Kung na-on mo na ang mga passkey para sa iyong Google account, malamang narinig mo na ang ipinapangakong benepisyo: walang password na ita-type, walang maaaring i-phish, at walang nakaupo sa database na naghihintay na ma-leak. Kadalasan ay totoo ang pangakong iyon. Pero inilarawan na ngayon ng mga mananaliksik ang isang teknik—binansagang “Pass-ta-key”—na nagpapakitang maaari pa ring mapasok ng malware sa sarili mong device ang mga passkey na nakaimbak sa Google Password Manager. Mahalagang maunawaan kung ano mismo ang ibig at hindi ibig sabihin nito, dahil ang solusyon ay hindi “itigil ang paggamit ng mga passkey.”
Maikling pagbabalik-tanaw sa aktuwal na paggana ng mga passkey
Ang passkey ay isang pares ng susi, hindi isang lihim na tina-type mo. Ang pribadong bahagi ay dapat hindi kailanman lumabas sa iyong device; ang nakikita lamang ng site o app ay ang pampublikong bahagi at isang pirma na nagpapatunay na hawak mo ang pribadong susi. Iyan ang dahilan kung bakit matibay ang mga passkey laban sa klasikong phishing—walang password o one-time code na maaaring nakawin ng pekeng pahina sa pag-login, dahil ang pribadong susi ay hindi isang bagay na maaari kang malinlang na i-type kahit saan.
Ang komplikasyon ay nasa salitang “naka-sync.” Para gumana ang isang passkey sa iyong telepono, laptop, at tablet, ini-encrypt at sini-sync ng Google Password Manager ang iyong mga passkey sa pamamagitan ng iyong Google account sa halip na i-lock ang bawat isa sa iisang pisikal na device. Ang kaginhawang iyon ay nangangahulugan din ng mas malawak na attack surface kaysa sa passkey na pisikal na nakatali sa isang security key o isang device.
Ang aktuwal na ipinahihiwatig ng pananaliksik tungkol sa Pass-ta-key
Ayon sa mga ulat tungkol sa pananaliksik na ito (sa pamamagitan ng Malwarebytes), ang natuklasan ay maaaring agawin ng malware na tumatakbo sa isang device kung saan naka-unlock ang Google Password Manager ang mga account na protektado ng passkey—hindi sa pamamagitan ng pagsira sa pinagbabatayang public-key cryptography, kundi sa pag-abuso sa software layer na nag-iimbak, nag-a-unlock, at nagsi-sync ng mga susi. Sa madaling salita: hindi nabasag ang matematika sa likod ng mga passkey. Ang tinatarget ay ang lahat ng nakapaligid sa matematika—ang lokal na vault, ang proseso ng pag-unlock, at ang sync channel.
Hindi pa ganap na nailahad sa mga pampublikong impormasyon sa ngayon ang tiyak na teknikal na mekanismo ng exploit chain, kaya mahalagang mag-ingat at huwag itong palakihin bilang “sira ang mga passkey.” Ang malinaw, at naaayon sa karaniwang paggana ng ganitong mga bagay, ay ang pangkalahatang anyo ng panganib: kung makamit ng malware ang sapat na antas ng access sa isang device na may naka-unlock na passkey store, maaari nitong potensiyal na gumanap bilang ikaw sa loob ng store na iyon, o mag-export ng materyal na magpapahintulot sa isang attacker na magpatunay bilang ikaw sa ibang lugar.
Bakit hindi nito binabago ang dahilan para gumamit ng mga passkey
Nakakatuksong basahin ang ganitong headline bilang “nabigo ang mga passkey.” Hindi sila nabigo—isinara nila ang isang partikular at napakakaraniwang pag-atake: ang remote phishing, kung saan nililinlang ka ng isang attacker saanman sa mundo para mag-type ng password o one-time code sa pekeng site. Patay pa rin ang pag-atakeng iyon laban sa isang tunay na passkey. Ang ipinapakita ng Pass-ta-key ay ibang, mas lumang threat model: isang attacker na mayroon nang code na tumatakbo sa iyong device. Matagal nang umiiral ang banta na iyon, at mas malala pa nga ito para sa mga password—maaaring makuha ng keylogger o infostealer sa isang infected na machine ang tina-type na password at session cookie nang kasingdali. Pinapaliit ng mga passkey ang attack surface; hindi nila inaalis ang kategoryang “kompromisado ang iyong device.”
Ano ang dapat aktuwal na tingnan at gawin
Ilang konkretong hakbang na maaaring suriin, humigit-kumulang ayon sa epekto:
- Alamin kung alin sa iyong mga passkey ang naka-sync at alin ang nakatali sa device. Sa Google Password Manager (passwords.google.com, sa ilalim ng “Passkeys”), makikita mo kung ano ang nakaimbak at naka-sync sa iyong account. Ang passkey na ginawa at kinumpirma gamit ang pisikal na security key (gaya ng YubiKey) na hindi mo sini-sync ay nakatali sa hardware na iyon at hindi nalalantad sa ganitong uri ng pag-atake sa parehong paraan.
- Para sa iyong pinakamahahalagang account—pangunahing email, bangko, work single sign-on—mas piliin ang hardware security key kaysa sa naka-sync na passkey. Bahagyang hindi ito gaanong maginhawa (kailangan mo ang pisikal na susi), pero hindi ito kailanman dumadaan sa cloud sync, kaya inaalis nito ang buong attack surface na ito para sa account na iyon.
- Panatilihing malinis ang device mismo, dahil iyon na ngayon ang aktuwal na larangan ng labanan. Agad na i-install ang mga update ng OS at browser, iwasang mag-install ng mga app o extension mula sa labas ng mga opisyal na store, at huwag balewalain ang mga alerto ng antivirus/endpoint—kailangan muna ng malware infection para sa ganitong uri ng pag-atake, kaya doble ang naitutulong ng maayos na pangangalaga sa device.
- I-on ang Advanced Protection Program ng Google kung posible kang maging target (mga mamamahayag, aktibista, executive, admin, o sinumang dati nang na-target). Pinahihigpit nito ang mga panuntunan sa account recovery at pag-sign in partikular laban sa ganitong sitwasyon ng pag-agaw ng account.
- Pana-panahong suriin ang “Recent security activity” ng iyong Google account at ang mga nakakonektang device at alisin ang anumang hindi mo nakikilala o hindi mo na ginagamit—kabilang ang mga lumang naka-sync na passkey na nasa mga device na napalitan mo na.
- Huwag alisin ang iyong backup na paraan ng authentication. Magpanatili ng recovery method (backup codes, o ikalawang passkey sa ibang uri ng device) na hindi nakadepende sa parehong device, para hindi ka ma-lock out kung kailangan mong i-wipe ang infected na machine.
Sa madaling sabi: mas mahusay pa rin ang mga passkey kaysa sa mga password, at tumpak pa rin ang salitang “unphishable” para sa ginagawa ng mga ito laban sa remote phishing. Paalala ng Pass-ta-key na ang “unphishable” ay hindi kailanman kapareho ng pahayag na “immune sa isang kompromisadong device”—at ang depensa mo laban sa ikalawa ay ang mga nakakabagot na bagay: i-patch ang iyong mga device, magbantay laban sa malware, at ilagay ang iyong pinakamahahalagang account sa ilalim ng mga hardware-bound key sa halip na mga naka-sync na key.