La începutul acestui an am scris despre obiceiurile legate de parole pe care le recomandăm fiecărei echipe. Acesta e articolul pereche, despre direcția care face multe dintre acele obiceiuri inutile. Passkey-urile, standardul de autentificare fără parolă integrat în fiecare telefon, laptop și browser modern, au intrat în 2026 în zona mainstream. Cam jumătate dintre cele mai mari o sută de site-uri le oferă acum, miliarde sunt în uz activ și cei mai mulți oameni au folosit deja unul fără să-i știe numele. Articolul explică ce sunt passkey-urile, de ce contează mai mult pentru oamenii care îți editează site-ul decât pentru cei care îl vizitează și cum abordăm noi astăzi autentificarea editorilor.
Ce e un passkey
Un passkey e o pereche de chei criptografice. O jumătate rămâne pe dispozitivul tău, protejată de amprenta, chipul sau PIN-ul pe care le folosești deja ca să-l deblochezi. Cealaltă jumătate e stocată de site. Când te autentifici, site-ul trimite o provocare, dispozitivul tău o semnează cu jumătatea privată, iar site-ul verifică semnătura cu jumătatea publică. Nimic secret nu circulă vreodată prin rețea, și nimic stocat pe site nu poate fi folosit ca să te autentifici de altundeva.
Consecințele sunt ceea ce face passkey-urile interesante. Nu există parolă de uitat, de refolosit sau de tastat într-o pagină de login falsă. Un passkey e legat de site-ul pentru care a fost creat, așa că un site imitator convingător nu primește nimic. O bază de date de chei publice scursă e inutilă pentru un atacator. Iar autentificarea durează o atingere, în loc de o parolă plus un cod dintr-o a doua aplicație.
De ce editorii mai întâi
Pentru cele mai multe site-uri de firmă, vizitatorii nu se autentifică deloc, sau doar ocazional într-o zonă de client. Editorii și administratorii se autentifică zilnic, iar conturile lor pot schimba conținut, configurație și accesul altora. Acolo se concentrează riscul legat de conturi, și acolo se simte cel mai mult comoditatea unui passkey. O echipă de conținut care se autentifică de zeci de ori pe săptămână câștigă o mică plăcere de fiecare dată, iar organizația câștigă un cont care nu poate fi phishuit. E rara îmbunătățire de securitate pe care oamenii o cer, în loc s-o tolereze.
Aceeași logică se aplică autentificării în doi pași, pe care o cerem deja pentru fiecare cont care poate schimba un site. Passkey-urile sunt, de fapt, doi factori într-un singur gest: ceva ce ai, dispozitivul, și ceva ce ești sau știi, biometria sau PIN-ul care îl deblochează. Pentru echipele care găsesc aplicațiile de autentificare o corvoadă, un passkey e upgrade-ul care face autentificarea puternică să pară fără efort.
Cum susține Drupal asta
Passkey-urile sunt construite pe standardul WebAuthn, iar Drupal îl susține prin module contribuite care se integrează cu sistemele de autentificare și de doi factori ale platformei. Un utilizator își înregistrează un passkey din pagina contului, așa cum și-ar înrola o aplicație de autentificare, și de atunci se poate autentifica cu el. Căile de recuperare, cum ar fi un al doilea passkey pe alt dispozitiv sau revenirea la metoda existentă în doi pași, sunt configurate prin politică, ca nimeni să nu rămână blocat din cauza unui telefon pierdut.
Introducem passkey-urile în echipele editoriale pe etape. Întâi, în paralel cu autentificările existente, ca oamenii să se înroleze în ritmul lor. Apoi ca metodă recomandată, cu pagina contului îndemnându-l pe oricine nu s-a înrolat. În final, unde echipa e pregătită, ca metodă obligatorie pentru rolurile administrative, cu parolele păstrate doar pentru recuperare. Fiecare etapă e o schimbare de configurație, verificată și exportată ca oricare alta, și poate fi oprită în orice punct.
Și vizitatorii?
Pentru site-urile cu o zonă de client, o secțiune de membri sau un portal, passkey-urile devin o opțiune așteptată, nu o noutate. Oamenii le au pentru bancă, pentru e-mail și pentru conturile de cumpărături și încep să caute același buton și în alte părți. Implementarea e aceeași ca pentru editori; diferența e în design. Vizitatorii au nevoie de o explicație clară la înrolare, de o alternativă vizibilă și de un ecran de login care oferă passkey-ul mai întâi fără să ascundă celelalte opțiuni. Tratăm asta ca pe un proiect de experiență a utilizatorului la fel de mult ca pe unul de securitate, și măsurăm câți oameni se înrolează și câți reușesc din prima încercare.
Ce rămâne la fel
Passkey-urile schimbă felul în care oamenii dovedesc cine sunt. Nu schimbă ce se întâmplă după. Rolurile și permisiunile decid în continuare ce poate face un cont. Foștii angajați își pierd în continuare accesul în ultima zi. Încercările de autentificare sunt în continuare limitate și înregistrate. Sesiunile administrative expiră în continuare. Obiceiurile de cont pe care le-am recomandat mai devreme în acest an rămân obiceiurile pe care le recomandăm; parola pur și simplu încetează să fie veriga slabă din cele mai multe dintre ele.
Și nici nu înlocuiesc celelalte straturi. Un site cu autentificare perfectă și un modul învechit e în continuare un site cu un modul învechit. Autentificarea e o parte dintr-un set mai adânc de protecții și funcționează cel mai bine când și celelalte sunt la locul lor.
De unde să începi
Dacă echipa ta editorială se autentifică cu parole și o aplicație de autentificare, passkey-urile sunt un pas următor firesc și ușor de încercat. Înrolează doi-trei oameni, trăiește cu asta o lună și vezi dacă vrea cineva să se întoarcă. Din experiența noastră, nimeni nu vrea. Pentru site-urile pe care le întreținem, oferim asta ca parte a discuției obișnuite de mentenanță, iar dacă vrei să încerci mai devreme, spune-ne. E o schimbare mică care elimină o categorie mare de griji.
