Bezpečnost · 9 min čtení

Passkeys: konec hesel v aplikacích. Průvodce pro majitele produktů

Polovina tiketů zákaznické podpory u typické aplikace? Zapomenutá hesla. Nejčastější cesta k ukradenému účtu? Phishing. Passkeys řeší obojí — a v roce 2026 už nejsou experiment, ale standard, který uživatelé znají z Googlu, Applu i bank.

Lukáš Huso, CEO Reactive Studio 24. srpna 2026 9 min čtení
Zámek a platební karty na klávesnici — konec éry hesel

TL;DR: Passkey je přihlášení otiskem prstu nebo obličejem místo hesla. Stojí na standardu FIDO2/WebAuthn, funguje na iOS, Androidu i ve všech prohlížečích a je imunní vůči phishingu — nedá se ukrást, opsat ani vylákat. Pro produkt znamená vyšší konverzi registrací, méně tiketů podpory a lepší bezpečnost. Zavedení do existující aplikace je projekt na týdny, ne měsíce; hesla necháte jako záložní možnost.

Proč hesla končí

Hesla mají tři neopravitelné vady. Uživatelé je recyklují — únik z jednoho webu otevírá účty jinde. Dají se vylákat — phishingová stránka vypadá jako ta pravá a heslo funguje na obou. A uživatelé je zapomínají — resety hesel jsou u mnoha produktů nejčastější požadavek na podporu a v e-commerce prokazatelná díra v konverzi: kdo si u pokladny nevzpomene na heslo, často nedokončí nákup.

Dvoufaktor přes SMS to jen záplatuje: přidává tření pro uživatele a proti phishingu v reálném čase nechrání (kód opíšete útočníkovi stejně ochotně jako heslo).

Jak passkey funguje

Passkey je kryptografický pár klíčů. Privátní klíč zůstává v zabezpečeném čipu telefonu či počítače a nikdy ho neopouští; server zná jen veřejný klíč. Při přihlášení server pošle výzvu, zařízení ji podepíše — po ověření uživatele otiskem, obličejem nebo PINem zařízení — a server podpis zkontroluje.

Z toho plynou tři vlastnosti, které hesla nikdy mít nebudou:

  • Není co ukrást ze serveru. Databáze obsahuje jen veřejné klíče — bezcenné pro útočníka.
  • Phishing nefunguje technicky. Passkey je svázaný s doménou; na napodobenině webu se prostě nenabídne. Uživatel nemůže udělat chybu, i kdyby chtěl.
  • Není co si pamatovat. Klíče se synchronizují přes iCloud Klíčenku či Správce hesel Google mezi zařízeními uživatele.

Co to znamená pro váš produkt

  • Rychlejší registrace i přihlášení. Registrace je „zadejte e-mail, přiložte prst" — bez vymýšlení hesla splňujícího pravidla. Přihlášení trvá dvě sekundy.
  • Méně tiketů podpory. Odpadají resety hesel a zamčené účty.
  • Silnější bezpečnostní příběh. Pro B2B produkty stále častěji požadavek při nákupu; pro NIS2 režimy vítaný bod v auditu (viz náš článek NIS2 v praxi).
  • Vyšší konverze nákupu u e-shopů s účty — nejcitelnější tam, kde se zákazník vrací jednou za měsíce a heslo si nikdy nepamatuje.

Jak passkeys zavést

V mobilní aplikaci

iOS i Android mají nativní podporu: na iOS přes framework AuthenticationServices (od iOS 16), na Androidu přes Credential Manager. Uživatelsky jde o systémové dialogy, které lidé znají — nic „vašeho" se učit nemusí. Podmínkou je propojení aplikace s doménou (Associated Domains / Digital Asset Links), aby jeden passkey fungoval v aplikaci i na webu.

Na webu

Standard WebAuthn podporují všechny současné prohlížeče. Frontend je pár volání prohlížečového API; podstatná práce je na backendu — registrace klíčů, ověřování podpisů, správa více klíčů na účet a bezpečné flow pro obnovu přístupu.

Strategie přechodu

  1. Passkey jako druhá možnost. Stávající uživatelé se přihlásí heslem a aplikace jim nabídne „příště otiskem". Žádný big bang.
  2. Passkey-first pro nové účty. Registrace nabízí primárně passkey, heslo jen jako fallback.
  3. Časem heslo do pozadí. Účty s passkey přestanou heslo vyžadovat; obnova přístupu jde přes e-mail + nové zařízení.

Na co si dát pozor

  • Obnova přístupu je návrhová disciplína. Co když uživatel přijde o všechna zařízení? Flow obnovy (e-mail, záložní kódy) musí být bezpečné, ale ne frustrující — tady se rozhoduje o úspěchu celého přechodu.
  • Sdílené a firemní účty potřebují víc klíčů na účet a správu („odhlásit zařízení bývalého kolegy").
  • Měřte adopci. Nabídka passkey po přihlášení heslem má konverzi 30–60 % podle toho, jak srozumitelně ji podáte. Vyplatí se ji ladit jako každý jiný funnel.

Časté otázky

Co když uživatel ztratí telefon?

Passkeys se synchronizují v rámci ekosystému (iCloud Klíčenka, Správce hesel Google) — nové zařízení je obnoví. Pro přechod mezi ekosystémy slouží přihlášení QR kódem z druhého zařízení, nebo flow obnovy účtu přes e-mail.

Musíme zrušit hesla úplně?

Ne — a zpočátku to ani nedoporučujeme. Standardní postup je passkeys přidat, měřit adopci a hesla nechat jako záložní cestu. I tak získáte hlavní přínosy: většina přihlášení pojede bez hesla.

Kolik stojí přidání passkeys do existující aplikace?

U aplikace s vlastním backendem počítejte s jednotkami týdnů vývoje — typicky v řádu 100–300 tisíc korun podle stavu autentizační vrstvy (u aplikací postavených na Firebase Auth či Auth0 to bývá levnější, podpora je tam hotová). Součástí by vždy mělo být i navržení flow obnovy přístupu.

Závěr

Passkeys jsou vzácný případ, kdy bezpečnost a pohodlí táhnou za jeden provaz: uživatelům přihlášení zjednodušíte a útočníkům ho znemožníte. Pokud vaše aplikace stále stojí jen na heslech, je to jedna z nejlépe investovaných úprav roku 2026. Chcete probrat, jak by přechod vypadal u vás? Napište nám.

Chcete přihlašování bez hesel ve své aplikaci?

Posoudíme vaši autentizační vrstvu a navrhneme přechod na passkeys včetně obnovy přístupu. Konzultace zdarma.