Tech Zajawka / Telefony / poradnik

Passkeys w praktyce: konfiguracja klucza dostępu do konta Google i plan awaryjny

Passkey zastępuje hasło odciskiem palca lub PIN-em blokady ekranu i jest odporny na phishing. Pokazujemy konfigurację w koncie Google, różnice między Windows, Androidem i iPhonem oraz plan odzyskiwania, który trzeba przygotować zanim uzależnisz się od klucza.

Telefony M1lczu 12 min czytania
Okładka: Passkeys w praktyce: konfiguracja klucza dostępu do konta Google i plan awaryjny

Hasło do konta Google to dziś najbardziej łakomy kąsek dla oszusta. Passkey (klucz dostępu) rozbraja najczęstszy scenariusz kradzieży: nie ma już sekretu, który wpisujesz w formularz, więc fałszywa strona nie ma czego przechwycić. Logujesz się tak, jak odblokowujesz telefon.

Od razu uczciwe zastrzeżenie: passkey nie jest tarczą na wszystko. Nie chroni przed kimś, kto potrafi odblokować twoje urządzenie, przed złośliwym oprogramowaniem przejmującym zalogowaną sesję w przeglądarce ani nie unieważnia sesji zdobytych wcześniej. Usuwa jedną, bardzo dotkliwą klasę ataków - wyłudzenie hasła i kodu - i tyle. To dużo, ale nie wszystko.

Poradnik jest dla osoby z kontem Google, telefonem z Androidem albo iPhone'em i komputerem z Windows. Największą część tekstu poświęcamy temu, co zrobić zanim uzależnisz się od passkeya.

Czego potrzebujesz

Konta Google (prywatnego; konta służbowe Workspace opisujemy na końcu), telefonu lub komputera z włączoną blokadą ekranu - bez niej passkey nie zadziała - aktualnego systemu i przeglądarki oraz kilkunastu minut spokoju na własnym sprzęcie. Poziom: początkujący, ale uważny. Nie musisz nic instalować.

Czym właściwie jest passkey

Passkey to poświadczenie zbudowane na standardach FIDO2/WebAuthn. Przy jego zakładaniu urządzenie generuje parę kluczy: klucz publiczny trafia na serwer usługi, a klucz prywatny zostaje po twojej stronie. Serwer Google nigdy go nie poznaje - dostaje tylko podpis, którym urządzenie odpowiada na jego wyzwanie (Apple o bezpieczeństwie passkeyów).

Ważne doprecyzowanie, bo często słyszy się skrót "klucz prywatny nigdy nie opuszcza urządzenia": to prawda tylko dla passkeyów przywiązanych do urządzenia. Passkey synchronizowany jest kopiowany między twoimi urządzeniami, w postaci zaszyfrowanej. Nigdy nie trafia do serwisu, na który się logujesz, ale nie leży też wyłącznie w jednym telefonie.

Dwie konsekwencje warto zapamiętać. Po pierwsze, passkey jest odporny na phishing: jest przywiązany do konkretnej domeny, więc fałszywa strona podszywająca się pod Google nie dostanie podpisu, a ten sam passkey nigdy nie jest używany na dwóch różnych stronach (dokumentacja Google dla programistów). Po drugie, twoja biometria nigdzie nie wyjeżdża - odcisk palca i skan twarzy zostają na urządzeniu, a Google pisze wprost, że nie są mu przekazywane.

Synchronizowany kontra przywiązany do urządzenia

Passkey synchronizowany żyje w menedżerze poświadczeń kopiującym go między twoimi urządzeniami: Google Password Manager robi to dla Androida i Chrome, Apple - przez iCloud Keychain. Zaleta: utrata jednego sprzętu nie oznacza utraty passkeya. Wada: jest tak bezpieczny, jak konto, które go synchronizuje.

Passkey przywiązany do urządzenia (device-bound) nie opuszcza sprzętu, na którym powstał - tak działają passkeye na fizycznym kluczu FIDO i zwykle te zapisane lokalnie przez Windows Hello (FIDO Alliance). Zaleta: pełna kontrola, świetny klucz zapasowy. Wada: zgubisz sprzęt - passkey przepada.

Wniosek: synchronizowany jako codzienne narzędzie, osobna metoda awaryjna jako polisa.

Krok 0: plan awaryjny, zanim cokolwiek włączysz

To najważniejsza sekcja tekstu. Passkey sam w sobie nie jest niebezpieczny, ale wpuszczenie go na konto bez planu odzyskiwania potrafi się zemścić.

Ostrzeżenie, które Google formułuje dosadnie: po utworzeniu passkeya każdy, kto potrafi odblokować to urządzenie, może dostać się do twojego konta - nawet jeśli się z niego wylogujesz. Twórz passkeye wyłącznie na sprzęcie, który tylko ty odblokowujesz.

Zanim przejdziesz dalej, zrób trzy rzeczy:

  1. Sprawdź telefon i e-mail odzyskiwania. Na myaccount.google.com/security zweryfikuj, czy numer jest twój i aktualny, a zapasowy adres e-mail różni się od adresu logowania. Google opisuje te ustawienia w poradniku o unikaniu blokady konta.
  2. Przygotuj kody zapasowe - ale wiedz, czym one są. To nie jest zamiennik hasła. Kody zapasowe działają jako drugi krok weryfikacji dwuetapowej, więc żeby w ogóle istniały, musisz mieć włączoną weryfikację dwuetapową (2SV); w typowym logowaniu podajesz najpierw hasło, a kod zapasowy dopiero zamiast SMS-a. Ścieżka: konto Google > Bezpieczeństwo > "Jak logujesz się w Google" > Weryfikacja dwuetapowa > Kody zapasowe. Google wydaje zestaw dziesięciu kodów, każdy działa raz, a nowy zestaw unieważnia stary. W Advanced Protection Program kodów nie pobierzesz - tam polisą są klucze sprzętowe (instrukcja Google). Wydrukuj je i trzymaj tam, gdzie dokumenty - nie wyłącznie na telefonie z passkeyem.
  3. Rozważ kontakt odzyskiwania. To zaufana osoba z własnym kontem Google. Zaproszenie jest ważne 7 dni, a po akceptacji trzeba odczekać kolejne 7 dni, zanim da się go użyć. Ustaw to dziś, nie w dniu awarii.

Dlaczego to ważne: zmiany metod uwierzytelniania i odzyskiwania mogą wchodzić w życie nawet do 7 dni. Jeśli stracisz telefon i dopiero wtedy zaczniesz dodawać metody, ten tydzień przesiedzisz na walizkach.

Działa to też na twoją korzyść: mając zaufany passkey lub klucz bezpieczeństwa, możesz przyspieszyć zaufanie nowo dodanej metody - wybierasz ją na myaccount.google.com/security, klikasz Approve i potwierdzasz passkeyem. Google podaje zamkniętą listę metod, których to dotyczy; w wersji strony, którą czytaliśmy, były to numer telefonu weryfikacji dwuetapowej i numer telefonu odzyskiwania. Lista bywa aktualizowana, więc sprawdź ją na miejscu.

Czy twój sprzęt to udźwignie

Systemy: co najmniej Windows 10, macOS Ventura albo ChromeOS 109; telefon z Android 9 albo iOS 16; alternatywnie klucz sprzętowy FIDO2. Przeglądarki: Chrome 109, Safari 16, Edge 109 albo Firefox 122 - lub nowsze. Do tego blokada ekranu, Bluetooth przy logowaniu z telefonu na komputerze i iCloud Keychain na sprzęcie Apple. W trybie incognito passkeye bywają niedostępne - jeśli coś nie wychodzi, zacznij od zwykłego okna (wymagania u Google).

Krok po kroku: passkey do konta Google

  1. Na urządzeniu, które sam kontrolujesz, otwórz myaccount.google.com/signinoptions/passkeys.
  2. Wybierz utworzenie passkeya (Create a passkey). W polskiej wersji bywa to opisane jako klucz dostępu; nazewnictwo Google zmienia, więc kieruj się sensem.
  3. Potwierdź tożsamość tak, jak odblokowujesz urządzenie: odcisk palca, twarz, PIN albo wzór.
  4. Gotowe. Passkey pojawi się na liście, z nazwą urządzenia i datą.

Żeby zapisać passkey na fizycznym kluczu bezpieczeństwa, po kliknięciu Create a passkey wybierz Use another device.

Czego się spodziewać: Google pisze, że na dostępność nowo utworzonego passkeya przy logowaniu może być trzeba poczekać do 7 dni. To ostrożne "może", nie reguła - u części osób passkey działa od razu. Nie panikuj więc, gdy tuż po konfiguracji nadal widzisz prośbę o hasło.

Nie myl tego z dwoma innymi siedmiodniowymi okresami: 7 dni ważności zaproszenia kontaktu odzyskiwania plus kolejne 7 dni karencji po akceptacji, oraz ogólne "do 7 dni" na wejście w życie zmian w metodach. To trzy różne mechanizmy z dwóch dokumentów Google.

Google potrafi też wyłączyć passkey, który uzna za podejrzany. Masz wtedy 30 dni na potwierdzenie, że to ty go dodałeś.

Jak bezpiecznie sprawdzić, czy passkey działa

Najczęstszy błąd początkującego: wylogować się z jedynej działającej sesji, żeby "przetestować" nowe logowanie. Jeśli coś pójdzie nie tak, zostajesz na lodzie. Zrób inaczej:

  1. Nie wylogowuj się nigdzie. Zostaw otwartą sesję, z której korzystasz.
  2. Otwórz drugi profil przeglądarki (w Chrome: ikona profilu > Dodaj), w którym nie jesteś zalogowany. Tryb incognito bywa zawodny dla passkeyów, więc drugi profil jest pewniejszy.
  3. W tym oknie spróbuj zalogować się passkeyem.
  4. Uda się - masz dowód, że metoda działa, i nietkniętą pierwszą sesję. Nie uda się - zamykasz okno, nic nie tracisz.

Dopiero gdy raz zalogowałeś się passkeyem od zera i masz kody zapasowe, ma sens traktowanie go jako metody podstawowej.

Windows: gdzie mieszka twój passkey

Microsoft pisze, że passkeyów można używać we wszystkich wspieranych wersjach klienckich Windows, a odblokowuje je Windows Hello - biometrią albo PIN-em (dokumentacja Microsoftu). Zastrzeżenie: wsparcie Windows 10 zakończyło się 14 października 2025 r., więc jeśli nadal na nim pracujesz, potraktuj to jako powód do aktualizacji.

Natywne zarządzanie passkeyami pojawiło się w Windows 11 22H2 wraz z aktualizacją KB5030310. Od wersji 24H2 system pyta o zgodę, zanim aplikacja sięgnie po passkeye - jeśli kiedyś odmówiłeś, logowanie w niej nie zadziała, a komunikat błędu bywa mylący. Przełącznik jest w Ustawienia > Prywatność i zabezpieczenia > Dostęp do kluczy dostępu (ang. Passkey access).

Przy tworzeniu passkeya system zaproponuje miejsce zapisu. Microsoft wymienia cztery: menedżer haseł, telefon albo tablet (przez kod QR), fizyczny klucz bezpieczeństwa, albo lokalnie przez Windows Hello. To decyzja, która wraca po latach: passkey zapisany lokalnie w Windows Hello nie pojedzie z tobą na nowy laptop, passkey w menedżerze synchronizowanym - pojedzie.

Android: Google Password Manager

Na Androidzie passkeye trafiają domyślnie do Google Password Manager. Pomoc Chrome podaje dwa warunki przechowywania: Android 9.0 lub nowszy oraz włączona blokada ekranu; ten sam wymóg wersji potwierdza strona Google o logowaniu passkeyem. Passkeye są dostępne na wszystkich urządzeniach zalogowanych tym samym kontem Google w Chrome lub na Androidzie, a od Androida 14 możesz wybrać zgodny menedżer haseł innego producenta.

Warto wiedzieć o osobnym PIN-ie Google Password Manager: na samym Androidzie nie da się go utworzyć ani zmienić, bo tam menedżer korzysta z blokady ekranu. Jeśli jednak przy zakładaniu passkeya na komputerze system poprosił cię kiedyś o taki PIN, zapamiętaj go - bywa potrzebny do odszyfrowania passkeyów.

Jedno zachowanie zaskakuje przy resecie telefonu: po wylogowaniu z konta Google na Androidzie zalogujesz się passkeyem jeszcze przez 6 godzin. Potem potrzebujesz innej metody, a przy ponownym logowaniu Android tworzy nowy passkey i stary wygasa. Na innych urządzeniach limitu nie ma.

iPhone, iPad i Mac: iCloud Keychain

Na sprzęcie Apple passkeye synchronizuje iCloud Keychain, szyfrowany end-to-end. Włączenie: Ustawienia -> twoje imię -> iCloud -> Hasła -> Sync this [urządzenie]; w iOS 17 i starszych pozycja nazywała się "Passwords and Keychain" (Apple opisuje oba warianty). Na Macu analogicznie przez Ustawienia systemowe -> twoje konto -> iCloud -> Hasła -> Sync this Mac, a w macOS Sonoma i starszych - "Passwords & Keychain". Warunkiem jest włączone uwierzytelnianie dwuskładnikowe konta Apple.

Odzyskiwanie po utracie wszystkich urządzeń Apple opiera się na mechanizmie iCloud keychain escrow: uwierzytelniasz się kontem iCloud i hasłem, odpowiadasz na SMS i podajesz kod dostępu urządzenia. Liczba prób jest ograniczona - po kilku nieudanych rekord zostaje zablokowany i dodatkowe próby przyznaje dopiero Apple Support, a po dziesiątej rekord escrow jest niszczony bezpowrotnie. Mocny argument, żeby kod dostępu trzymać w głowie.

Logowanie na innym komputerze przy pomocy telefonu

  1. Na stronie logowania Google wpisz swój adres.
  2. Wybierz Try another way, potem Use your passkey. W Chrome bywa to Use Passkey from Another Device albo Use a phone or tablet.
  3. Zeskanuj kod QR aparatem telefonu.
  4. Potwierdź logowanie na telefonie tak, jak go odblokowujesz.

Gdzie tak robić, a gdzie nie. Poświadczenie zostaje na telefonie i nie jest kopiowane na komputer - to zaleta. Ale sesja, którą otworzysz, jest już zwykłą sesją w cudzej przeglądarce: keylogger, złośliwe rozszerzenie albo ktoś, kto usiądzie po tobie, mogą z niej skorzystać. Passkey chroni logowanie, nie chroni komputera. Używaj tej metody na sprzęcie, któremu ufasz; na komputerze w hotelu czy kafejce nie loguj się w ogóle, a jeśli musisz - po pracy wyloguj się i sprawdź listę sesji na google.com/devices.

Nie pokazuj nikomu kodu QR ani nie skanuj kodów, których sam nie wywołałeś. W tym scenariuszu oba urządzenia muszą mieć włączony Bluetooth i internet - to pierwsza rzecz do sprawdzenia, gdy logowanie zawodzi.

Zgubiony telefon: co robić

  1. Zaloguj się z innego urządzenia, które kontrolujesz. Passkey synchronizowany powinien tam być dostępny.
  2. Usuń passkey przypisany do utraconego urządzenia na myaccount.google.com/signinoptions/passkeys.
  3. Wyloguj sesje. Przejrzyj listę na google.com/devices i usuń te, których nie rozpoznajesz. Sam passkey nie zamyka trwających sesji - to trzeba zrobić osobno.
  4. Zmień hasło, jeśli nadal używasz go jako metody zapasowej.
  5. Zgłoś utratę operatorowi i zablokuj kartę SIM, żeby nikt nie przejął numeru odzyskiwania.

Na nowym telefonie z Androidem passkeye odzyskasz, podając PIN, wzór albo hasło blokady ekranu utraconego urządzenia - warto je pamiętać, zanim telefon zginie. Jeśli straciłeś wszystkie urządzenia naraz, zostaje ci to, co przygotowałeś w kroku 0; punktem startowym jest strona odzyskiwania konta Google. Nie obiecujemy, że każde konto da się odzyskać - to zależy od tego, ile metod przygotowałeś wcześniej.

Konta służbowe Workspace

Jeśli konto należy do szkoły albo pracodawcy, administrator może nie zezwalać na logowanie samym passkeyem. Nadal możesz go wtedy tworzyć jako drugi składnik weryfikacji dwuetapowej, opcję odzyskiwania albo potwierdzenie wrażliwych działań. Sprawdzisz to w ustawieniu "Skip password when possible".

Typowe problemy

Passkey nie pojawia się przy logowaniu. Sprawdź blokadę ekranu urządzenia, ustawienie "Skip password when possible" oraz - jeśli passkey jest świeży - czy nie trafiłeś na okres oczekiwania do 7 dni.

Logowanie z telefonu na komputerze zawodzi. Bluetooth i internet po obu stronach, aktualna przeglądarka.

Usunąłeś passkey, a system nadal go proponuje. Sprawdź, czy nie został zapisany w menedżerze poświadczeń innego producenta.

Aplikacja na Windows nie widzi passkeya. Zajrzyj do ekranu zgody na dostęp do kluczy dostępu.

Chcesz się wycofać. Możesz w każdej chwili usunąć passkey ze strony ustawień logowania. Hasło i pozostałe metody zostają nietknięte.

Lista kontrolna

  • Telefon i e-mail odzyskiwania są aktualne.
  • Weryfikacja dwuetapowa włączona, kody zapasowe pobrane i przechowywane poza telefonem z passkeyem.
  • Kontakt odzyskiwania ustawiony (pamiętaj o dwóch okresach 7-dniowych).
  • Blokada ekranu włączona na każdym urządzeniu z passkeyem.
  • Passkey utworzony tylko na urządzeniach, które kontrolujesz wyłącznie ty.
  • Wiesz, gdzie passkey jest zapisany: synchronizowany menedżer czy lokalnie.
  • Logowanie sprawdzone w drugim profilu przeglądarki, bez wylogowywania działającej sesji.
  • Masz co najmniej dwie niezależne drogi wejścia na konto.
  • Znasz kod dostępu urządzenia, a jeśli zakładałeś PIN Google Password Manager - również jego.

Źródła

Komentarze (0)

Nikt jeszcze nic nie napisał. Bądź pierwszy.

Komentarze są moderowane. Pojawi się po zatwierdzeniu. Maks. 2 linki.

Czytaj dalej

Telefony · poradnik

Kopia zapasowa zdjęć: dlaczego sama chmura to za mało

6 września 2026
Inteligentny dom · poradnik

Miernik energii w gniazdku: jak policzyć, ile naprawdę kosztuje dane urządzenie

6 września 2026
Inteligentny dom · poradnik

Pierwsza automatyzacja w Home Assistant: otwarcie drzwi zapala światło

6 września 2026
PC · poradnik

Tailscale bez przekierowania portów: prywatny zdalny pulpit do własnego komputera

6 września 2026