Detta är en annons. +18, stodlinjen.se
Lösenord har varit internets standardnyckel i årtionden. De behöver vara långa, unika och svåra att gissa, men samtidigt enkla att komma ihåg. När samma lösenord återanvänds på flera tjänster kan en enda läcka dessutom skapa problem på andra håll. Därför flyttar allt fler plattformar fokus från något användaren vet till något användaren har: en telefon, dator eller säkerhetsnyckel som kan bekräfta identiteten kryptografiskt.
Förändringen är inte begränsad till operativsystem och stora molnplattformar. För plattformar inom online casino och andra kontobaserade webbtjänster är autentisering en del av den tekniska säkerhetskedjan, där åtkomst, identitetskontroller och skydd mot obehöriga inloggningar behöver hanteras utan att säkerheten byggs kring ännu ett återanvänt lösenord.
Passkeys är den tydligaste symbolen för denna förändring. De bygger på asymmetrisk kryptering med publika och privata nycklar: tjänsten lagrar en publik nyckel, medan den privata nyckeln finns kvar på användarens enhet eller hanteras av en skyddad inloggningshanterare. Vid inloggning måste den privata nyckeln bevisa att den hör ihop med den publika nyckeln utan att någon hemlig teckensträng skickas till webbplatsen. Tekniken är dessutom knuten till rätt domän, vilket gör den betydligt mer motståndskraftig mot nätfiske än traditionella lösenord.
Från en hemlig teckensträng till en kryptografisk nyckel
Passkeys har fått bredare stöd i takt med att Apple, Google och Microsoft har byggt in tekniken i sina operativsystem och kontotjänster. I maj 2026 rapporterade FIDO Alliance att fem miljarder passkeys var i aktiv användning globalt och att tre av fyra konsumenter i organisationens internationella undersökning hade aktiverat dem på åtminstone några konton. Det betyder inte att lösenord kommer att försvinna över en natt, men tekniken har gått från att vara ett experiment till att bli en praktisk standard på många stora plattformar.
En viktig skillnad är att passkeys kan fungera tillsammans med enhetens befintliga upplåsningsmetod. Ett fingeravtryck, ansiktsigenkänning eller en PIN-kod kan då användas för att låsa upp den privata nyckeln lokalt. Biometrin är därför ofta inte den inloggningsuppgift som skickas till tjänsten, utan ett sätt att bekräfta att rätt person har rätt att använda nyckeln. Det minskar behovet av att skriva in eller återställa lösenord.
På mobila enheter är konceptet redan välbekant. Mediet testade tidigare Google Pixel 8 Pro, som har både ansiktsupplåsning och fingeravtrycksläsare som en del av sitt säkerhetssystem. Samma grundidé återkommer i många moderna telefoner: enheten blir i praktiken bärare av identiteten, medan autentiseringen sker nära hårdvaran.
Samtidigt bör passkeys ses som en förbättring snarare än en magisk lösning. En komprometterad enhet, en svag återställningsprocess eller ett dåligt skyddat molnkonto kan fortfarande innebära risker. MSB:s rekommendationer om säkerhetsåtgärder mot cyberangrepp betonar därför stark autentisering, kontrollerade behörigheter och uppdaterade system som delar av en bredare säkerhetsstrategi.
Biometrin blir dörrvakt, men inte själva nyckeln
Biometrisk inloggning är praktisk eftersom den bygger på något som användaren har med sig snarare än något som måste kommas ihåg. Biometriska uppgifter kräver dock särskild försiktighet. Ett lösenord kan bytas efter en läcka, men ett fingeravtryck eller ansiktsdrag kan inte ersättas på samma sätt. Därför spelar det stor roll hur och var biometrisk information behandlas.
I passkey-flöden på moderna konsumentenheter stannar den biometriska verifieringen normalt lokalt. Webbplatsen får en bekräftelse på att en godkänd autentisering har genomförts, snarare än en kopia av ett ansikte eller ett fingeravtryck. Det är en viktig skillnad mellan biometrisk verifiering på själva enheten och centrala system som faktiskt lagrar eller analyserar biometriska mallar.
Sveriges Integritetsskyddsmyndighet betraktar biometriska uppgifter som används för att entydigt identifiera en person som särskilt känsliga. IMY:s vägledning om skydd av personuppgifter lyfter också fram flerfaktorsautentisering som ett starkare alternativ än att enbart förlita sig på användarnamn och lösenord.
Det mest sannolika scenariot är därför inte att lösenord plötsligt försvinner, utan att de gradvis hamnar längre i bakgrunden. Passkeys, biometrisk verifiering, PIN-koder och hårdvarubaserade säkerhetsfunktioner kommer att hantera de flesta vardagliga inloggningar, medan lösenord kommer att finnas kvar som reservlösning för vissa tjänster. För användarna blir den största skillnaden att säkerheten i allt högre grad finns i enheten och i kryptografin snarare än i minnet.