Singpass passkeys lanserades i betaversion den 1 juli 2026 för iPhone användare i mobila webbläsare. Registreringen görs genom att uppdatera Singpass appen, öppna bannern för passkeys på startsidan och följa instruktionerna.
Research answer

Create a landscape editorial hero image for this Studio Global article: What are the details of Singpass's new passkey feature launching July 1, 2026 — how does its public-private encryption key pair work to prev. Article summary: Singpass introduced passkeys in a beta launch on 1 July 2026, initially for iPhone users. The feature replaces a reusable secret—such as a password, OTP, or QR approval—with a device-bound cryptographic proof that is sub. Topic tags: general, documentation, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fak
Singpass, Singapores nationella digitala identitetsplattform, har infört passkeys som ett nytt och frivilligt sätt att logga in utan lösenord, SMS-kod eller QR-godkännande. Betaversionen öppnade den 1 juli 2026 för iPhone-användare i mobila webbläsare. Stöd för Android och datorer ska införas i senare faser.
Den viktiga skillnaden är att en passkey inte bara lägger till ännu en hemlighet som en bedragare kan försöka stjäla. I stället används en enhetsbunden kryptografisk uppgift som är kopplad till den riktiga Singpass-tjänsten. Det gör metoden betydligt mer motståndskraftig mot nätfiske.
Vid traditionell inloggning kan användaren lämna ifrån sig information som går att återanvända. Ett lösenord kan kopieras, en engångskod kan vidarebefordras och en QR-kod kan manipuleras så att användaren råkar godkänna en inloggning som egentligen startats av någon annan. Med passkeys skrivs eller överförs inget lösenord eller någon engångskod under själva autentiseringen.
Användaren bevisar fortfarande lokalt att hen har kontroll över enheten, vanligtvis med biometrik eller en kod. Men webbplatsen får varken tillgång till biometriska data eller den privata nyckeln. I stället tar Singpass emot ett kryptografiskt svar som kan verifieras, men inte återanvändas som ett lösenord.
När passkey-funktionen registreras skapar iPhone en unik uppsättning nycklar:
Tekniskt handlar detta mer exakt om autentisering med kryptografi baserad på offentliga nycklar än om ett vanligt ”utbyte av krypteringsnycklar”. Den privata nyckeln skickas aldrig till Singpass, och den offentliga nyckeln kan inte ensam användas för att utge sig för att vara användaren. FIDO-standarderna beskriver modellen som ursprungsbunden autentisering: uppgiften är kopplad till den riktiga tjänstens domän, så att en kopierad nätfiskesida inte kan få fram ett svar som fungerar hos Singpass.
Det är därför en kopierad Singpass-inloggning blir betydligt mindre användbar mot en person som använder passkey. Det finns inget återanvändbart lösenord, ingen engångskod och inget QR-godkännande som den falska sidan kan samla in och spela upp igen.
Lanseringen är inledningsvis begränsad:
En iPhone-användare kan alltså använda sin passkey vid en kompatibel inloggning i mobil webbläsare. Det betyder däremot inte att alla Singpass-anslutna tjänster eller alla enheter erbjuder alternativet direkt.
För den första iPhone-versionen sker registreringen i Singpass-appen:
Efter registreringen godkänner användaren inloggningen lokalt med Face ID, Touch ID eller fingeravtryck, alternativt med Singpass-appens sexsiffriga kod beroende på enhet och inställningar. Något Singpass-lösenord behöver inte skrivas in på webbplatsen.
En annan typ av risk uppstår när inloggningen startas på en separat enhet – till exempel när telefonen används för att logga in på en portal i en annan telefon eller dator. En bedragare skulle annars kunna försöka övertala offret att godkänna en inloggning på bedragarens egen enhet.
Vid inloggning mellan enheter kan Singpass därför använda en Bluetooth-kontroll på kort avstånd för att bekräfta att telefonen som innehåller passkeyn faktiskt befinner sig nära den enhet som begär inloggningen.
Närhetskontrollen ersätter inte verifieringen med nyckelparet. Den lägger till ett bevis på att telefonen finns i närheten. Det gör det svårare att genomföra ett helt fjärrstyrt bedrägeri – exempelvis genom att skicka en QR-kod och steg för steg coacha offret genom ett godkännande medan bedragaren arbetar från en annan plats.
Passkeys är ett ytterligare inloggningsalternativ under betaperioden, inte en omedelbar ersättning för alla andra metoder. De befintliga alternativen behövs fortfarande för personer utan en kompatibel iPhone, användare som inte har registrerat en passkey och tjänster eller enheter som ännu inte omfattas av den stegvisa lanseringen.
De äldre metoderna är fortfarande viktiga för tillgänglighet och räckvidd, men säkerheten beror i högre grad på användarens agerande. En person kan manipuleras att lämna ut ett lösenord eller en engångskod, skanna en falsk QR-kod eller godkänna en oväntad begäran. Singapores polis fortsätter att varna allmänheten för att aldrig dela Singpass-lösenord eller 2FA-uppgifter med okända personer.
Passkeys minskar mängden inloggningsinformation som kan fiskas fram, men de eliminerar inte alla bedrägerier. Bedragare kan fortfarande utge sig för att representera en organisation, pressa någon att lämna ut personuppgifter eller försöka utnyttja processer för kontoåterställning och kontokapning.
Singpass bygger på den modell med offentliga nycklar och ursprungsbunden autentisering som förknippas med FIDO och WebAuthn. FIDO2 är en öppen autentiseringsstandard som är utformad för att använda kryptografiska inloggningsuppgifter med motståndskraft mot nätfiske, i stället för proprietära och återanvändbara hemligheter.
Det spelar roll eftersom passkeys är tänkta att fungera tillsammans med ett bredare ekosystem av tjänster och enheter. FIDO Alliance beskriver passkeys som inloggningsuppgifter kopplade till ett konto på en webbplats eller i en app. De kan användas med telefoner, datorer eller säkerhetsnycklar, beroende på hur varje tjänst har byggt och lanserat stödet.
För Singpass är den praktiska säkerhetsvinsten framför allt domänbindningen: autentiseraren ska svara på den riktiga tjänstens begäran, inte på en visuellt liknande nätfiskedomän.
Singapore registrerade 37 308 bedrägerifall och förluster på omkring 913,1 miljoner singaporianska dollar under 2025. Siffrorna gäller bedrägerier totalt och inte enbart nätfiske.
Den officiella årsstatistiken anger separat 6 264 nätfiskeärenden och nätfiskeförluster på 39,9 miljoner singaporianska dollar under 2025. Nätfiske var därmed en betydande del av det bredare bedrägeriproblemet, men siffrorna ska inte tolkas som att alla bedrägeriförluster berodde på stulna Singpass-uppgifter.
Produktförändringen är därför riktad mot ett specifikt steg i attacken: passkeys ska göra det mycket mindre givande att försöka fånga användarens inloggningsuppgifter genom nätfiske. Användarna behöver fortfarande kontrollera webbplatser, avvisa oväntade inloggningsförfrågningar och aldrig dela Singpass-uppgifter – särskilt så länge äldre inloggningsmetoder fortfarande finns kvar.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Singpass passkeys lanserades i betaversion den 1 juli 2026 för iPhone användare i mobila webbläsare.
Singpass passkeys lanserades i betaversion den 1 juli 2026 för iPhone användare i mobila webbläsare. Registreringen görs genom att uppdatera Singpass appen, öppna bannern för passkeys på startsidan och följa instruktionerna.
Singapore registrerade 6 264 nätfiskeärenden och förluster på 39,9 miljoner singaporianska dollar under 2025, som en del av totalt 37 308 bedrägerifall med förluster på 913,1 miljoner singaporianska dollar.