رمز عبور سالها روش اصلی ورود به حسابهای آنلاین بوده، اما همان چیزی که باید از حساب محافظت کند میتواند به یکی از نقاط ضعف امنیت تبدیل شود: رمزها فراموش میشوند، بین چند سرویس تکرار میشوند و در حملات فیشینگ بهسادگی در یک صفحه جعلی وارد میشوند. Passkey برای حل همین مسئله ساخته شده است؛ روشی برای ورود که بهجای حفظکردن و تایپ رمز، از کلیدهای رمزنگاری و قفل امن دستگاه استفاده میکند.
اگر میخواهید بدانید Passkey چیست، چگونه در اندروید، آیفون و ویندوز کار میکند، در صورت گمشدن گوشی چه اتفاقی میافتد و آیا واقعاً میتواند جای Password و کدهای یکبارمصرف را بگیرد، این راهنما همه بخشهای مهم را مرحلهبهمرحله توضیح میدهد.
Passkey چیست؟
Passkey یک اعتبارنامه دیجیتال برای ورود به سایتها و اپلیکیشنهاست که بر پایه استانداردهای FIDO ساخته شده است. در سادهترین تعریف، Passkey جای رمز عبور را میگیرد و به شما اجازه میدهد ورود را با همان روشی تأیید کنید که گوشی یا کامپیوتر خود را باز میکنید؛ برای مثال اثر انگشت، تشخیص چهره یا PIN دستگاه.
نکته مهم این است که اثر انگشت یا چهره شما خودِ پسکی نیست. اطلاعات بیومتریک فقط روی دستگاه برای تأیید هویت محلی استفاده میشود. وبسایت نه تصویر اثر انگشت شما را دریافت میکند و نه Face ID را؛ فقط نتیجه موفق یا ناموفق تأیید هویت در فرایند رمزنگاری نقش دارد.
FIDO Alliance، Passkey را یک اعتبارنامه مبتنی بر استانداردهای FIDO معرفی میکند که میتواند روی گوشی، کامپیوتر یا کلید امنیتی ذخیره شود. اطلاعات بیومتریک در این فرایند روی دستگاه باقی میماند و به سرور سرویس ارسال نمیشود. — منبع: FIDO Alliance
چرا Passkey بهجای رمز عبور مطرح شده است؟
مشکل Password فقط ضعیفبودن بعضی رمزها نیست. حتی یک رمز طولانی و پیچیده را هم میتوان در یک صفحه فیشینگ از کاربر گرفت. از طرف دیگر، نشت پایگاه داده یک سایت ممکن است Hash رمزها را در اختیار مهاجم قرار دهد و تکرار رمز بین سرویسها، حملات Credential Stuffing را ممکن کند.
پسکی این مدل را تغییر میدهد. بهجای یک راز مشترک که کاربر و سرویس هر دو به شکلی با آن درگیر هستند، یک جفت کلید رمزنگاری ساخته میشود. سرویس کلید عمومی را نگه میدارد و بخش خصوصی Passkey در دستگاه یا سرویس مدیریت اعتبارنامه شما باقی میماند.
این فناوری دیگر یک قابلیت آزمایشی نیست. گزارش State of Passkeys 2026 از FIDO Alliance از ۵ میلیارد پسکی فعال خبر میدهد؛ در نظرسنجی ۱۱ هزار کاربر در ۱۰ کشور نیز ۷۵ درصد گفتهاند این روش را دستکم برای بعضی حسابهای خود فعال کردهاند. با این حال، پشتیبانی هنوز در همه سایتها یکسان نیست و ممکن است بعضی سرویسها همچنان Password یا روش بازیابی قدیمی را حفظ کنند.
Passkey چگونه کار میکند؟
برای فهم عملکرد Passkey لازم نیست متخصص رمزنگاری باشید. هنگام ساخت Passkey برای یک حساب، دستگاه یک جفت کلید ایجاد میکند: Public Key و Private Key. کلید عمومی به سرویس میرسد، اما کلید خصوصی نباید مانند Password برای سایت ارسال شود.
وقتی بعداً قصد ورود دارید، سایت یک Challenge رمزنگاریشده میفرستد. دستگاه پس از اینکه شما با اثر انگشت، چهره یا PIN هویت خود را تأیید کردید، Challenge را با کلید خصوصی همان پسکی امضا میکند. سرور با کلید عمومی ذخیرهشده بررسی میکند که پاسخ معتبر است یا نه.
در نتیجه، چیزی شبیه Password وجود ندارد که شما آن را بخوانید، کپی کنید یا داخل فرم یک سایت جعلی تایپ کنید. همین تفاوت بنیادی دلیل اصلی مقاومت Passkey در برابر بسیاری از حملات فیشینگ است.

WebAuthn و FIDO2 چه ارتباطی با Passkey دارند؟
پسکی نام عمومی و کاربرپسند این روش ورود است، اما در لایه فنی استانداردهای FIDO2 نقش اصلی را دارند. WebAuthn رابط استاندارد وب برای ایجاد و استفاده از Credentialهای رمزنگاریشده است و CTAP ارتباط میان دستگاه و Authenticator را پوشش میدهد. ترکیب این استانداردها باعث میشود Passkey بین مرورگرها، سیستمعاملها و سرویسهای مختلف قابل استفاده باشد.
چرا Passkey به دامنه سایت وابسته است؟
یکی از ویژگیهای مهم پسکی این است که Credential برای سرویس مشخص ساخته میشود و با هویت دامنه یا Relying Party مرتبط است. بنابراین صفحهای با دامنه مشابه و جعلی نمیتواند به همان شکل Credential معتبر سایت اصلی را درخواست کند. این ویژگی باعث میشود بسیاری از حملات فیشینگ که بر کپیکردن صفحه Login تکیه دارند، در برابر Passkey کارایی بسیار کمتری داشته باشند.
تفاوت Passkey و Password چیست؟
| ویژگی | Passkey | Password |
|---|---|---|
| نیاز به حفظکردن | خیر | بله |
| قابل تایپ در سایت جعلی | خیر | بله |
| مبتنی بر رمزنگاری کلید عمومی | بله | خیر |
| امکان تکرار بین سایتها | برای هر سرویس Credential مجزا ساخته میشود | کاربر ممکن است یک رمز را تکرار کند |
| ورود با اثر انگشت/چهره/PIN | معمولاً بله | بهتنهایی خیر |
| ریسک نشت دیتابیس رمز | سرور کلید خصوصی را ندارد | پایگاه داده Credential هدف جذابی است |
مزیت اصلی پسکی فقط راحتی نیست. Password یک «راز قابل انتقال» است؛ میتوان آن را نوشت، کپی کرد، برای دیگری فرستاد یا ناخواسته در سایت جعلی وارد کرد. Passkey قرار نیست مثل یک رشته متنی در اختیار کاربر قرار بگیرد و فرایند ورود به سرویس درست گره خورده است.
آیا اثر انگشت یا Face ID همان Passkey است؟
خیر. این دو مفهوم را باید جدا کرد. Passkey همان Credential رمزنگاریشده است، در حالی که اثر انگشت، Face ID یا PIN فقط قفل محلی برای اجازه استفاده از آن Credential هستند. برای مثال ممکن است یک پسکی در گوشی شما ذخیره شده باشد و گوشی اجازه استفاده از آن را بعد از تأیید اثر انگشت بدهد.
به همین دلیل اگر دستگاه شما سنسور اثر انگشت نداشته باشد، لزوماً استفاده از Passkey غیرممکن نیست. سیستمعامل میتواند از PIN یا روش امن دیگری برای User Verification استفاده کند.
Passkey کجا ذخیره میشود؟
محل ذخیره Passkey به سیستمعامل و Passkey Provider انتخابی بستگی دارد. بعضی Credentialها بین دستگاههای شما همگام میشوند و بعضی به یک دستگاه یا کلید امنیتی خاص متصل میمانند.
Synced Passkey چیست؟
در این حالت، Passkey از طریق یک Credential Manager امن میان دستگاههای تأییدشده شما همگام میشود. برای نمونه Google Password Manager، iCloud Keychain و بعضی Password Managerهای شخص ثالث میتوانند از Passkey پشتیبانی کنند. مزیت اصلی این مدل این است که با خرید گوشی جدید، در صورت بازیابی امن حساب Provider، Credentialهای شما میتوانند دوباره در دسترس قرار بگیرند.
Device-bound Passkey چیست؟
بعضی پسکیها به دستگاه خاص یا یک Hardware Security Key متصل هستند و بهصورت ابری همگام نمیشوند. این روش میتواند برای سناریوهایی با نیاز امنیتی بالاتر مناسب باشد، اما مدیریت نسخه پشتیبان یا داشتن Credential جایگزین اهمیت بیشتری پیدا میکند.
چگونه در اندروید Passkey بسازیم؟
در اندروید، مسیر دقیق ساخت Passkey به سایت یا اپلیکیشنی بستگی دارد که از این قابلیت پشتیبانی میکند. معمولاً ابتدا وارد حساب میشوید، بخش Security یا Sign-in را باز میکنید و گزینه Create a passkey یا Add passkey را انتخاب میکنید. سپس Android از شما میخواهد قفل صفحه را تأیید کنید.
- وارد سایت یا اپ موردنظر شوید.
- به تنظیمات Security یا Sign-in بروید.
- گزینه ساخت Passkey را انتخاب کنید.
- محل ذخیره Credential را در صورت نمایش انتخاب کنید.
- با اثر انگشت، تشخیص چهره، PIN یا Pattern دستگاه تأیید کنید.
- پس از ساخت، یک بار خروج و ورود مجدد را آزمایش کنید.
Google توضیح میدهد که در Android میتوان پسکی را در Google Password Manager یا Password Managerهای سازگار دیگر ذخیره کرد و برای ورود روی دستگاههای دیگر نیز از آن استفاده کرد. نام گزینهها با نسخه Android و رابط سازنده گوشی ممکن است متفاوت باشد.
راهنمای رسمی Android میگوید برای ساخت و استفاده از Passkey میتوان از قفل صفحه دستگاه مانند اثر انگشت، تشخیص چهره، PIN یا Pattern استفاده کرد و Credentialها میتوانند توسط Password Manager ذخیره و همگام شوند. — منبع: Android Help
چگونه در آیفون و آیپد از Passkey استفاده کنیم؟
در اکوسیستم Apple، Passkey میتواند در iCloud Keychain ذخیره شود و روی دستگاههایی که با Apple Account شما وارد شدهاند در دسترس باشد. اپل برای استفاده از پسکی در این مدل، فعالبودن iCloud Keychain و احراز هویت دو مرحلهای Apple Account را مطرح میکند.
فرایند ساخت معمولاً از داخل سایت یا اپ شروع میشود. پس از انتخاب Create Passkey، iPhone از Face ID، Touch ID یا Passcode برای تأیید استفاده میکند. اگر هنوز برای دستگاه خود رمز مناسب تعیین نکردهاید، راهنمای گذاشتن رمز روی آیفون و آیپد در مگلی میتواند نقطه شروع مناسبی باشد.
طبق مستندات Apple، Passkeyهای ذخیرهشده در iCloud Keychain رمزنگاری میشوند و Apple به محتوای آنها دسترسی مستقیم ندارد. این Credentialها میتوانند روی دستگاههای تأییدشده همان Apple Account همگام شوند.
Apple در راهنمای رسمی iPhone توضیح میدهد که Credentialهای ورود بدون رمز در iCloud Keychain ذخیره میشوند و برای استفاده از آنها، تنظیمات امنیتی Apple Account و iCloud Keychain باید بهدرستی فعال باشد. — منبع: Apple Support
Passkey در ویندوز چگونه کار میکند؟
Windows از پسکی از طریق Windows Hello و زیرساخت FIDO پشتیبانی میکند. اگر سایتی از این روش پشتیبانی کند، میتوانید Credential را روی دستگاه ذخیره کنید و برای ورود از PIN ویندوز، اثر انگشت یا تشخیص چهره استفاده کنید.
Windows 11 همچنین رابط بومی برای مدیریت Passkeyها دارد. بسته به نسخه ویندوز و مرورگر، هنگام ساخت یا ورود ممکن است گزینههایی مثل This Windows device، Security Key یا استفاده از تلفن همراه نمایش داده شود. اگر پسکی در Windows Hello ذخیره شده باشد، تأیید هویت محلی قبل از استفاده از کلید خصوصی انجام میشود.
Microsoft توضیح میدهد که کاربران میتوانند در سایتها و اپهای سازگار، Passkey را با Windows Hello ایجاد و استفاده کنند و ورود را با PIN، اثر انگشت یا چهره تأیید کنند. — منبع: Microsoft Learn

ورود با Passkey روی دستگاه دیگر چگونه انجام میشود؟
فرض کنید پسکی شما روی گوشی ذخیره شده، اما میخواهید روی یک کامپیوتر دیگر وارد حساب شوید. در بسیاری از سرویسها میتوانید گزینه Use a passkey from another device یا عبارتی مشابه را انتخاب کنید. سپس یک QR Code روی کامپیوتر نمایش داده میشود و آن را با گوشی اسکن میکنید.
در Cross-Device Authentication، سیستم علاوه بر QR Code معمولاً از Bluetooth Low Energy برای اطمینان از نزدیکبودن دو دستگاه استفاده میکند. Bluetooth در این سناریو صرفاً به معنی ارسال ساده کلید خصوصی نیست؛ پروتکلهای FIDO لایه رمزنگاری خود را برای محافظت از فرایند دارند.
بعد از اسکن، گوشی از شما میخواهد Passkey را با Face ID، اثر انگشت یا قفل صفحه تأیید کنید. سپس ورود روی کامپیوتر تکمیل میشود، بدون اینکه کلید خصوصی بهصورت قابل کپی در اختیار آن کامپیوتر قرار بگیرد.

اگر گوشی یا لپتاپ را گم کنیم چه اتفاقی برای Passkey میافتد؟
این سؤال یکی از مهمترین نگرانیهای کاربران است. پاسخ به نوع Passkey بستگی دارد. اگر Credential از نوع Synced باشد، معمولاً با ورود امن به Passkey Provider روی دستگاه جدید میتوانید Credentialهای همگامشده را دوباره دریافت کنید. اگر پسکی فقط روی یک دستگاه یا Security Key ذخیره شده باشد، داشتن یک Credential دوم یا روش Recovery اهمیت بیشتری پیدا میکند.
گمشدن گوشی به این معنی نیست که هر فردی بلافاصله میتواند از Passkeyهای شما استفاده کند. مهاجم همچنان باید قفل دستگاه را باز کند. بنابراین PIN قوی، قفل بیومتریک و قابلیتهای Find/Remote Lock سیستمعامل همچنان بخش مهم امنیت هستند.
برای حسابهای حساس، تنها به یک پسکی دستگاهی وابسته نباشید. اگر سرویس اجازه میدهد یک Credential دوم روی دستگاه دیگر یا Hardware Security Key ثبت کنید. همچنین مطمئن شوید Recovery حساب Provider شما امن است؛ زیرا اگر مسیر بازیابی ضعیف باشد، ممکن است مهاجم بهجای حمله مستقیم به Passkey، مسیر بازیابی را هدف بگیرد.
اگر گوشی خود را عوض کنیم Passkey منتقل میشود؟
در Passkeyهای همگامشده، معمولاً بله؛ مشروط به اینکه دستگاه جدید را با همان Provider و فرایند امنیتی معتبر راهاندازی کنید. برای نمونه Credentialهای iCloud Keychain روی دستگاههای تأییدشده Apple Account و Credentialهای Google Password Manager روی محیطهای پشتیبانیشده میتوانند دوباره در دسترس قرار بگیرند.
اما در Device-bound پسکی انتقال خودکار وجود ندارد. قبل از تعویض یا Reset دستگاه، بررسی کنید سایت موردنظر Credential دیگری دارد یا نه. حذف تنها وسیله ورود قبل از اضافهکردن روش جایگزین میتواند بازیابی حساب را دشوار کند.
Passkey و احراز هویت دو مرحلهای چه تفاوتی دارند؟
در روش سنتی، ممکن است ابتدا Password را وارد کنید و بعد یک OTP پیامکی یا کد Authenticator بخواهید. Passkey میتواند بهعنوان روش اصلی ورود Passwordless عمل کند و در بسیاری از سناریوها ویژگیهای چندعاملی را هم در خود داشته باشد: Credential روی چیزی است که شما دارید، یعنی دستگاه، و استفاده از آن ممکن است به چیزی که میدانید یا هستید، مانند PIN یا بیومتریک، نیاز داشته باشد.
با این حال نباید تصور کرد همه سرویسها دقیقاً یک سیاست دارند. یک سایت میتواند پس از Passkey برای فعالیت حساس تأیید دیگری هم بخواهد. از طرف دیگر، سرویسهایی که هنوز پسکی ندارند همچنان از 2FA سود میبرند. برای نمونه در راهنمای فعال کردن تایید دو مرحلهای واتساپ توضیح دادهایم که PIN اضافه چگونه یک لایه جدا برای حساب ایجاد میکند.
Passkey بهتر است یا Password Manager؟
این دو رقیب مستقیم نیستند. Password Manager میتواند Passwordها را ذخیره کند و بسیاری از Password Managerهای جدید خودشان Passkey Provider هم هستند. بنابراین ممکن است همان ابزار هم رمزهای قدیمی شما را نگه دارد و هم Passkey حسابهای جدید را مدیریت کند.
اگر یک سایت از پسکی پشتیبانی نمیکند، استفاده از Password Manager برای ساخت رمز یکتا و طولانی همچنان بسیار بهتر از تکرار یک رمز در چند سایت است. هرجا پشتیبانی مناسب وجود دارد، Passkey میتواند مرحله بعدی مهاجرت از Password باشد.
آیا Passkey واقعاً در برابر فیشینگ امن است؟
پسکی بهصورت ذاتی برای مقاومت در برابر فیشینگ طراحی شده است، چون Credential به سرویس و دامنه مربوط متصل است و کاربر چیزی ندارد که بتواند در یک فرم جعلی تایپ کند. یک مهاجم نمیتواند فقط با ساخت صفحهای شبیه Google یا Microsoft از شما بخواهد رشته Passkey را وارد کنید؛ چنین رشته قابل تایپی در اختیار شما نیست.
اما امنیت حساب فقط خود Passkey نیست. مهاجم ممکن است تلاش کند شما را به تماس با پشتیبانی جعلی، تغییر روش Recovery، نصب بدافزار، دادن کنترل دستگاه یا تأیید یک فرایند مشکوک متقاعد کند. بنابراین پسکی فیشینگ کلاسیک Credential را بسیار سختتر میکند، اما مهندسی اجتماعی را از دنیا حذف نمیکند.
آیا Passkey قابل هک است؟
هیچ سیستم امنیتی را نباید «غیرقابل هک» معرفی کرد. مدل امنیتی Passkey بسیاری از حملات رایج علیه Password را حذف یا کماثر میکند، اما امنیت نهایی به دستگاه، سیستمعامل، Passkey Provider، روش Recovery و خود سرویس وابسته است.
اگر مهاجم دستگاهی را در حالت Unlock در اختیار داشته باشد، بدافزار سطح بالا روی سیستم اجرا شود یا Account Recovery به شکل ضعیف طراحی شده باشد، همچنان خطر وجود دارد. مزیت پسکی این است که سرقت یک دیتابیس سرور بهتنهایی کلید خصوصی کاربران را در اختیار مهاجم قرار نمیدهد و Credential قابل استفاده برای سرویس دیگری هم نیست.
مهمترین ریسکها و محدودیتهای Passkey
- پشتیبانی ناقص: هنوز همه سایتها Passkey ندارند.
- Recovery پیچیده: اگر تنها Credential دستگاهی خود را از دست بدهید، بازیابی ممکن است دشوار شود.
- وابستگی به Provider: در مدل Sync، امنیت حساب Google، Apple یا Password Manager شما مهم است.
- Fallback ضعیف: سایتی که Passkey امن دارد اما با یک ایمیل ساده یا Password ضعیف اجازه بازیابی میدهد، ممکن است مسیر ضعیفتری باقی گذاشته باشد.
- دستگاه بدون قفل مناسب: PIN بسیار ساده یا دستگاهی که دیگران به آن دسترسی دارند امنیت کلی را پایین میآورد.

چه سایتها و سرویسهایی از Passkey پشتیبانی میکنند؟
پشتیبانی از Passkey در سرویسهای بزرگ و سیستمعاملهای اصلی گسترش پیدا کرده است، اما فهرست دقیق دائماً تغییر میکند. بهتر است در تنظیمات Security، Sign-in یا Account هر سرویس دنبال گزینههایی مثل پسکی، Security Key یا Passwordless بگردید.
FIDO Alliance یک Directory رسمی نیز برای نمونههای سرویسها و سازمانهای پشتیبان ارائه میکند. اگر یک سایت گزینه Passkey ندارد، فعالکردن 2FA و استفاده از Password یکتا همچنان انتخاب منطقی است.
چگونه Passkey یک حساب را حذف کنیم؟
حذف پسکی دو بخش ممکن دارد: حذف Credential از Provider یا دستگاه و حذف آن از تنظیمات حساب سرویس. بهتر است ابتدا وارد تنظیمات Security همان سایت شوید و Credential ثبتشده را از فهرست Passkeyها حذف کنید. سپس در Password Manager یا بخش مدیریت Passkey سیستمعامل بررسی کنید که Credential محلی نیز حذف شده باشد.
قبل از حذف آخرین پسکی، مطمئن شوید روش ورود جایگزین دارید. اگر تنها روش ورود حساب را بدون Recovery معتبر پاک کنید، ممکن است خودتان را از حساب خارج کنید.
برای استفاده امن از Passkey چه کارهایی انجام دهیم؟
- قفل دستگاه را جدی بگیرید: PIN قابل حدس مانند 1234 انتخاب نکنید.
- برای حساب Provider امنیت قوی فعال کنید: چون Synced Passkeyها ممکن است به آن وابسته باشند.
- حداقل دو روش بازیابی داشته باشید: مخصوصاً برای حسابهای کاری و مالی.
- در حسابهای حساس Credential دوم بسازید: یک Passkey روی دستگاه دیگر یا Security Key میتواند نقش کلید یدکی را داشته باشد.
- روشهای قدیمی را بررسی کنید: اگر سایت هنوز Password دارد، آن را یکتا و قوی نگه دارید.
- درخواستهای ورود را کورکورانه تأیید نکنید: حتی با پسکی، هر Prompt ناشناس را رد کنید.
- Recovery را تست کنید: قبل از تعویض گوشی یا پاککردن دستگاه بدانید چگونه حساب را برمیگردانید.
آیا بعد از ساخت Passkey میتوان Password را حذف کرد؟
این موضوع به سیاست هر سرویس بستگی دارد. بعضی سرویسها اجازه میدهند حساب واقعاً Passwordless شود، در حالی که بعضی دیگر Passkey را در کنار Password نگه میدارند. اگر Password همچنان فعال است، وجود Passkey به این معنی نیست که رمز قدیمی دیگر مهم نیست.
اگر سرویس اجازه حذف Password را نمیدهد، Password را یکتا، طولانی و داخل Password Manager نگه دارید. همچنین بررسی کنید آیا Account Recovery از همان رمز یا روشهای قدیمی استفاده میکند یا نه.
Passkey برای چه کسانی مناسب است؟
برای کاربر عادی، پسکی میتواند ورود را هم سادهتر و هم امنتر کند؛ مخصوصاً برای حسابهایی که بارها در موبایل و کامپیوتر استفاده میشوند. برای کاربران حرفهای و سازمانها، پسکی متصل به دستگاه و Hardware Security Key میتوانند کنترل امنیتی بیشتری فراهم کنند.
اگر چند دستگاه از اکوسیستمهای متفاوت دارید، قبل از مهاجرت کامل بررسی کنید Passkey Provider انتخابی شما روی همه آنها قابل استفاده است یا خیر. هدف این نیست که سریعترین گزینه را بدون برنامه انتخاب کنید؛ هدف این است که Passkey را طوری تنظیم کنید که هم ورود روزمره ساده بماند و هم Recovery امن داشته باشید.
جمعبندی: آیا زمان استفاده از Passkey رسیده است؟
برای بیشتر کاربرانی که سرویسهای مورد استفادهشان از این فناوری پشتیبانی میکنند، پاسخ مثبت است. Passkey مشکل حفظ و تکرار رمز را کاهش میدهد، در برابر فیشینگ Credential مقاومتر است و ورود با گوشی و کامپیوتر را ساده میکند. در عین حال باید بدانیم امنیت پسکی فقط به یک کلید رمزنگاری خلاصه نمیشود؛ امنیت قفل دستگاه، Provider و Recovery نیز مهم است.
بهترین مسیر مهاجرت این است که ابتدا Passkey را روی چند حساب مهم فعال کنید، ورود روی دستگاههای مختلف را آزمایش کنید و سپس درباره حذف یا نگهداری Password تصمیم بگیرید. اگر سرویس هنوز Passkey ندارد، Password Manager و احراز هویت دو مرحلهای همچنان ابزارهای ضروری هستند.
در مگلی راهنماهای امنیت حساب و حریم خصوصی را با همین نگاه عملی دنبال میکنیم: فناوری زمانی مفید است که علاوه بر امنبودن، در استفاده روزمره هم قابل اعتماد باشد.
سوالات متداول درباره Passkey
آیا Passkey همان رمز عبور ذخیرهشده است؟
خیر. پسکی یک Password ذخیرهشده نیست. این Credential بر پایه جفت کلید عمومی و خصوصی ساخته میشود و کلید خصوصی برای ورود به شکل متن قابل تایپ در اختیار کاربر قرار نمیگیرد.
آیا برای استفاده از Passkey حتماً اثر انگشت لازم است؟
خیر. Passkey میتواند با روش تأیید امن دیگری مانند PIN دستگاه یا تشخیص چهره استفاده شود. گزینه دقیق به سختافزار و سیستمعامل بستگی دارد.
آیا Passkey بدون اینترنت کار میکند؟
تأیید هویت محلی و بازکردن Passkey روی دستگاه میتواند بدون ارسال اطلاعات بیومتریک انجام شود، اما ورود به یک سرویس آنلاین معمولاً برای ارتباط با سرور آن سرویس به اینترنت نیاز دارد.
اگر گوشی گم شود آیا Passkeyها از بین میروند؟
اگر پسکی از نوع Synced باشد، معمولاً پس از بازیابی امن Passkey Provider روی دستگاه جدید قابل دسترسی است. در Credentialهای Device-bound باید از قبل روش جایگزین یا Credential دوم داشته باشید.
آیا میتوان برای یک حساب چند Passkey داشت؟
در بسیاری از سرویسها بله. داشتن پسکی دوم روی دستگاه دیگر یا Security Key برای حسابهای مهم میتواند Recovery را سادهتر کند، اما تعداد و نوع Credentialهای مجاز به سیاست همان سرویس بستگی دارد.
Passkey بهتر است یا تایید دو مرحلهای؟
Passkey و 2FA همیشه جایگزین مستقیم یکدیگر نیستند. Passkey میتواند روش اصلی Passwordless و مقاوم در برابر فیشینگ باشد، در حالی که سرویس ممکن است برای عملیات حساس عامل دیگری هم بخواهد. در سایتهای بدون پسکی، استفاده از 2FA همچنان بسیار مهم است.
اگر Passkey دارم، هنوز باید رمز Apple Account یا Google Account را امن نگه دارم؟
بله. اگر Passkeyهای شما از طریق یک Provider همگام میشوند، امنیت حساب Provider بخشی از زنجیره امنیت و Recovery است. برای Apple Account نیز اگر در بازیابی رمز مشکل دارید، راهنمای بازیابی رمز اپل آیدی مسیرهای رسمی را توضیح میدهد.



