Brukeren må fortsatt bevise lokalt at han eller hun har kontroll over enheten, vanligvis med biometri eller en kode. Singpass mottar imidlertid verken biometriske data eller den private nøkkelen. Tjenesten mottar et kryptografisk svar som kan kontrolleres, men som ikke kan gjenbrukes som et passord.
Når passnøkkelen registreres, oppretter iPhonen et unikt offentlig-privat nøkkelpar:
Teknisk sett er dette autentisering med offentlig-nøkkel-kryptografi, ikke bare et vanlig «utvekslingssystem» for krypteringsnøkler. Den private nøkkelen sendes aldri til Singpass, og den offentlige nøkkelen alene kan ikke brukes til å utgi seg for brukeren. FIDO-standardene beskriver modellen som opprinnelsesbundet autentisering: legitimasjonen er knyttet til det ekte tjenestedomenet, slik at en kopiert nettside ikke kan få et svar som fungerer hos Singpass.
Det er derfor en falsk Singpass-side blir langt mindre nyttig for en svindler som møter en passnøkkelbruker. Det finnes ikke noe gjenbrukbart passord, ingen engangskode og ingen QR-godkjenning som den falske siden kan samle inn og spille av senere.
Den første utrullingen er begrenset til:
En iPhone-bruker kan dermed bruke passnøkkelen ved støttede innlogginger i mobilnettleseren, men bør ikke regne med at alle Singpass-tjenester eller alle enheter tilbyr valget med én gang.
For den første iPhone-versjonen skjer registreringen i Singpass-mobilappen:
Når passnøkkelen er registrert, godkjenner brukeren innloggingen lokalt med Face ID, Touch ID eller fingeravtrykk, eller med den sekssifrede appkoden – avhengig av enheten og innstillingene som er tilgjengelige. Singpass-passordet skal ikke skrives inn på den deltakende nettsiden.
Innlogging på tvers av enheter gir en ekstra risiko. En svindler kan for eksempel forsøke å få offeret til å godkjenne en innlogging på en datamaskin eller telefon som svindleren selv kontrollerer. Ved slik autentisering kan Singpass bruke en kortdistansekontroll via Bluetooth for å bekrefte at telefonen som har passnøkkelen, faktisk befinner seg i nærheten av enheten som ber om innloggingen.
Nærhetskontrollen erstatter ikke kontrollen av nøkkelparet. Den gir et ekstra bevis på at telefonen med passnøkkelen er fysisk i nærheten. Dermed blir det vanskeligere å gjennomføre en rent fjernstyrt svindel – for eksempel ved å sende et offer en QR-kode og instruere personen gjennom en godkjenning mens svindleren opererer et annet sted.
Passnøkler er et ekstra innloggingsalternativ i betafasen, ikke en umiddelbar og universell erstatning. De eksisterende metodene er fortsatt nødvendige for personer uten en kompatibel iPhone, brukere som ikke har registrert passnøkkel, og tjenester eller enheter som ennå ikke omfattes av den trinnvise utrullingen.
De eldre metodene er fortsatt viktige for tilgjengelighet og bred dekning, men sikkerheten avhenger i større grad av brukerens vurderinger. En person kan manipuleres til å oppgi passord eller engangskode, skanne en falsk QR-kode eller godkjenne en uventet forespørsel. Singapore-politiet advarer fortsatt publikum mot å dele Singpass-passord eller 2FA-opplysninger med ukjente personer.
Passnøkler reduserer mengden innloggingsinformasjon som kan fiskes ut. De fjerner likevel ikke alle former for svindel. En svindler kan fortsatt utgi seg for å representere en organisasjon, presse noen til å dele personopplysninger eller forsøke å utnytte prosesser for gjenoppretting av kontoer og konto-overtakelse.
Singpass-løsningen følger modellen for offentlig-nøkkel-kryptografi og opprinnelsesbundet autentisering som forbindes med FIDO og WebAuthn. FIDO2 er en åpen standard for autentisering som skal tilby kryptografiske legitimasjoner som er motstandsdyktige mot phishing, i stedet for proprietære og gjenbrukbare hemmeligheter.
At løsningen bygger på åpne standarder, er viktig for samspillet med resten av innloggingsøkosystemet. FIDO-alliansen beskriver passnøkler som legitimasjoner knyttet til en konto på en nettside eller i en app. De kan brukes med telefon, datamaskin eller fysisk sikkerhetsnøkkel, avhengig av hva den enkelte tjenesten støtter.
For Singpass er den praktiske sikkerhetsgevinsten domenebindingen: autentikatoren skal svare på vegne av den ekte tjenesten, ikke et visuelt likt phishingdomene.
Singapore registrerte 37 308 svindelsaker og samlede svindeltap på rundt 913,1 millioner singaporedollar i 2025. Tallene gjelder svindel generelt, ikke bare phishing.
De offisielle årsdataene som er gjengitt gjennom Singapores informasjonstjenester mot svindel, viser separat 6 264 phishing-saker og 39,9 millioner singaporedollar i phishingrelaterte tap i 2025. Phishing var dermed en betydelig del av det samlede svindelbildet, men tallene betyr ikke at alle svindeltap skyldtes stjålne Singpass-opplysninger.
Tiltaket er derfor målrettet: Passnøkler skal gjøre selve innhentingen av innloggingsopplysninger ved phishing langt mindre nyttig. Brukerne må fortsatt kontrollere nettsider, avvise uventede innloggingsforespørsler og aldri dele Singpass-opplysninger – særlig så lenge de eldre innloggingsmetodene fortsatt er tilgjengelige.