YALLAH HOBBI نویسنده · موسیقی‌دان · تهیه‌کننده موسیقی

💻 فناوری

Passkeys در ۲۰۲۶: چرا رمز عبور در حال ناپدید شدن است — و بعد چه می‌آید؟

نویسنده: ۸ دقیقه مطالعه

Passkeys در ۲۰۲۶ به مرحله فراگیر رسیده‌اند. می‌توانند فیشینگ را سخت‌تر و رمز عبور را جایگزین کنند، اما مرکز امنیت را به دستگاه، بازیابی و هویت دیجیتال منتقل می‌کنند.

گوشی هوشمند با Passkey ورود را تأیید می‌کند و صفحه گذرواژه سنتی در حال شکستن است.

همه این روند را می‌شناسیم: رمز اشتباه، تلاش دوباره، بعد «رمز عبور را فراموش کرده‌اید؟». اینترنت دهه‌ها بر توانایی انسان برای به‌خاطر سپردن رازها تکیه داشت. در ۲۰۲۶ این مدل کم‌کم جایگاه مرکزی خود را از دست می‌دهد.

رمز عبور هیچ‌وقت برای صدها حساب مناسب نبود

از کاربر انتظار می‌رود برای هر سرویس رمز بلند و منحصربه‌فرد بسازد، آن را تکرار نکند و در سایت فیشینگ کاملاً مشابه سایت اصلی وارد نکند. مدیر رمز کمک می‌کند، اما راز مشترک همچنان وجود دارد و قابل سرقت است.

Passkey رویکرد را عوض می‌کند: قرار نیست حافظه انسان بهتر شود؛ رمز مشترک از ورود حذف می‌شود.

Passkey چگونه کار می‌کند؟

هنگام ساخت Passkey یک جفت کلید رمزنگاری ایجاد می‌شود. سرویس کلید عمومی را نگه می‌دارد و کلید خصوصی روی دستگاه یا ارائه‌دهنده اعتبار محافظت می‌شود. هنگام ورود، کاربر دستگاه را با اثر انگشت، تشخیص چهره یا PIN باز می‌کند.

کلید خصوصی به سایت فرستاده نمی‌شود. دستگاه ثابت می‌کند اعتبار درست را در اختیار دارد.

تغییر اصلی «رمز بهتر» نیست؛ حذف خود رمز مشترک است.

چرا Passkeys در برابر فیشینگ مقاوم‌ترند؟

سایت جعلی می‌تواند رمز را بدزدد چون کاربر ممکن است همان راز را در جای اشتباه وارد کند. Passkey به سرویس واقعی متصل است و نمی‌توان آن را ساده به دامنه دیگری داد.

داده زیستی روی دستگاه می‌ماند. سایت اثر انگشت یا الگوی چهره را به‌عنوان اعتبار ورود دریافت نمی‌کند.

۲۰۲۶: از گزینه جانبی تا استفاده گسترده

FIDO Alliance در ۲۰۲۶ از حدود پنج میلیارد Passkey فعال در جهان خبر داد. این فناوری دیگر محدود به متخصصان امنیت نیست.

پلتفرم‌ها، سیستم‌عامل‌ها و محصولات هویت سازمانی آن را به ورود عادی اضافه می‌کنند.

Microsoft گذار را سریع‌تر می‌کند

از سپتامبر ۲۰۲۶ Microsoft Entra ID برای بسیاری از کاربران Passkey را روش ترجیحی می‌کند. از فوریه ۲۰۲۷ نیز Microsoft بخشی از احراز هویت SMS و صوتی خود را در سناریوهای متعدد کنار می‌گذارد.

این نشانه واضحی از حرکت به سمت روش‌های مقاوم در برابر فیشینگ است.

احراز هویت دومرحله‌ای هنوز مفید است

همه عامل‌های دوم یکسان نیستند. SMS می‌تواند هدف مهندسی اجتماعی، SIM swapping و فیشینگ زنده قرار بگیرد.

Passkeys و FIDO2 تلاش می‌کنند راز قابل‌استفاده مجدد را حذف کنند، نه این‌که فقط یک کد دوم اضافه کنند.

اثر انگشت و Face ID به سایت ارسال نمی‌شوند

بیومتریک یک بررسی محلی برای اجازه استفاده از Passkey است. سرویس راه دور اثر انگشت یا الگوی چهره شما را دریافت نمی‌کند.

بیومتریک کلید خصوصی را باز می‌کند؛ خود Passkey نیست.

گم شدن گوشی، بازیابی را حیاتی می‌کند

اکوسیستم‌های بزرگ همگام‌سازی محافظت‌شده، کلیدهای امنیتی و روش‌های بازیابی دیگر دارند. بدون آن‌ها، گم شدن یک دستگاه می‌تواند به از دست رفتن چندین حساب منجر شود.

پرسش جدید این است که چطور دستگاه را امن نگه داریم و هویت را بازیابی کنیم بدون اینکه راه ساده‌ای برای مهاجم بسازیم.

بازیابی حساب به هدف حمله تبدیل می‌شود

Passkey قوی فایده کمی دارد اگر پشتیبانی با بررسی هویت ضعیف بتواند دسترسی را ریست کند. مهاجم ساده‌ترین حلقه را هدف می‌گیرد.

تعادل میان بازیابی واقعی و مقاومت در برابر تقلب از چالش‌های اصلی اینترنت بدون رمز خواهد بود.

مدیرهای رمز فوراً ناپدید نمی‌شوند

میلیاردها حساب هنوز رمز دارند و سیستم‌های قدیمی سال‌ها باقی می‌مانند. مدتی طولانی ترکیبی از Passkey، رمز، PIN و کلید امنیتی خواهیم داشت.

نقش مدیر رمز به سمت مدیریت اعتبارها، Passkey و هویت دیجیتال گسترده‌تر می‌شود.

گوشی به دسته‌کلید دیجیتال تبدیل می‌شود

بانک، پرداخت، پیام‌ها، بلیت و برنامه‌های احراز هویت همین حالا روی گوشی‌اند. Passkeys دستگاه را باز هم مرکزی‌تر می‌کنند.

PIN قوی، بیومتریک، به‌روزرسانی، پاک‌سازی از راه دور و بازیابی امن مهم‌تر می‌شوند.

عامل‌های AI مشکل بعدی احراز هویت را می‌سازند

عامل‌ها سفر رزرو می‌کنند، سند می‌آورند و از طرف ما سرویس استفاده می‌کنند. سیستم باید بداند نه فقط انسان چه کسی است، بلکه چه حقوقی به عامل واگذار شده.

مجوزها باید بر اساس کار، زمان، مبلغ یا نوع داده محدود باشند. احراز هویت آینده می‌پرسد: چه کسی عمل می‌کند، از طرف چه کسی، با چه مجوزی و تا چه زمانی؟

واقعاً پایان رمز عبور است؟

نه فردا. اینترنت بسیار بزرگ و پر از سیستم قدیمی است. اما ۲۰۲۶ نقطه عطف است: Passkeys به میلیاردها کاربر رسیده و شرکت‌های بزرگ آن را از گزینه به استاندارد تبدیل می‌کنند.

رمز احتمالاً در یک تاریخ خاص ناپدید نمی‌شود. فقط کم‌کم بی‌اهمیت‌تر می‌شود. تغییر عمیق‌تر در هویت دیجیتال است: اثبات خودمان با اعتبار رمزنگاری‌شده محافظت‌شده، نه رازی که باید به خاطر بسپاریم.