Lösenordet är den sämsta säkerhetslösning som fortfarande används överallt. Det ska vara långt, unikt för varje tjänst, omöjligt att gissa och ändå ihågkommet av en människa. Det går inte ihop – och därför byggs det nu bort.
Idén om inloggning utan lösenord är inte ny. Tjänster har i omgångar prövat inloggningslänkar via e-post, engångskoder och godkännande i en app. Det som har förändrats är att det numera finns en gemensam standard som fungerar över plattformar och webbläsare: passkeys.
Så fungerar en passkey
Tekniken bygger på asymmetrisk kryptering. När du skapar en passkey genereras ett nyckelpar. Den privata nyckeln stannar på din enhet, skyddad av fingeravtryck, ansiktsigenkänning eller enhetens PIN-kod. Den publika nyckeln får tjänsten.
Vid inloggning skickar tjänsten en utmaning som din enhet signerar med den privata nyckeln. Ingen hemlighet lämnar någonsin enheten, och tjänsten lagrar aldrig något som kan stjälas och återanvändas.
Det ger tre fördelar som lösenord aldrig kan matcha:
- Ingenting att läcka. Ett dataintrång hos tjänsten ger angriparen publika nycklar, som är värdelösa i sig.
- Nästan omöjligt att nätfiska. Nyckeln är bunden till tjänstens domän. En falsk inloggningssida får ingen signatur, eftersom domänen inte stämmer. Det här är den enskilt viktigaste egenskapen.
- Inget att komma ihåg. Säkerheten hänger inte längre på användarens minne eller disciplin.
”Ett lösenord kan luras ur dig. En passkey kan inte det – den vägrar helt enkelt att fungera på fel sajt.”
Övergångslösningarna och deras svagheter
Många tjänster använder fortfarande engångskoder via SMS. Det är bättre än enbart lösenord, men det är den svagaste av de vanliga metoderna. SMS kan fångas upp, och kapning av telefonnummer är en etablerad angreppsmetod. Framför allt skyddar en SMS-kod inte mot nätfiske – en falsk sida kan be om koden och använda den direkt.
Inloggningslänkar via e-post har samma grundproblem: säkerheten blir aldrig starkare än e-postkontot. Autentiseringsappar som genererar koder är ett tydligt steg upp, men även de kan luras vid nätfiske.
Så kommer du igång som användare
Börja med de konton som är nycklar till allt annat: din e-post, ditt molnkonto och din lösenordshanterare. Slå på passkey där tjänsten erbjuder det – det görs i regel under säkerhetsinställningar.
Registrera minst två sätt att komma in, exempelvis passkey på både telefon och dator, eller en fysisk säkerhetsnyckel som reserv. Spara återställningskoderna på papper någonstans säkert. Den vanligaste orsaken till att människor blir utelåsta är inte att tekniken fallerar utan att det bara fanns en väg in.
Och behåll lösenordshanteraren. Övergången kommer att ta år, och under tiden behöver du fortfarande unika lösenord till allt som inte hunnit med.
Så tänker du som företag
Affärsargumentet är starkare än säkerhetsargumentet. Inloggning utan lösenord ger färre avbrutna inloggningar, färre glömt-lösenord-ärenden till supporten och högre konvertering i registreringsflöden. Säkerhetsvinsten kommer på köpet.
Planera för att köra parallellt under lång tid, och lägg mest omsorg på återställningsflödet. Det är där hela säkerhetsmodellen står och faller – en stark inloggning med ett svagt ”jag har tappat min enhet”-flöde är precis lika svag som det svagaste steget.




