Passkey คือข้อมูลรับรองดิจิทัลสำหรับเข้าสู่เว็บไซต์หรือแอปโดยไม่ต้องพิมพ์รหัสผ่าน ผู้ใช้ยืนยันตัวตนด้วยวิธีปลดล็อกอุปกรณ์ที่คุ้นเคย เช่น ลายนิ้วมือ ใบหน้า หรือ PIN แนวทางนี้พัฒนาบนมาตรฐาน FIDO และ WebAuthn และได้รับการรองรับจากระบบปฏิบัติการ เบราว์เซอร์ และผู้ให้บริการจัดการรหัสผ่านรายใหญ่ จึงกำลังกลายเป็นทางเลือกสำคัญสำหรับคนที่ต้องการทั้งความสะดวกและความปลอดภัย
Passkey ทำงานอย่างไร
เมื่อสร้าง Passkey อุปกรณ์จะสร้างกุญแจเข้ารหัสเป็นคู่ ได้แก่กุญแจสาธารณะและกุญแจส่วนตัว เว็บไซต์เก็บเฉพาะกุญแจสาธารณะ ส่วนกุญแจส่วนตัวยังคงอยู่ในอุปกรณ์หรือผู้ให้บริการ Passkey ที่ผู้ใช้เลือก ระหว่างเข้าสู่ระบบ เว็บไซต์จะส่งโจทย์เข้ารหัสมาให้อุปกรณ์ลงนาม ผู้ใช้อนุมัติด้วยการปลดล็อกเครื่อง แล้วเว็บไซต์ตรวจสอบลายเซ็นด้วยกุญแจสาธารณะ กระบวนการนี้จึงไม่ต้องส่งความลับที่ใช้ร่วมกันผ่านอินเทอร์เน็ต

ทำไมจึงต้านทานฟิชชิงได้ดีกว่า
รหัสผ่านสามารถถูกหลอกให้กรอกในหน้าเว็บปลอม ถูกขโมยจากฐานข้อมูล หรือถูกนำไปลองใช้ซ้ำกับบริการอื่นได้ แต่ Passkey ผูกอยู่กับตัวตนของเว็บไซต์หรือแอปที่สร้างมันขึ้นมา เบราว์เซอร์และระบบปฏิบัติการจะไม่อนุญาตให้นำไปยืนยันตัวตนกับโดเมนปลอม ตามข้อมูลของ FIDO Alliance และ Google กลไกนี้ช่วยลดความเสี่ยงจากฟิชชิง การเดารหัส และการโจมตีแบบนำข้อมูลเข้าสู่ระบบที่รั่วไหลไปทดลองกับหลายเว็บไซต์
การสแกนหน้าและลายนิ้วมือถูกส่งให้เว็บไซต์หรือไม่
คำตอบคือไม่ ข้อมูลชีวมิติใช้เพียงเพื่ออนุมัติการใช้ Passkey ภายในอุปกรณ์ เว็บไซต์ไม่ได้รับภาพใบหน้า ลายนิ้วมือ หรือ PIN ของเครื่อง สิ่งที่เว็บไซต์ได้รับคือผลการพิสูจน์ทางการเข้ารหัสเท่านั้น อย่างไรก็ตาม ผู้ใช้ควรตั้งรหัสล็อกหน้าจอที่คาดเดายาก เปิดระบบค้นหาอุปกรณ์ และดูแลบัญชีที่ใช้ซิงก์ Passkey ให้ปลอดภัย เพราะความมั่นคงของอุปกรณ์และกระบวนการกู้คืนบัญชียังคงมีความสำคัญ
Passkey ใช้ข้ามอุปกรณ์ได้หรือไม่
Passkey บางประเภทสามารถซิงก์ผ่านผู้จัดการข้อมูลรับรองที่เข้ารหัส เช่น Google Password Manager หรือ iCloud Keychain จึงใช้งานต่อบนอุปกรณ์ใหม่ได้ นอกจากนี้ยังมีการยืนยันข้ามอุปกรณ์ โดยใช้โทรศัพท์ที่อยู่ใกล้เพื่ออนุมัติการเข้าสู่ระบบบนคอมพิวเตอร์อีกเครื่อง สำหรับบัญชีที่ต้องการความมั่นคงสูง องค์กรอาจเลือก Passkey แบบผูกกับอุปกรณ์หรือกุญแจความปลอดภัยฮาร์ดแวร์แทนการซิงก์
ข้อควรระวังก่อนเริ่มใช้
- เพิ่ม Passkey เฉพาะในอุปกรณ์ส่วนตัว หลีกเลี่ยงคอมพิวเตอร์หรือโทรศัพท์ที่ใช้ร่วมกัน
- ตรวจว่ามีวิธีกู้คืนบัญชีที่ปลอดภัย และข้อมูลอีเมลหรือเบอร์โทรยังเป็นปัจจุบัน
- สร้าง Passkey สำรองหรือเพิ่มอุปกรณ์ที่เชื่อถือได้ก่อนเปลี่ยนโทรศัพท์
- อย่าปิดการยืนยันสองขั้นตอนหรือวิธีสำรองจนกว่าจะทดสอบการเข้าสู่ระบบสำเร็จ
- หากอุปกรณ์สูญหาย ให้ลบอุปกรณ์ออกจากบัญชีและตรวจสอบ Passkey ที่ลงทะเบียนไว้ทันที
ควรเริ่มต้นอย่างไร
เมื่อเว็บไซต์เสนอเมนู “สร้าง Passkey” ให้เข้าสู่ระบบด้วยวิธีเดิมก่อน จากนั้นยืนยันการสร้างด้วยการปลดล็อกอุปกรณ์ ตั้งชื่ออุปกรณ์ให้จดจำง่าย และทดลองออกจากระบบแล้วเข้าสู่ระบบใหม่ หากใช้บัญชีสำคัญ เช่น อีเมลหลัก การเงิน หรือเครื่องมือทำงาน ควรตรวจสอบหน้าความปลอดภัยเป็นระยะและลบ Passkey ของอุปกรณ์ที่ไม่ได้ใช้งาน แม้ Passkey จะลดความเสี่ยงจากรหัสผ่านได้มาก แต่ความปลอดภัยที่ดีต้องรวมถึงการอัปเดตระบบ การป้องกันบัญชีกู้คืน และการระวังคำขออนุมัติที่ไม่รู้จักด้วย
แหล่งข้อมูลอ้างอิง
- FIDO Alliance: Passkeys
- Google for Developers: Passkeys
- Apple Support: About the security of passkeys
