Uživatel stále musí místně potvrdit, že ovládá své zařízení — obvykle pomocí biometrie nebo kódu. Webová stránka však nedostane biometrická data ani soukromý klíč. Obdrží pouze kryptografickou odpověď, kterou lze ověřit, ale nelze ji použít jako nové heslo.
Při registraci iPhone vytvoří jedinečnou dvojici klíčů:
Přesněji řečeno nejde jen o jednoduchou „výměnu šifrovacích klíčů“, ale o autentizaci založenou na kryptografii veřejného klíče. Soukromý klíč se Singpassu nikdy neposílá a samotný veřejný klíč nestačí k napodobení uživatele. Standardy FIDO tento model označují jako autentizaci vázanou na původ služby (origin-bound authentication): pověření je spojeno s legitimní doménou, takže falešný web nemůže získat odpověď použitelnou pro Singpass.
Zkopírovaná přihlašovací stránka Singpassu proto pro útočníka ztrácí velkou část hodnoty. Nemá k dispozici heslo, SMS kód ani QR schválení, které by mohl od uživatele získat a později znovu použít.
Úvodní betaverze má omezený rozsah:
Uživatel iPhonu tak může passkey využít při podporovaném přihlášení z mobilního prohlížeče, neměl by však předpokládat, že se tato možnost okamžitě objeví u každé služby Singpass nebo na každém zařízení.
V první fázi se registrace provádí v mobilní aplikaci Singpass:
Po registraci uživatel při přihlašování potvrdí použití klíče uloženého v zařízení pomocí Face ID, Touch ID, otisku prstu nebo šestimístného přístupového kódu aplikace Singpass — podle konkrétního zařízení a nastavení. Heslo Singpassu do podporovaného webu zadávat nemusí.
Přihlášení napříč zařízeními přináší zvláštní riziko. Podvodník by například mohl oběť přesvědčit, aby schválila přihlášení na počítači nebo telefonu, který ovládá útočník. Při takovém způsobu autentizace může Singpass využít krátkodosahovou kontrolu přes Bluetooth a ověřit, zda je registrovaný telefon skutečně fyzicky poblíž zařízení, ze kterého se někdo přihlašuje.
Kontrola blízkosti nenahrazuje ověření dvojicí klíčů. Přidává pouze další důkaz, že telefon s passkey se nachází v blízkosti zařízení požadujícího přihlášení. Čistě vzdálený podvodný scénář je tak obtížnější — například situace, kdy podvodník pošle oběti QR kód a po telefonu ji vede ke schválení přihlášení, zatímco sám operuje jinde.
Passkeys jsou v betaverzi doplňkovou metodou, nikoli okamžitou náhradou všech dosavadních způsobů přihlášení. Stávající možnosti zůstávají potřebné pro lidi bez kompatibilního iPhonu, pro uživatele, kteří si passkey ještě nezaregistrovali, i pro služby a zařízení, na něž se postupné zavádění zatím nevztahuje.
Starší metody jsou důležité kvůli dostupnosti a širšímu pokrytí. Jejich bezpečnost ale více závisí na chování uživatele: člověk může pod tlakem prozradit heslo nebo jednorázový kód, naskenovat podvodný QR kód či schválit neočekávanou žádost. Singapurská policie proto dál varuje veřejnost, aby neznámým osobám nikdy nesdělovala hesla Singpassu ani údaje pro dvoufaktorové ověření (2FA).
Passkeys snižují množství přihlašovacích údajů, které lze z oběti vylákat. Neodstraňují však všechny podvodné taktiky. Útočník se stále může vydávat za organizaci, snažit se získat osobní údaje nebo zneužít proces obnovy účtu či jeho převzetí.
Návrh Singpassu vychází z modelu veřejného klíče a vazby na původ služby, který je spojen se standardy FIDO a WebAuthn. FIDO2 je otevřený autentizační standard určený pro kryptografická pověření odolná proti phishingu, nikoli pro proprietární a opakovaně použitelné tajné údaje.
Otevřené standardy jsou důležité kvůli kompatibilitě s širším ekosystémem přihlašování. Aliance FIDO popisuje passkeys jako pověření spojená s účtem na webu nebo v aplikaci, která lze podle podpory konkrétní služby používat v telefonu, počítači nebo hardwarovém bezpečnostním klíči.
U Singpassu je praktickým bezpečnostním přínosem především vazba na doménu: autentikátor má reagovat na legitimní službu, nikoli na web, který ji pouze vizuálně napodobuje.
Singapur v roce 2025 zaznamenal 37 308 podvodných případů a ztráty z podvodů dosáhly přibližně 913,1 milionu singapurských dolarů. Jde o souhrnné údaje za všechny typy podvodů, nikoli pouze za phishing.
Oficiální roční statistiky uvádějí samostatně 6 264 phishingových případů a ztráty ve výši 39,9 milionu S$. Phishing tak představoval významnou část širšího problému s podvody, samotná čísla ale neznamenají, že všechny ztráty souvisely s odcizenými přihlašovacími údaji Singpassu.
Rozhodnutí zavést passkeys je proto cílené: nová metoda má výrazně zmenšit užitek fáze, v níž se phishingový útočník snaží zachytit přihlašovací údaje. Uživatelé však stále musí kontrolovat webové adresy, odmítat neočekávané žádosti o přihlášení a nesdělovat údaje Singpassu — zvlášť v době, kdy zůstávají dostupné i starší metody autentizace.