TL;DR: Passkey je přihlášení otiskem prstu nebo obličejem místo hesla. Stojí na standardu FIDO2/WebAuthn, funguje na iOS, Androidu i ve všech prohlížečích a je imunní vůči phishingu — nedá se ukrást, opsat ani vylákat. Pro produkt znamená vyšší konverzi registrací, méně tiketů podpory a lepší bezpečnost. Zavedení do existující aplikace je projekt na týdny, ne měsíce; hesla necháte jako záložní možnost.
Proč hesla končí
Hesla mají tři neopravitelné vady. Uživatelé je recyklují — únik z jednoho webu otevírá účty jinde. Dají se vylákat — phishingová stránka vypadá jako ta pravá a heslo funguje na obou. A uživatelé je zapomínají — resety hesel jsou u mnoha produktů nejčastější požadavek na podporu a v e-commerce prokazatelná díra v konverzi: kdo si u pokladny nevzpomene na heslo, často nedokončí nákup.
Dvoufaktor přes SMS to jen záplatuje: přidává tření pro uživatele a proti phishingu v reálném čase nechrání (kód opíšete útočníkovi stejně ochotně jako heslo).
Jak passkey funguje
Passkey je kryptografický pár klíčů. Privátní klíč zůstává v zabezpečeném čipu telefonu či počítače a nikdy ho neopouští; server zná jen veřejný klíč. Při přihlášení server pošle výzvu, zařízení ji podepíše — po ověření uživatele otiskem, obličejem nebo PINem zařízení — a server podpis zkontroluje.
Z toho plynou tři vlastnosti, které hesla nikdy mít nebudou:
- Není co ukrást ze serveru. Databáze obsahuje jen veřejné klíče — bezcenné pro útočníka.
- Phishing nefunguje technicky. Passkey je svázaný s doménou; na napodobenině webu se prostě nenabídne. Uživatel nemůže udělat chybu, i kdyby chtěl.
- Není co si pamatovat. Klíče se synchronizují přes iCloud Klíčenku či Správce hesel Google mezi zařízeními uživatele.
Co to znamená pro váš produkt
- Rychlejší registrace i přihlášení. Registrace je „zadejte e-mail, přiložte prst" — bez vymýšlení hesla splňujícího pravidla. Přihlášení trvá dvě sekundy.
- Méně tiketů podpory. Odpadají resety hesel a zamčené účty.
- Silnější bezpečnostní příběh. Pro B2B produkty stále častěji požadavek při nákupu; pro NIS2 režimy vítaný bod v auditu (viz náš článek NIS2 v praxi).
- Vyšší konverze nákupu u e-shopů s účty — nejcitelnější tam, kde se zákazník vrací jednou za měsíce a heslo si nikdy nepamatuje.
Jak passkeys zavést
V mobilní aplikaci
iOS i Android mají nativní podporu: na iOS přes framework AuthenticationServices (od iOS 16), na Androidu přes Credential Manager. Uživatelsky jde o systémové dialogy, které lidé znají — nic „vašeho" se učit nemusí. Podmínkou je propojení aplikace s doménou (Associated Domains / Digital Asset Links), aby jeden passkey fungoval v aplikaci i na webu.
Na webu
Standard WebAuthn podporují všechny současné prohlížeče. Frontend je pár volání prohlížečového API; podstatná práce je na backendu — registrace klíčů, ověřování podpisů, správa více klíčů na účet a bezpečné flow pro obnovu přístupu.
Strategie přechodu
- Passkey jako druhá možnost. Stávající uživatelé se přihlásí heslem a aplikace jim nabídne „příště otiskem". Žádný big bang.
- Passkey-first pro nové účty. Registrace nabízí primárně passkey, heslo jen jako fallback.
- Časem heslo do pozadí. Účty s passkey přestanou heslo vyžadovat; obnova přístupu jde přes e-mail + nové zařízení.
Na co si dát pozor
- Obnova přístupu je návrhová disciplína. Co když uživatel přijde o všechna zařízení? Flow obnovy (e-mail, záložní kódy) musí být bezpečné, ale ne frustrující — tady se rozhoduje o úspěchu celého přechodu.
- Sdílené a firemní účty potřebují víc klíčů na účet a správu („odhlásit zařízení bývalého kolegy").
- Měřte adopci. Nabídka passkey po přihlášení heslem má konverzi 30–60 % podle toho, jak srozumitelně ji podáte. Vyplatí se ji ladit jako každý jiný funnel.
Časté otázky
Co když uživatel ztratí telefon?
Passkeys se synchronizují v rámci ekosystému (iCloud Klíčenka, Správce hesel Google) — nové zařízení je obnoví. Pro přechod mezi ekosystémy slouží přihlášení QR kódem z druhého zařízení, nebo flow obnovy účtu přes e-mail.
Musíme zrušit hesla úplně?
Ne — a zpočátku to ani nedoporučujeme. Standardní postup je passkeys přidat, měřit adopci a hesla nechat jako záložní cestu. I tak získáte hlavní přínosy: většina přihlášení pojede bez hesla.
Kolik stojí přidání passkeys do existující aplikace?
U aplikace s vlastním backendem počítejte s jednotkami týdnů vývoje — typicky v řádu 100–300 tisíc korun podle stavu autentizační vrstvy (u aplikací postavených na Firebase Auth či Auth0 to bývá levnější, podpora je tam hotová). Součástí by vždy mělo být i navržení flow obnovy přístupu.
Závěr
Passkeys jsou vzácný případ, kdy bezpečnost a pohodlí táhnou za jeden provaz: uživatelům přihlášení zjednodušíte a útočníkům ho znemožníte. Pokud vaše aplikace stále stojí jen na heslech, je to jedna z nejlépe investovaných úprav roku 2026. Chcete probrat, jak by přechod vypadal u vás? Napište nám.
Související články a služby:
» NIS2 v praxi pro české firmy
» Reactive Bezpečnost — kybernetická bezpečnost a compliance
» Publikace do App Store a Google Play: checklist
