاه را باز هم مرکزیتر میکنند.
PIN قوی، بیومتریک، بهروزرسانی، پاکسازی از راه دور و بازیابی امن مهمتر میشوند.
عاملهای AI مشکل بعدی احراز هویت را میسازند
عاملها سفر رزرو میکنند، سند میآورند و از طرف ما سرویس استفاده میکنند. سیستم باید بداند نه فقط انسان چه کسی است، بلکه چه حقوقی به عامل واگذار شده.
مجوزها باید بر اساس کار، زمان، مبلغ یا نوع داده محدود باشند. احراز هویت آینده میپرسد: چه کسی عمل میکند، از طرف چه کسی، با چه مجوزی و تا چه زمانی؟
واقعاً پایان رمز عبور است؟
نه فردا. اینترنت بسیار بزرگ و پر از سیستم قدیمی است. اما ۲۰۲۶ نقطه عطف است: Passkeys به میلیاردها کاربر رسیده و شرکتهای بزرگ آن را از گزینه به استاندارد تبدیل میکنند.
رمز احتمالاً در یک تاریخ خاص ناپدید نمیشود. فقط کمکم بیاهمیتتر میشود. تغییر عمیقتر در هویت دیجیتال است: اثبات خودمان با اعتبار رمزنگاریشده محافظتشده، نه رازی که باید به خاطر بسپاریم.
