
Create a landscape editorial hero image for this Studio Global article: What are the details of Singpass's new passkey feature launching July 1, 2026 — how does its public-private encryption key pair work to prev. Article summary: Singpass introduced passkeys in a beta launch on 1 July 2026, initially for iPhone users. The feature replaces a reusable secret—such as a password, OTP, or QR approval—with a device-bound cryptographic proof that is sub. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Passkeys w Singpass to nowa, opcjonalna metoda logowania bez hasła, jednorazowego kodu SMS i zatwierdzania logowania kodem QR. Wersja beta została uruchomiona 1 lipca 2026 r. dla użytkowników iPhone’ów korzystających z przeglądarek mobilnych. Wsparcie dla Androida oraz logowania z komputerów ma pojawić się w kolejnych etapach wdrożenia.
Najważniejsza różnica polega na tym, że passkey nie jest kolejnym sekretem, który oszust może wykraść. To powiązane z urządzeniem poświadczenie kryptograficzne, działające tylko w połączeniu z prawdziwą usługą logowania Singpass. Dzięki temu jest znacznie odporniejsze na phishing.
Tradycyjne metody logowania opierają się na informacjach, które można przechwycić lub przekazać dalej. Hasło da się skopiować, kod jednorazowy można przechwycić i przekazać oszustowi, a spreparowany kod QR może skłonić użytkownika do zatwierdzenia logowania rozpoczętego przez kogoś innego. Przy logowaniu za pomocą passkey użytkownik nie wpisuje ani nie przesyła hasła czy kodu OTP.
Użytkownik nadal potwierdza lokalnie, że kontroluje urządzenie — zwykle biometrią lub kodem dostępu. Witryna nie otrzymuje jednak danych biometrycznych ani klucza prywatnego. Dostaje odpowiedź kryptograficzną, którą może zweryfikować, ale której nie da się ponownie wykorzystać jak hasła.
Podczas rejestracji iPhone generuje unikalną parę kluczy:
Technicznie nie chodzi więc po prostu o „wymianę kluczy szyfrujących”, lecz o uwierzytelnianie oparte na kryptografii klucza publicznego. Klucz prywatny nigdy nie trafia do Singpass, a sam klucz publiczny nie wystarcza do podszycia się pod użytkownika. Standardy FIDO określają ten model jako uwierzytelnianie powiązane z pochodzeniem, czyli origin-bound authentication. Poświadczenie jest związane z prawdziwą domeną usługi, więc podobnie wyglądająca strona phishingowa nie powinna uzyskać odpowiedzi działającej w Singpass.
Dlatego kopia strony logowania Singpass ma dla oszusta znacznie mniejszą wartość. Fałszywa witryna nie może zebrać i później wykorzystać hasła, kodu OTP ani zatwierdzenia QR, bo przy logowaniu passkey nie ma takich danych do przechwycenia.
Początkowe wdrożenie jest ograniczone:
Oznacza to, że użytkownik iPhone’a może korzystać z passkey podczas obsługiwanego logowania w przeglądarce mobilnej, ale nie należy zakładać, że opcja będzie od razu dostępna w każdej usłudze Singpass ani na każdym urządzeniu.
W początkowej fazie dla iPhone’ów rejestracja odbywa się w aplikacji Singpass:
Po rejestracji logowanie zatwierdza się lokalnie za pomocą Face ID, Touch ID lub odcisku palca albo sześciocyfrowego kodu aplikacji Singpass — zależnie od urządzenia i jego ustawień. Użytkownik nie wpisuje hasła Singpass na stronie usługi.
Logowanie między urządzeniami wiąże się z dodatkowym ryzykiem. Oszust może próbować przekonać ofiarę, aby zatwierdziła logowanie odbywające się na komputerze lub telefonie kontrolowanym przez oszusta. W takim scenariuszu Singpass może użyć krótkiego połączenia Bluetooth, aby sprawdzić, czy zarejestrowany telefon znajduje się fizycznie w pobliżu urządzenia żądającego logowania.
Weryfikacja bliskości nie zastępuje sprawdzania pary kluczy. Dodaje jedynie dowód, że telefon przechowujący passkey jest w pobliżu. Utrudnia to całkowicie zdalny schemat, w którym oszust wysyła ofierze kod QR lub powiadomienie i instruuje ją krok po kroku, podczas gdy sam obsługuje logowanie na drugim urządzeniu.
Passkeys są podczas wersji beta dodatkową metodą logowania, a nie natychmiastowym zamiennikiem wszystkich dotychczasowych opcji. Starsze rozwiązania pozostają potrzebne osobom bez kompatybilnego iPhone’a, użytkownikom, którzy nie zarejestrowali passkey, oraz usługom i urządzeniom nieobjętym jeszcze wdrożeniem etapowym.
Dotychczasowe metody są ważne ze względu na dostępność i zasięg, ale ich bezpieczeństwo w większym stopniu zależy od zachowania użytkownika. Oszust może nakłonić kogoś do podania hasła lub kodu OTP, zeskanowania fałszywego kodu QR albo zatwierdzenia nieoczekiwanego żądania. Singapurska policja nadal ostrzega, aby nigdy nie udostępniać nieznajomym haseł Singpass ani danych 2FA.
Passkeys ograniczają ilość danych uwierzytelniających, które można wyłudzić. Nie eliminują jednak wszystkich metod oszustwa. Przestępca wciąż może podszyć się pod instytucję, wywrzeć presję na ofiarę, próbować wyłudzić dane osobowe albo wykorzystać procedurę odzyskiwania dostępu czy przejęcia konta.
Projekt Singpass wykorzystuje model kryptografii klucza publicznego powiązanej z domeną, kojarzony ze standardami FIDO i WebAuthn. FIDO2 to otwarty standard uwierzytelniania, którego celem jest stosowanie odpornych na phishing poświadczeń kryptograficznych zamiast własnościowych, wielokrotnego użytku sekretów.
Znaczenie tego podejścia wykracza poza sam Singpass. Passkeys są projektowane z myślą o interoperacyjności w szerszym ekosystemie logowania. FIDO Alliance opisuje je jako poświadczenia powiązane z kontem w witrynie lub aplikacji, których można używać za pomocą telefonu, komputera albo fizycznego klucza bezpieczeństwa — zależnie od implementacji i zakresu wdrożenia danej usługi.
W Singpass praktyczna korzyść polega na powiązaniu z domeną: urządzenie uwierzytelniające powinno odpowiedzieć prawdziwej usłudze, a nie stronie phishingowej, która tylko wygląda podobnie.
W 2025 r. w Singapurze odnotowano 37 308 przypadków oszustw, a łączne straty wyniosły około 913,1 mln dolarów singapurskich. Są to dane dotyczące wszystkich oszustw, a nie wyłącznie phishingu.
Oficjalne zestawienia roczne wskazują osobno 6 264 przypadki phishingu i 39,9 mln dolarów singapurskich strat z tego tytułu w 2025 r. Phishing stanowił więc istotną część szerszego problemu oszustw, ale statystyki nie dowodzą, że wszystkie straty wynikały z kradzieży danych logowania Singpass.
Decyzja o wprowadzeniu passkeys jest zatem ukierunkowana: technologia ma sprawić, że przechwycenie danych uwierzytelniających podczas phishingu będzie znacznie mniej użyteczne. Użytkownicy nadal powinni sprawdzać adresy stron, odrzucać nieoczekiwane żądania logowania i nigdy nie udostępniać danych Singpass — zwłaszcza że starsze metody pozostają dostępne.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Wersja beta passkeys w Singpass wystartowała 1 lipca 2026 r. dla użytkowników iPhone’ów korzystających z przeglądarek mobilnych.
Wersja beta passkeys w Singpass wystartowała 1 lipca 2026 r. dla użytkowników iPhone’ów korzystających z przeglądarek mobilnych. Podczas logowania użytkownik potwierdza swoją tożsamość za pomocą Face ID, Touch ID, odcisku palca albo sześciocyfrowego kodu aplikacji Singpass — bez wpisywania hasła czy kodu jednorazowego.
W 2025 r. w Singapurze odnotowano 6 264 przypadki phishingu i straty w wysokości 39,9 mln dolarów singapurskich, w ramach 37 308 wszystkich oszustw i strat sięgających 913,1 mln dolarów singapurskich.