Lösenordsfria inloggningar hyllas som framtiden för vår digitala datasäkerhet, men bakom den sömlösa ytan döljer sig ett växande ekosystemproblem. När vi ersätter våra traditionella lösenord med kryptografiska nycklar upptäcker allt fler användare att deras digitala identiteter blir fastlåsta hos enskilda teknikjättar. Den bristande portabilitet för passkeys som råder idag gör det svårt att flytta sina inloggningar mellan plattformar som iOS, Android och Windows. Istället för ett öppet internet riskerar vi att skapa nya, digitala murar där användaren blir gisslan i tillverkarnas egna ekosystem.
Tekniken bakom lösenordsfri autentisering bygger på FIDO2-standarden och offentlig nyckelkryptografi. Det är en extremt säker metod som effektivt stoppar nätfiske och dataläckor. Problem uppstår dock när dessa nycklar ska synkroniseras. För att göra upplevelsen smidig sparar Apple, Google och Microsoft dina nycklar i sina egna krypterade molnvälv, såsom iCloud Nyckelring eller Google Password Manager.
Detta innebär att din digitala identitet blir starkt sammankopplad med din hårdvara och ditt val av operativsystem. Om du bestämmer dig för att byta från en iPhone till en Android-telefon upptäcker du snabbt att den rådande bristen på portabilitet för passkeys gör det nästintill omöjligt att exportera dina inloggningar på ett säkert sätt.
Att byta ekosystem ska inte behöva innebära att du blir utelåst från hela ditt digitala liv.
För att förstå varför problemet uppstår måste vi titta på hur hårdvaran kommunicerar med programvaran. Protokollet Client to Authenticator Protocol (CTAP2) gör det möjligt för externa säkerhetsnycklar och mobiler att prata med en dator via Bluetooth eller USB. Men när det gäller molnsynkroniserade nycklar har varje tillverkare byggt sitt eget slutna system.
Resultatet blir att användaren tvingas välja mellan hög säkerhet och personlig frihet. Frånvaron av en enhetlig standard för export gör att många drar sig för att helt överge sina gamla lösenord.
Det är lätt att kritisera bolagen för konkurrensbegränsande beteende, men det finns även reella tekniska utmaningar. Att skapa en funktion för att exportera privata krypteringsnycklar öppnar teoretiskt sett upp nya attackvektorer. Om skadlig kod eller en hacker lyckas manipulera exportfunktionen kan hela användarens nyckelvalv läcka ut samtidigt.
FIDO Alliance arbetar därför intensivt med att utforma säkra specifikationer för hur en universell portabilitet för passkeys ska kunna genomföras utan att tumma på säkerheten. Målet är att tillåta migration mellan oberoende lösenordshanterare och operativsystem genom hårt krypterade filer som bara användaren kan låsa upp.
Om tekniken ska nå sin fulla potential och helt ersätta det klassiska lösenordet krävs det att branschen enas. Användarna kommer inte att acceptera ett system som begränsar deras valfrihet när de ska köpa ny enhet eller byta webbläsare. Tills en säker och öppen standard för portabilitet för passkeys finns på plats kommer krisen kring den digitala inlåsningen att fortsätta växa.
Har du stött på problem när du försökt använda dina nycklar över olika enheter? Dela gärna med dig av dina erfarenheter i kommentarsfältet nedan!









