Varför passkeys är svåra att nätfiska
En passkey ersätter ditt lösenord med en hemlighet som finns på din telefon eller dator och är knuten till exakt en webbplats. När du loggar in kontrollerar din enhet den riktiga webbadressen innan den gör något. Hamnar du på en falsk bluffsida vägrar passkeyn helt enkelt att fungera — det finns ingen kod eller lösenord för bluffmakaren att ta och återanvända.
Det skyddet är verkligt, och det är därför passkeys är värda att använda. Haken är inte passkeyn. Det är allt annat som ditt konto fortfarande låter dig logga in med.
Svagheten: dina reservinloggningar
När du ställer in en passkey är de äldre inloggningssätten oftast fortfarande påslagna — ett lösenord, en kod via sms, en kod i en app eller en återställningslänk via e-post. De ligger kvar som en «utifall att», så att du inte blir utelåst om du tappar din enhet.
Det vet bluffmakarna. I stället för att slåss mot passkeyn styr de dig mot en av de svagare reserverna, eftersom en kod du kan läsa eller skriva är något du kan luras att lämna ifrån dig. Passkeyn gjorde sitt jobb; bluffen gick bara runt den.
Knepet, i klarspråk
«Nedgraderings»-tricket: en falsk inloggningssida döljer i tysthet passkey-alternativet och erbjuder bara «logga in med en kod» eller «använd ditt lösenord i stället». Du följer med och anger koden — som bluffmakaren skriver in på den riktiga sidan i samma ögonblick.
Den falska «säkerhetsuppgraderingen»: ett meddelande eller en popup säger att du måste «registrera om» eller «lägga till en ny passkey». Att följa den registrerar i själva verket bluffmakarens enhet på ditt konto. Och supportsamtalet: någon som utger sig för att vara support ber dig läsa upp en återställningskod «för att verifiera din identitet». I samtliga fall höll passkeyn — du styrdes bara runt den.
Så skyddar du dig
Var misstänksam mot varje inloggning som hoppar över din passkey. Om en sida plötsligt ber om en kod eller ett lösenord när din passkey normalt bara fungerar, stanna upp och öppna webbplatsen själv från ett bokmärke eller dess app. Läs aldrig upp en kod eller återställningsfras för någon — riktig support ber inte om det. Och ignorera «lägg till en ny passkey»-uppmaningar som du inte själv startat; lägg bara till passkeys inifrån en apps egna inställningar.
Där en tjänst tillåter det, stäng av de svagaste reserverna: byt ut koder via sms mot en kod i en app eller en andra passkey. Och håll dina känsligaste filer helt utanför inloggningsbilden — förvarade i krypterad lagring på din egen enhet, så att inte ens ett kapat onlinekonto avslöjar något.
Var Sealby passar in
Sealby håller dina privata foton, anteckningar och filer i ett valv krypterat med AES-256 på din iPhone, upplåst bara av dig. Det är inte en inloggningstjänst och kan inte hantera dina passkeys — och gör inte anspråk på det.
Det som Sealby delar med goda passkey-vanor är en enda tanke: ett lås är bara så starkt som sin reservnyckel. Håll det som betyder mest bakom ett lås som bara du kontrollerar, och se varje uppmaning att byta till ett «reserv»-sätt in som ett skäl att sakta ner.
Detta är allmän information, inte säkerhetsrådgivning. Bluffarnas metoder och kontoinställningar ändras över tid och skiljer sig åt mellan tjänster och enheter — kontrollera aktuella, tillförlitliga källor och var försiktig med varje oväntat inloggningssteg.