Singpassin passkey toiminto avattiin beta vaiheessa 1. heinäkuuta 2026 iPhone käyttäjille mobiiliselaimissa. Passkey korvaa salasanan, kertakäyttöisen tekstiviestikoodin ja QR hyväksynnän laitteeseen sidotulla kryptografisella todisteella, jota huijaussivusto ei voi käyttää uudelleen.
Research answer

Create a landscape editorial hero image for this Studio Global article: What are the details of Singpass's new passkey feature launching July 1, 2026 — how does its public-private encryption key pair work to prev. Article summary: Singpass introduced passkeys in a beta launch on 1 July 2026, initially for iPhone users. The feature replaces a reusable secret—such as a password, OTP, or QR approval—with a device-bound cryptographic proof that is sub. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Singpass on Singaporen kansallinen digitaalinen tunnistautumispalvelu. Sen uusi, valinnainen passkey-kirjautuminen tarjoaa tavan kirjautua ilman salasanaa, tekstiviestillä lähetettävää kertakäyttöistä koodia tai QR-hyväksyntää. Beta-vaihe käynnistyi 1. heinäkuuta 2026 iPhone-käyttäjille mobiiliselaimissa. Android- ja työpöytätuki on tarkoitus lisätä myöhemmissä vaiheissa.
Passkey ei ole vain uusi salaisuus, joka lisätään huijarin varastettavaksi. Se perustuu laitteeseen sidottuun kryptografiseen tunnisteeseen, joka on yhdistetty oikeaan Singpass-kirjautumispalveluun. Siksi se on huomattavasti vastustuskykyisempi tietojenkalastelulle kuin salasana, tekstiviestikoodi tai perinteinen QR-kirjautuminen.
Perinteisissä kirjautumistavoissa käyttäjä voi joutua antamaan tietoa, jonka huijari pystyy kopioimaan tai välittämään eteenpäin. Salasana voidaan varastaa, kertakäyttöinen koodi voidaan siepata tai välittää reaaliajassa, ja QR-koodi voidaan ohjata hyväksymään jonkun muun aloittama kirjautuminen.
Passkey-kirjautumisessa salasanaa tai kertakäyttöistä koodia ei kirjoiteta eikä lähetetä verkkosivulle. Käyttäjä vahvistaa edelleen laitteensa hallinnan paikallisesti yleensä biometrisellä tunnisteella tai pääsykoodilla. Singpass ei kuitenkaan saa haltuunsa biometrisiä tietoja tai laitteen yksityistä avainta. Se saa kryptografisen vastauksen, jonka se voi tarkistaa mutta jota ei voi käyttää salasanan tavoin uudelleen.
Passkeyn käyttöönoton yhteydessä iPhone luo yksilöllisen julkisen ja yksityisen avaimen parin:
Teknisesti kyse on julkisen avaimen kryptografiaan perustuvasta tunnistautumisesta, ei pelkästään yksinkertaisesta salausavainten vaihdosta. Yksityistä avainta ei lähetetä Singpassille, eikä julkisen avaimen avulla voi esiintyä käyttäjänä.
FIDO-standardien näkökulmasta tunniste on sidottu oikeaan palvelun verkko-osoitteeseen eli alkuperään. Visuaalisesti samanlainen huijaussivusto ei voi pyytää toimivaa vastausta Singpassille.
Tämän vuoksi kopioitu Singpass-kirjautumissivu on passkey-käyttäjää vastaan paljon vähemmän hyödyllinen. Huijaaja ei saa haltuunsa uudelleenkäytettävää salasanaa, tekstiviestikoodia, QR-hyväksyntää tai toimivaa kryptografista vastausta.
Käyttöönotto on aluksi rajattu:
iPhone-käyttäjä voi siis käyttää passkeyta tuetuissa mobiiliselaimella tehtävissä Singpass-kirjautumisissa. Kaikissa Singpass-palveluissa tai kaikilla laitteilla vaihtoehto ei kuitenkaan välttämättä näy heti.
Alkuvaiheen iPhone-rekisteröinti tehdään Singpass-mobiilisovelluksessa näin:
Rekisteröinnin jälkeen kirjautuminen hyväksytään laitteen asetuksista riippuen Face ID:llä, Touch ID:llä, sormenjäljellä tai Singpass-sovelluksen kuusinumeroisella pääsykoodilla. Käyttäjän ei tarvitse kirjoittaa Singpass-salasanaa osallistuvan palvelun verkkosivulle.
Eri laitteilla tehtävä kirjautuminen on oma riskitilanteensa. Esimerkiksi kirjautuminen voidaan aloittaa tietokoneella tai toisella puhelimella, kun taas passkey on rekisteröity käyttäjän omaan iPhoneen. Tällöin Singpass voi käyttää lyhyen kantaman Bluetooth-tarkistusta varmistaakseen, että passkeyn sisältävä puhelin on fyysisesti lähellä kirjautumista pyytävää laitetta.
Bluetooth ei korvaa avainpariin perustuvaa varmistusta. Se tuo siihen lisätiedon siitä, että tunnistautumisessa käytettävä puhelin on lähellä. Tämä vaikeuttaa täysin etänä toteutettavaa huijausta, jossa rikollinen lähettää uhrille QR-koodin tai kirjautumispyynnön ja ohjaa tätä hyväksymään omalla laitteellaan jonkun muun aloittaman kirjautumisen.
Passkey on beta-vaiheessa lisävaihtoehto, ei kaikkialla käyttöön otettava välitön korvaaja. Vanhoja kirjautumistapoja tarvitaan käyttäjille, joilla ei ole tuettua iPhonea tai jotka eivät ole rekisteröineet passkeyta. Niitä tarvitaan myös palveluissa ja laitteissa, joita vaiheittainen käyttöönotto ei vielä kata.
Aiemmat menetelmät ovat tärkeitä myös saavutettavuuden ja palvelujen kattavuuden kannalta. Niihin liittyy silti suurempi käyttäjän toimintaan kohdistuva riski: ihminen voidaan huijata luovuttamaan salasana tai kertakäyttöinen koodi, skannaamaan väärennetty QR-koodi tai hyväksymään odottamaton kirjautumispyyntö. Singaporen poliisi muistuttaa, ettei Singpass-salasanaa tai kaksivaiheisen tunnistautumisen tietoja pidä koskaan antaa tuntemattomille.
Passkey vähentää kalasteltavien tunnistetietojen määrää, mutta se ei poista kaikkia huijauksia. Rikollinen voi edelleen esiintyä organisaation edustajana, painostaa uhria luovuttamaan henkilötietoja tai yrittää hyödyntää tilin palauttamista ja haltuunottoa.
Singpassin ratkaisu noudattaa julkisen avaimen ja palvelun alkuperään sidotun tunnistautumisen mallia, joka tunnetaan FIDO- ja WebAuthn-standardien yhteydestä. FIDO2 on avoin tunnistautumisstandardi, jonka tavoitteena on korvata helposti kalasteltavat salaisuudet phishing-kestävillä kryptografisilla tunnisteilla.
Avoimet standardit ovat merkityksellisiä, koska passkeyt on suunniteltu toimimaan laajemmassa tunnistautumisekosysteemissä. FIDO Alliance kuvaa passkeyn verkkosivustoon tai sovellukseen liitetyksi tunnisteeksi, jota voidaan käyttää puhelimella, tietokoneella tai laitteistopohjaisella turva-avaimella palvelun toteutuksesta riippuen.
Singpassin kannalta käytännön hyöty on ennen kaikkea verkkotunnukseen sitominen: tunnistin vastaa oikealle palvelulle, ei ulkoasultaan samanlaiselle huijausosoitteelle.
Singaporessa kirjattiin vuonna 2025 yhteensä 37 308 huijaustapausta, ja huijauksissa menetettiin noin 913,1 miljoonaa Singaporen dollaria. Luvut koskevat huijauksia yleisesti, eivät pelkästään tietojenkalastelua.
Viranomaisten vuosiluvuissa erotellaan lisäksi 6 264 tietojenkalastelutapausta, joissa menetykset olivat 39,9 miljoonaa Singaporen dollaria vuonna 2025. Tietojenkalastelu oli siten merkittävä osa laajempaa huijausongelmaa, mutta luvuista ei voi päätellä, että kaikki huijaustappiot olisivat johtuneet varastetuista Singpass-tunnuksista.
Passkeyn tavoite on rajattu ja konkreettinen: tehdä tunnistetietojen kaappaamisesta tietojenkalastelulla huomattavasti vähemmän hyödyllistä. Käyttäjän on silti tarkistettava verkkosivustot, torjuttava odottamattomat kirjautumispyynnöt ja pidettävä Singpass-tietonsa omana tietonaan – etenkin niin kauan kuin myös vanhemmat kirjautumistavat ovat käytössä.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singpassin passkey toiminto avattiin beta vaiheessa 1. heinäkuuta 2026 iPhone käyttäjille mobiiliselaimissa.
Singpassin passkey toiminto avattiin beta vaiheessa 1. heinäkuuta 2026 iPhone käyttäjille mobiiliselaimissa. Passkey korvaa salasanan, kertakäyttöisen tekstiviestikoodin ja QR hyväksynnän laitteeseen sidotulla kryptografisella todisteella, jota huijaussivusto ei voi käyttää uudelleen.
Passkey rekisteröidään Singpass sovelluksessa, ja kirjautuminen vahvistetaan Face ID:llä, Touch ID:llä, sormenjäljellä tai sovelluksen kuusinumeroisella pääsykoodilla.