
Loputon salasanojen muistelu voi pian olla pelkkä muisto
Verkkoasiointi on helpottanut arkea, mutta samalla kirjautumisia on kertynyt valtava määrä. Sähköposti, pankkipalvelut, suoratoisto, verkkokaupat, työkalut ja erilaiset sovellukset vaativat kaikki oman tunnuksensa. Moni joutuu muistamaan kymmeniä salasanoja, vaihtamaan niitä aika ajoin ja palauttamaan unohtuneita tunnuksia juuri silloin, kun palvelua pitäisi päästä käyttämään nopeasti. Vielä hankalampaa on pitää huolta siitä, etteivät samat tunnukset päädy useaan paikkaan.
Perinteinen salasana on ongelmallinen myös tietoturvan näkökulmasta. Helposti muistettava salasana voi olla arvattavissa, ja vahvakin salasana voi päätyä rikollisille palvelun tietomurron yhteydessä. Kalasteluviestit eli phishing-huijaukset yrittävät lisäksi saada käyttäjän kirjoittamaan salasanansa väärälle sivulle. Monimutkaiset merkkivaatimukset eivät poista tätä riskiä, jos kirjautumistieto annetaan vahingossa hyökkääjälle.
Passkey, suomeksi pääsyavain, tarjoaa tähän selkeän vaihtoehdon. Sen avulla verkkopalveluun voi kirjautua puhelimen sormenjäljellä, kasvotunnistuksella tai näytön lukituskoodilla. Käyttökokemus muistuttaa siis puhelimen avaamista, mutta taustalla toimiva tekniikka on salasanaa huomattavasti vahvempi. Tässä artikkelissa käydään läpi, mistä pääsyavaimissa on kyse, miten ne otetaan käyttöön ja mitä tapahtuu, jos puhelin vaihtuu tai katoaa.

Mistä pääsyavaimissa on kyse ja miksi ne mullistavat tietoturvan
Pääsyavain perustuu julkisen ja salaisen avaimen muodostamaan kryptografiseen pariin. Kun pääsyavain luodaan, verkkopalvelu saa käyttöönsä julkisen avaimen, kun taas salainen avain tallennetaan käyttäjän laitteelle tai erikseen valittuun salasanojen hallintasovellukseen. Palveluntarjoaja ei saa tietoonsa salasanaa tai salaista avainta, jota se voisi säilyttää ja jonka rikollinen voisi myöhemmin varastaa.
Kirjautumisen yhteydessä palvelu lähettää laitteelle kertaluonteisen haasteen. Puhelin todistaa oikean avaimen avulla, että käyttäjällä on pääsy kyseiseen tiliin. Käyttäjän ei tarvitse nähdä tätä prosessia, sillä tunnistus vahvistetaan Face ID:llä, Touch ID:llä, sormenjäljellä, PIN-koodilla tai laitteen pääsykoodilla. Biometrinen tieto pysyy laitteessa, eikä esimerkiksi kasvoista muodostettua tunnistustietoa lähetetä verkkopalvelulle.
Pääsyavainten tärkeä ominaisuus on niiden sitoutuminen oikeaan verkkotunnukseen. Jos huijaussivu yrittää jäljitellä tuttua palvelua, pääsyavain ei yleensä toimi siellä. Tämä tekee tekniikasta tehokkaan suojan kalastelua vastaan. Traficomin varoitukset ovat osoittaneet, että rikolliset kehittävät hyökkäyksiä, joilla voidaan kiertää jopa perinteinen monivaiheinen tunnistautuminen. Pääsyavain torjuu tällaisia huijauksia eri tavalla, koska kirjautumisen vahvistus on sidottu aitoon palveluun eikä käyttäjän kirjoittamaan koodiin.
- Salainen avain pysyy käyttäjän laitteessa tai suojatussa avainhallinnassa.
- Palveluntarjoajalle ei lähetetä salasanaa, joka voisi vuotaa tietomurron yhteydessä.
- Avain toimii vain sille palvelulle, jota varten se on luotu.
- Kirjautuminen vahvistetaan tutulla laitteen lukitustavalla.
Passkey vastaan perinteinen salasana ja kaksivaiheinen tunnistus
Arjessa ero näkyy ennen kaikkea kirjautumisen nopeudessa. Salasanalla kirjautuessa pitää löytää oikea tunnus, kirjoittaa salasana ja joskus syöttää lisäksi tekstiviestillä tai tunnistussovelluksella saatu koodi. Pääsyavaimella palvelu voi avautua yhdellä painalluksella ja biometrisella tunnistuksella. Unohtuneen salasanan palautus, sähköpostilinkkien odottaminen ja uusien salasanojen keksiminen jäävät pois.
| Menetelmä | Helppous arjessa | Suoja kalastelua vastaan | Tyypillinen haaste |
|---|---|---|---|
| Perinteinen salasana | Vaatii muistamista ja kirjoittamista | Heikko, jos salasana annetaan huijaussivulle | Unohtaminen, uudelleenkäyttö ja tietovuodot |
| SMS-koodi | Lisävaihe kirjautumiseen | Parempi kuin pelkkä salasana, mutta ei täydellinen | Viiveet, liittymän kaappaus ja kalastelu |
| Passkey | Vahvistus sormenjäljellä, kasvoilla tai PIN-koodilla | Vahva, koska avain on sidottu oikeaan palveluun | Tuki ei ole vielä kaikissa palveluissa samanlainen |
Kaksivaiheinen tunnistus on edelleen erittäin hyödyllinen suoja, erityisesti tileillä, jotka eivät vielä tue pääsyavaimia. Sen ongelmana on kuitenkin se, että kaikki lisävaiheet eivät suojaa samalla tavalla. Traficomin Kyberturvallisuuskeskus on varoittanut adversary-in-the-middle-hyökkäyksistä, joissa rikollinen ohjaa käyttäjän aidon kirjautumisen kautta väärennetylle sivulle ja voi varastaa kirjautumisistunnon. Traficomin varoituksen taustalla on juuri havainto siitä, että pelkkä toinen tunnistusvaihe ei aina riitä.
Näin otat passkeyt käyttöön iPhone- ja Android-laitteilla
Pääsyavaimen käyttöönotto tapahtuu yleensä palvelun omista tili- tai turvallisuusasetuksista. Tarvittavat nimet voivat vaihdella, sillä asetuksissa puhutaan esimerkiksi pääsyavaimesta, passkeystä, salasanattomasta kirjautumisesta tai kirjautumisavaimesta. Ennen aloittamista puhelimen näytön lukitus kannattaa ottaa käyttöön ja varmistaa, että laitteen käyttöjärjestelmä on ajan tasalla.
iPhonessa pääsyavaimet tallennetaan tavallisesti iCloud-avainnippuun. Apple edellyttää, että iCloud-avainnippu ja Apple-tilin kaksivaiheinen tunnistus ovat käytössä. Androidissa avaimet tallentuvat tyypillisesti Google Password Manageriin, jos Google-tili ja puhelimen näytön lukitus ovat kunnossa. Tarkat valikkonimet saattavat muuttua käyttöjärjestelmäversion mukaan, mutta perusidea pysyy samana.
- Kirjaudu haluamaasi palveluun ja avaa tilin turvallisuus- tai kirjautumisasetukset.
- Valitse kohta, jossa pääsyavain lisätään, ja hyväksy avaimen luominen puhelimella.
- Vahvista toiminto Face ID:llä, Touch ID:llä, sormenjäljellä tai näytön PIN-koodilla.
- Testaa kirjautuminen uloskirjautumisen jälkeen, jotta toimintatapa tulee tutuksi.
Google-tilillä prosessi on erityisen suoraviivainen. Google ohjeistaa kirjautumaan ensin tilille, valitsemaan pääsyavaimen luomisen ja vahvistamaan sen puhelimen näytön lukituksella. Android-laitteessa sormenjälki tai kasvojentunnistus voi riittää. iPhonessa vahvistus tehdään Face ID:llä, Touch ID:llä tai pääsykoodilla. Googlen pääsyavainohje muistuttaa, että biometrinen tieto pysyy laitteessa eikä sitä jaeta Googlelle.
Myös verkkokauppa voi tarjota pääsyavainta tilin asetuksissa. Kun avain on luotu, seuraava kirjautuminen voi näyttää painikkeen, kuten “Kirjaudu pääsyavaimella”. Painikkeen painaminen avaa puhelimen tunnistuksen, ja hyväksynnän jälkeen käyttäjä pääsee tilille ilman sähköpostiosoitteen ja salasanan kirjoittamista. Kaikki palvelut eivät kuitenkaan vielä tarjoa ominaisuutta, joten vanha salasana kannattaa säilyttää varamenetelmänä siihen asti, kunnes uusi kirjautumistapa on varmasti toimiva.
Mitä tapahtuu jos puhelin katoaa tai vaihdat laitetta
Puhelimen katoaminen ei yleensä tarkoita, että kaikki pääsyavaimet katoavat. iPhonessa ne synkronoituvat salattuina iCloud-avainnipun kautta laitteisiin, jotka käyttävät samaa Apple-tiliä. Androidissa vastaava tehtävä on Google Password Managerilla. Kun uusi puhelin otetaan käyttöön ja tili palautetaan asianmukaisesti, pääsyavaimet voivat ilmestyä uudelle laitteelle.
Synkronointi helpottaa arkea, mutta tilien palautuskeinot kannattaa tarkistaa etukäteen. Apple-tilin tai Google-tilin suojaus on tällöin erityisen tärkeä, koska se toimii avaimena moniin muihin palveluihin. Puhelimessa tulisi olla vahva näytön lukitus, automaattinen päivitys ja tarvittaessa laitteen etälukitus käytössä. Kadonneen puhelimen voi myös poistaa luotettujen laitteiden luettelosta.
- Varmista, että Apple-tilin tai Google-tilin palautusnumero ja sähköpostiosoite ovat ajan tasalla.
- Pidä kaksivaiheinen tunnistus käytössä tilissä, joka synkronoi pääsyavaimet.
- Tallenna palveluiden tarjoamat varakoodit turvalliseen paikkaan, älä puhelimen muistiinpanoihin ilman suojaa.
- Poista kadonnut laite tililtä heti ja vaihda tärkeimpien tilien palautustiedot tarvittaessa.
Pääsyavainta voi käyttää myös toisella laitteella ilman, että avainta siirretään suojaamattomasti. Esimerkiksi tietokoneen kirjautumissivulla voidaan valita vaihtoehto, jossa käytetään lähistöllä olevaa puhelinta. Näytölle ilmestyy QR-koodi, joka skannataan puhelimen kameralla, minkä jälkeen kirjautuminen vahvistetaan laitteen omalla lukitustavalla. Apple kuvaa tätä toimintoa iPhonen passkey-ohjeessa.
Yhteensopivuus paranee, koska Apple, Google, Microsoft ja salasanojen hallintapalvelut kehittävät ratkaisuja yhdessä FIDO Alliancen standardien pohjalta. Ylen katsaus pääsyavainten kehitykseen kertoo, että tavoitteena on tehdä avainten turvallisesta siirtämisestä sujuvampaa myös Androidin, iOS:n ja eri palveluiden välillä. Muutos ei tapahdu yhdessä yössä, ja joissakin sovelluksissa tuki voi olla vielä puutteellinen. Siksi järkevin tapa on edetä asteittain, aloittaa tärkeimmistä tileistä ja testata palautuskeinot ennen vanhan kirjautumistavan poistamista.
Ota askel kohti huolettomampaa digiarkea jo tänään
Salasanoista luopuminen ei vaadi kaikkien tilien uusimista kerralla. Käytännöllinen aloitus on valita yksi tärkeä tili, esimerkiksi Google-tili, Apple-tili tai usein käytetty verkkokauppa, ja luoda sille pääsyavain puhelimella. Kun toimintatapa tulee tutuksi, saman voi tehdä muissa palveluissa aina niiden tarjotessa ominaisuutta.
Pääsyavain tekee tietoturvasta helpompaa juuri siksi, ettei turvallisuus perustu täydelliseen muistiin tai jatkuvaan säätämiseen. Puhelimen tuttu lukitusmenetelmä hoitaa tunnistuksen, salainen avain pysyy suojassa ja väärälle sivulle päätynyt käyttäjä ei voi vahingossa luovuttaa toimivaa salasanaa. Muutos kannattaa aloittaa muutamasta napautuksesta, jonka jälkeen kirjautumisen uusi helppous näkyy nopeasti jokapäiväisessä verkkoasioinnissa.
