Τα passkeys έφεραν μια πραγματική ανάσα στην ασφάλεια των λογαριασμών. Έκοψαν την ανάγκη για επαναχρησιμοποιούμενους κωδικούς, έκαναν πιο δύσκολη τη ζωή των phishing σελίδων και έδωσαν σε πολλούς χρήστες έναν πιο απλό τρόπο σύνδεσης. Όμως το τελευταίο κύμα ερευνών δείχνει κάτι σημαντικό: δεν σπάνε τα ίδια τα passkeys, αλλά το περιβάλλον γύρω τους. Εκεί βρίσκεται σήμερα το ρίσκο.
Με απλά λόγια, όποιος πιστεύει ότι το passkey από μόνο του λύνει τα πάντα, μάλλον το έχει δει υπερβολικά αισιόδοξα. Η συσκευή, ο συγχρονισμός στο cloud, ο browser, το webmail και οι ήδη μολυσμένοι υπολογιστές μπορούν να ανοίξουν δρόμο σε επίθεση. Για τον απλό χρήστη αυτό σημαίνει ένα πράγμα: δεν αρκεί να ενεργοποιήσεις passkeys. Πρέπει να ξέρεις πού αποθηκεύονται, πώς συγχρονίζονται και τι άλλο παραμένει εκτεθειμένο.
Πού κρύβεται το κενό όταν το passkey μοιάζει «άτρωτο»
Το μοντέλο των passkeys βασίζεται σε κρυπτογραφικά ζεύγη κλειδιών και στη βιομετρική ή τοπική επιβεβαίωση πάνω στη συσκευή σου. Αυτό μειώνει δραστικά το phishing, γιατί ο επιτιθέμενος δεν μπορεί απλώς να σου κλέψει έναν κωδικό και να τον ξαναχρησιμοποιήσει αλλού. Το πρόβλημα εμφανίζεται όταν το διακριτικό της σύνδεσης, το αποθηκευμένο κλειδί ή η διαδικασία ανάκτησης περνά από σημεία που δεν ελέγχεις άμεσα.
Σε έναν υπολογιστή με Windows, για παράδειγμα, ερευνητές έδειξαν ότι αρχεία ή δεδομένα που είχαν ήδη εκτεθεί τοπικά μπορούν να χρησιμοποιηθούν για να ανακτηθούν πληροφορίες σύνδεσης. Σε άλλες περιπτώσεις, malware που βρίσκεται ήδη στη συσκευή του θύματος εκμεταλλεύεται cloud-synced passkey συστήματα για να φτάσει πιο κοντά στον λογαριασμό. Το μήνυμα είναι σαφές: αν το laptop σου έχει ήδη μολυνθεί, το passkey δεν λειτουργεί ως μαγική ασπίδα.
Αυτό αφορά ιδιαίτερα όσους δουλεύουν με εταιρικούς λογαριασμούς, διαχειρίζονται email πελατών ή χρησιμοποιούν το ίδιο PC για προσωπική και επαγγελματική πρόσβαση. Στην Ελλάδα αυτό είναι συχνό σε μικρές επιχειρήσεις, λογιστικά γραφεία, e-shops και freelancers που έχουν ένα βασικό laptop για όλα.
Το sync στο cloud βοηθά, αλλά αυξάνει και την επιφάνεια κινδύνου
Η ευκολία των passkeys συχνά έρχεται από το συγχρονισμό σε Apple, Google ή άλλες πλατφόρμες. Έτσι, αν αλλάξεις iPhone, Android ή browser, δεν χάνεις την πρόσβαση στους λογαριασμούς σου. Αυτό είναι χρήσιμο. Είναι και το σημείο που θέλει προσοχή. Όσο περισσότερη ευκολία δίνει το cloud sync, τόσο πιο κρίσιμο γίνεται να προστατεύεις τον βασικό λογαριασμό της πλατφόρμας που το φιλοξενεί.
Αν κάποιος αποκτήσει πρόσβαση στο Apple ID ή στο Google account σου, δεν κυνηγά μόνο το email σου. Μπορεί να δει συσκευές, εφεδρικούς τρόπους ανάκτησης και σε ορισμένα σενάρια να πλησιάσει και τις αποθηκευμένες μεθόδους σύνδεσης. Γι’ αυτό το passkey δεν πρέπει να σε κάνει χαλαρό με τον κύριο λογαριασμό σου. Το αντίθετο. Εκεί πρέπει να έχεις ισχυρότερο έλεγχο από ποτέ.
Για iPhone, Android και Windows, η πρακτική προτεραιότητα είναι ίδια: κράτα ενημερωμένο λειτουργικό, βάλε ισχυρό κλείδωμα συσκευής, ενεργοποίησε 2FA στον βασικό λογαριασμό συγχρονισμού και έλεγξε ποια συσκευή έχει πρόσβαση. Αν βλέπεις παλιό laptop ή tablet που δεν χρησιμοποιείς, βγάλ’ το από τον λογαριασμό σου.
Το webmail παραμένει η πιο συχνή είσοδος για μικρές επιχειρήσεις
Μια δεύτερη γραμμή ερευνητικών ευρημάτων δείχνει ότι επιθέσεις μέσα στο webmail μπορούν να σπάσουν την οπτική απομόνωση του email και να επηρεάσουν τη διεπαφή του Gmail, του Outlook, του Fastmail, του Proton Mail, του Yahoo Mail και του AOL Mail. Το πρακτικό ρίσκο εδώ δεν είναι απλώς η κλοπή ενός μηνύματος. Είναι η πιθανότητα να κλαπούν password reset links, session tokens ή να παραπλανηθεί ο χρήστης ώστε να πατήσει σε κάτι που φαίνεται νόμιμο.
Για μικρή επιχείρηση αυτό είναι πιο επικίνδυνο από ό,τι ακούγεται. Αν ο λογαριασμός email του ιδιοκτήτη ή του λογιστή παραβιαστεί, ο επιτιθέμενος μπορεί να ανακατευθύνει παραγγελίες, να αλλάξει στοιχεία τιμολόγησης, να κλειδώσει social accounts ή να ζητήσει επαναφορά πρόσβασης σε άλλες υπηρεσίες. Το email μένει το κέντρο βάρους σχεδόν κάθε online υπηρεσίας. Άρα και η προστασία του πρέπει να είναι πιο αυστηρή από ένα απλό «βάλε έναν δυνατό κωδικό».
Αν χρησιμοποιείς Gmail ή Outlook στο browser, κοίτα πρώτα τα extensions, μετά τις ενεργές συνδέσεις και μετά τις ρυθμίσεις ασφαλείας. Αφαίρεσε ό,τι δεν χρειάζεσαι, κλείσε παλιές συνεδρίες και προτίμησε passkeys ή app-based 2FA όπου γίνεται. Αν διαχειρίζεσαι εταιρικό email, δώσε προτεραιότητα σε ξεχωριστούς λογαριασμούς διαχείρισης και όχι σε κοινόχρηστα inbox που ανοίγουν παντού.
Τι να κάνεις σήμερα σε Windows, iPhone, Android και Gmail
Υπάρχουν πέντε κινήσεις που αξίζουν άμεσα, χωρίς δραματισμό αλλά με ουσία. Πρώτον, έλεγξε αν ο κύριος λογαριασμός σου έχει passkey και κράτα ενεργό και δεύτερο τρόπο ανάκτησης που δεν βασίζεται μόνο στην ίδια συσκευή. Δεύτερον, βεβαιώσου ότι ο λογαριασμός Apple, Google ή Microsoft έχει 2FA ενεργό και ιδανικά όχι SMS ως μοναδική μέθοδο. Τρίτον, κάνε update σε iOS, Android, Windows 11 και browser, γιατί πολλά από τα προβλήματα ασφαλείας αξιοποιούν παλιότερες εκδόσεις.
Τέταρτον, αν έχεις υποψία ότι κάποια συσκευή έχει μολυνθεί, άλλαξε πρώτα τον κεντρικό λογαριασμό σου από καθαρή συσκευή και μετά ανανέωσε τα passkeys. Πέμπτον, για email και εταιρικούς λογαριασμούς, έλεγξε ποια apps έχουν πρόσβαση στο mailbox και αφαίρεσε όσα δεν χρησιμοποιείς. Σε πολλές παραβιάσεις, η ζημιά ξεκινά από ένα παλιό permission που έμεινε ανοιχτό μήνες ή χρόνια.
Αν κάνεις μόνο ένα πράγμα σήμερα, κάνε αυτό: δες τον βασικό λογαριασμό που κρατά τα υπόλοιπα. Για τους περισσότερους είναι το Google account, το Apple ID ή το Microsoft account. Αν πέσει εκείνο, όλα τα υπόλοιπα γίνονται πιο εύκολα για τον επιτιθέμενο.
Τα passkeys αξίζουν, αλλά θέλουν σωστή χρήση
Τα passkeys παραμένουν καλύτερη επιλογή από τους κωδικούς, ειδικά για καθημερινούς χρήστες που κουράζονται με password managers, επαναλήψεις και αδύναμους κωδικούς. Δεν πρέπει όμως να αντιμετωπίζονται σαν μοναδική γραμμή άμυνας. Η συσκευή, το λειτουργικό, ο browser και ο λογαριασμός συγχρονισμού είναι πλέον μέρος της ίδιας αλυσίδας ασφάλειας.
Για τον απλό χρήστη στην Ελλάδα το πρακτικό συμπέρασμα είναι απλό: κράτα τα passkeys, αλλά μην αφήνεις απροστάτευτο το κινητό, το laptop ή το email σου. Για μικρή επιχείρηση, η προτεραιότητα είναι διπλή: υγιεινή στις συσκευές και αυστηρότερος έλεγχος στους λογαριασμούς που κρατούν την πρόσβαση σε όλα τα άλλα. Εκεί κρίνεται η πραγματική ανθεκτικότητα, όχι στο αν ένας κωδικός άλλαξε σε κάτι πιο μοντέρνο.