Brugeren skal stadig bevise, at vedkommende kontrollerer enheden – typisk med biometri eller en kode. Men webstedet modtager hverken biometriske data eller den private nøgle. I stedet modtager det et kryptografisk svar, som kan kontrolleres, men ikke genbruges som en adgangskode.
Når passkeyen oprettes, genererer iPhonen et unikt offentligt og privat nøglepar:
Teknisk set er der tale om godkendelse med offentlig nøglekryptografi – ikke blot et simpelt ”krypteret nøglebytte”. Den private nøgle sendes aldrig til Singpass, og den offentlige nøgle kan ikke alene bruges til at udgive sig for at være brugeren. FIDO-standarderne beskriver modellen som oprindelsesbunden godkendelse: legitimationsoplysningen er knyttet til den ægte tjenestes domæne, så et kopieret websted ikke kan få et svar, der virker hos Singpass.
Det er derfor, at en kopieret Singpass-loginside har langt mindre værdi over for en bruger med passkey. Der findes ingen genbrugelig adgangskode, engangskode eller QR-godkendelse, som den falske side kan indsamle og afspille igen.
Den første betaudrulning er begrænset:
Det betyder, at en iPhone-bruger kan anvende en passkey ved et understøttet login i mobilbrowseren. Man bør dog ikke gå ud fra, at alle Singpass-tjenester eller alle enheder viser muligheden med det samme.
Ved den første iPhone-udrulning foregår registreringen i Singpass-mobilappen:
Når passkeyen er registreret, godkender brugeren lokalt med Face ID, Touch ID eller fingeraftryk – eller med Singpass-appens sekscifrede kode, afhængigt af enheden og de tilgængelige indstillinger. Brugeren behøver ikke indtaste en Singpass-adgangskode på det websted, der bruges til login.
Login fra en anden enhed skaber en særlig risiko: En svindler kan forsøge at få offeret til at godkende et login på en computer eller telefon, som svindleren selv kontrollerer. Ved login på tværs af enheder kan Singpass derfor bruge en kortdistancekontrol via Bluetooth for at bekræfte, at den registrerede telefon fysisk befinder sig tæt på den enhed, der anmoder om login.
Nærhedskontrollen erstatter ikke kontrollen af nøgleparret. Den tilføjer blot et tegn på, at telefonen med passkeyen er i nærheden. Dermed bliver et rent fjernbaseret godkendelsesforløb vanskeligere for en svindler at gennemføre – for eksempel hvis svindleren sender offeret en QR-kode og instruerer vedkommende i at godkende, mens svindleren selv sidder et andet sted.
Passkeys er en ekstra loginmetode i betaen, ikke en øjeblikkelig, universel erstatning. De eksisterende muligheder er fortsat nødvendige for personer uden en kompatibel iPhone, brugere der endnu ikke har registreret en passkey, samt tjenester eller enheder, der endnu ikke er omfattet af den trinvise udrulning.
De ældre metoder er fortsat nyttige af hensyn til tilgængelighed og dækning, men deres sikkerhed afhænger i højere grad af brugerens adfærd. En person kan manipuleres til at oplyse en adgangskode eller engangskode, scanne en falsk QR-kode eller godkende en uventet anmodning. Singapores politi advarer fortsat offentligheden mod nogensinde at dele Singpass-adgangskoder eller 2FA-oplysninger med ukendte personer.
Passkeys reducerer mængden af loginoplysninger, der kan stjæles via phishing, men de fjerner ikke alle former for svindel. En svindler kan stadig udgive sig for at være en organisation, presse nogen til at udlevere personlige oplysninger eller forsøge at udnytte gendannelse af en konto og andre processer til kontoovertagelse.
Singpass’ løsning følger den offentlige nøglemodel med oprindelsesbunden godkendelse, som forbindes med FIDO og WebAuthn. FIDO2 er en åben godkendelsesstandard, der skal levere phishing-resistente kryptografiske legitimationsoplysninger i stedet for proprietære og genbrugelige hemmeligheder.
Standardtilgangen er vigtig, fordi passkeys er udviklet til at kunne fungere på tværs af det bredere loginøkosystem. FIDO Alliance beskriver passkeys som legitimationsoplysninger, der er knyttet til en konto på et websted eller i en app, og som kan bruges med en telefon, computer eller fysisk sikkerhedsnøgle – afhængigt af den enkelte tjenestes implementering og udrulning.
For Singpass er den praktiske sikkerhedsgevinst domænebindingen: Godkendelsesenheden forventes at svare på den ægte tjeneste, ikke på et phishing-domæne, der blot ligner originalen.
Singapore registrerede 37.308 svindelsager og tab på omkring 913,1 millioner singaporeanske dollar i 2025. Tallene dækker svindel samlet og ikke kun phishing.
De officielle årsopgørelser fra Singapores informationskanaler om svindel opgør særskilt 6.264 phishing-sager og 39,9 millioner singaporeanske dollar i phishing-tab i 2025. Phishing udgjorde dermed en væsentlig del af det samlede svindelproblem, men tallene bør ikke tolkes som bevis på, at alle svindeltab skyldtes stjålne Singpass-oplysninger.
Produktændringen er derfor målrettet: Passkeys skal gøre selve indsamlingen af loginoplysninger ved phishing langt mindre nyttig. Brugerne skal stadig kontrollere webadresser, afvise uventede loginanmodninger og undlade at dele Singpass-oplysninger – især mens de ældre loginmetoder fortsat er tilgængelige.