4 شهریور 1405
اگر هنگام ورود به حساب گوگل با پیامی برای ساخت Passkey روبهرو شدهاید، ممکن است تصور کنید گوگل استفاده از این روش را اجباری کرده است. این برداشت کاملاً دقیق نیست.
گوگل از ۱۰ اکتبر ۲۰۲۳ Passkey را به گزینه پیشفرض ورود برای حسابهای شخصی Google تبدیل کرد. به همین دلیل، هنگام ورود ممکن است بهصورت مکرر پیشنهاد ساخت یا استفاده از Passkey را ببینید و گزینه Skip password when possible نیز بهصورت پیشفرض فعال باشد. با این حال، در حسابهای شخصی معمولی، ساخت Passkey به این معنا نیست که رمز عبور شما حذف میشود یا دیگر هیچ روش دیگری برای ورود وجود ندارد.
این تفاوت مهم است؛ چون گوگل عملاً در حال حرکت به سمت ورود بدون رمز عبور است، اما «پیشفرض شدن Passkey» را نباید با «اجباری شدن Passkey برای تمام کاربران» یکی دانست.
Passkey دقیقاً چیست؟
Passkey روشی برای ورود به حساب کاربری است که بهجای تایپ کردن رمز عبور، از همان روشی استفاده میکند که برای باز کردن دستگاه خود به کار میبرید؛ برای مثال اثر انگشت، تشخیص چهره، PIN یا Screen Lock.
بنابراین اگر روی گوشی خود از اثر انگشت استفاده میکنید، بعد از ایجاد Passkey میتوانید در بسیاری از موارد بدون وارد کردن پسورد Google، هویت خود را با همان اثر انگشت تأیید کنید.
Passkey بر پایه رمزنگاری کلید عمومی طراحی شده است. در این روش، اطلاعات لازم برای احراز هویت مانند یک رمز عبور معمولی در اختیار کاربر قرار نمیگیرد تا بتوان آن را تایپ، کپی یا ناخواسته در اختیار یک سایت جعلی قرار داد. به همین دلیل Google این روش را در برابر حملات فیشینگ مقاومتر از Password میداند.
موضوع دیگری که ممکن است برای کاربران نگرانکننده باشد، اطلاعات بیومتریک است. طبق مستندات Google، اثر انگشت یا اطلاعات Face Unlock مورد استفاده برای Passkey روی دستگاه باقی میماند و برای Google ارسال نمیشود.
آیا گوگل Passkey را اجباری کرده است؟
برای پاسخ دقیق باید بین حساب Google معمولی و برخی تنظیمات امنیتی خاص تفاوت قائل شد.
در حسابهای شخصی معمولی گوگل، Passkey از سال ۲۰۲۳ به روش پیشفرض پیشنهادی برای ورود تبدیل شده است. Google هنگام ورود کاربران را به ساخت Passkey تشویق میکند و تجربه ورود را به سمت استفاده از آن هدایت کرده است، اما مستندات فعلی Google همچنان Passkey را یک جایگزین برای Password معرفی میکنند و کاربران میتوانند تنظیمات مربوط به ورود بدون رمز را مدیریت کنند.
شرایط برای Advanced Protection Program متفاوت است. این برنامه برای افرادی طراحی شده که بیشتر در معرض حملات هدفمند قرار دارند؛ مانند روزنامهنگاران، فعالان، مدیران کسبوکار و برخی مدیران IT. در این برنامه، برای ورود استفاده از Passkey یا Security Key الزامی است.
بنابراین اگر با جمله «گوگل Passkey را اجباری کرده» مواجه شدید، بهتر است ابتدا مشخص شود صحبت درباره چه نوع حساب یا چه تنظیم امنیتی است.
چرا گوگل کاربران را به سمت Passkey میبرد؟
ضعف اصلی Password فقط انتخاب رمزهای ساده نیست. حتی یک رمز عبور پیچیده نیز ممکن است در یک حمله فیشینگ در اختیار مهاجم قرار بگیرد.
فرض کنید صفحهای کاملاً مشابه صفحه ورود Google ساخته شده و از شما میخواهد ایمیل و Password خود را وارد کنید. اگر متوجه جعلی بودن سایت نشوید، ممکن است اطلاعات ورودتان را مستقیماً تحویل مهاجم بدهید.
Passkey برای مقابله با همین نوع مشکل طراحی شده است. از آنجا که Passkey به سرویس و دستگاه مرتبط است و چیزی نیست که بتوانید مانند Password آن را در یک فرم جعلی تایپ کنید، احتمال موفقیت چنین حملاتی کاهش پیدا میکند.
Google نیز مقاومت در برابر فیشینگ را یکی از مزیتهای اصلی Passkey معرفی میکند. این شرکت در سال ۲۰۲۴ اعلام کرد تا آن زمان بیش از یک میلیارد بار برای احراز هویت در بیش از ۴۰۰ میلیون حساب Google از Passkey استفاده شده بود. این آمار مربوط به اعلام رسمی Google در ماه مه ۲۰۲۴ است و نباید بهعنوان تعداد فعلی کاربران Passkey در نظر گرفته شود.
چگونه Passkey را برای حساب گوگل فعال کنیم؟
راهاندازی Passkey معمولاً پیچیده نیست. برای فعالسازی Passkey گوگل:
- وارد حساب Google خود شوید.
- به بخش Passkeys and security keys در تنظیمات حساب بروید.
- گزینه Create a passkey را انتخاب کنید.
- قفل دستگاه را با اثر انگشت، Face Unlock یا PIN باز کنید.
- پس از تأیید، Passkey روی دستگاه شما ساخته میشود.
Google توصیه میکند این کار را فقط روی دستگاههایی انجام دهید که شخصاً مالک آنها هستید و بهطور مرتب از آنها استفاده میکنید. اگر میخواهید روی چند دستگاه Passkey داشته باشید، باید این مراحل را روی دستگاههای موردنظر نیز انجام دهید.
دلیل این توصیه ساده است: اگر Passkey حساب Google روی یک دستگاه ایجاد شده باشد، شخصی که بتواند آن دستگاه را Unlock کند ممکن است بتواند از Passkey آن نیز برای ورود به حساب استفاده کند.
بنابراین ساخت Passkey روی کامپیوترهای عمومی، لپتاپ مشترک شرکت، گوشی شخص دیگر یا دستگاهی که چند نفر به Screen Lock آن دسترسی دارند، تصمیم مناسبی نیست.
برای ساخت Passkey به چه دستگاهی نیاز داریم؟
در زمان نگارش این مطلب، Google برای استفاده از Passkey حداقل نسخههایی را برای سیستمعاملها و مرورگرها مشخص کرده است.
در کامپیوتر میتوان از Windows 10 یا جدیدتر، macOS Ventura یا جدیدتر و ChromeOS 109 یا بالاتر استفاده کرد. در موبایل نیز حداقل Android 9 یا iOS 16 مورد نیاز است. Security Keyهای سختافزاری سازگار با استاندارد FIDO2 نیز میتوانند Passkey را نگهداری کنند.
مرورگر نیز باید از Passkey پشتیبانی کند. Google در مستندات فعلی خود Chrome 109، Safari 16، Edge 109 و Firefox 122 یا نسخههای جدیدتر را بهعنوان نسخههای قابل پشتیبانی ذکر میکند.
در iPhone، علاوه بر iOS 16 یا جدیدتر، باید Screen Lock فعال باشد و برای برخی قابلیتها استفاده از iCloud Keychain نیز لازم است.
بعد از ساخت Passkey چه اتفاقی برای رمز عبور میافتد؟
ساخت Passkey بهخودیخود Password حساب Google را حذف نمیکند.
طبق توضیحات Google، اضافه کردن Passkey روشهای فعلی احراز هویت یا Recovery حساب را حذف یا تغییر نمیدهد. در واقع حساب وارد تجربهای میشود که Google آن را passkey-first مینامد؛ یعنی هر زمان امکان استفاده از Passkey وجود داشته باشد، Google ترجیح میدهد ابتدا آن روش را پیشنهاد کند.
این موضوع علت دیگری است که باعث شده برخی کاربران تصور کنند Passkey اجباری شده است. بعد از فعال شدن آن، صفحه ورود ممکن است مستقیماً سراغ اثر انگشت، Face Unlock یا PIN دستگاه برود و Password دیگر اولین گزینهای نباشد که میبینید.
در بسیاری از شرایط همچنان میتوان از گزینههایی مانند Try another way برای مشاهده روشهای دیگر ورود استفاده کرد.
Passkey چه ارتباطی با تأیید دومرحلهای دارد؟
این بخش میتواند در نگاه اول کمی گیجکننده باشد.
اگر برای حساب Google خود 2Step Verification فعال کرده باشید، ورود معمولی ممکن است شامل Password و سپس یک مرحله دوم تأیید هویت باشد. اما زمانی که با Passkey وارد میشوید، Google میتواند مرحله دوم را رد کند، زیرا باز کردن دستگاه برای استفاده از Passkey همزمان نشان میدهد که دستگاه مورد اعتماد در اختیار شما قرار دارد.
بنابراین رد شدن مرحله دوم به معنی پایین آمدن امنیت حساب نیست؛ ساختار احراز هویت متفاوت شده است.
البته این رفتار نباید با تمام روشهای 2Step Verification یکسان در نظر گرفته شود. تنظیمات حساب، Advanced Protection و سیاستهای Google Workspace میتوانند تجربه ورود متفاوتی ایجاد کنند.
Passkey در Google Workspace هم اجباری است؟
نه لزوماً.
اگر از حسابی استفاده میکنید که توسط شرکت، دانشگاه یا سازمان شما از طریق Google Workspace مدیریت میشود، امکان ورود صرفاً با Passkey به سیاستهایی بستگی دارد که مدیر Workspace تعیین کرده است.
Google توضیح میدهد که کاربران Workspace حتی در شرایطی که اجازه ورود فقط با Passkey را ندارند، ممکن است بتوانند از Passkey بهعنوان مرحله دوم احراز هویت، روش Recovery یا برای تأیید برخی عملیات حساس استفاده کنند.
بنابراین اگر روی حساب کاری خود گزینهها یا محدودیتهایی متفاوت از Gmail شخصی مشاهده میکنید، الزاماً مشکلی در حساب وجود ندارد؛ ممکن است سیاست امنیتی سازمان شما متفاوت باشد.
آیا میتوان Passkey را روی چند دستگاه داشت؟
بله. Google امکان ساخت Passkey روی چند دستگاه را فراهم کرده است. اگر میخواهید روی چند دستگاه Passkey مستقل داشته باشید، میتوانید فرایند ایجاد آن را روی هر دستگاه تکرار کنید.
Passkeyها همچنین میتوانند از طریق Password Managerهای سازگار میان برخی دستگاهها Sync شوند. برای مثال Google Password Manager امکان ذخیره و استفاده از Password و Passkey روی دستگاههایی را فراهم میکند که با حساب Google مربوطه وارد شدهاند.
البته نحوه Sync به سیستمعامل، Password Manager و اکوسیستمی که استفاده میکنید بستگی دارد.
اگر بخواهیم با Passkey گوشی، روی کامپیوتر وارد گوگل شویم؟
لازم نیست حتماً Passkey روی همان کامپیوتری ذخیره شده باشد که قصد ورود از طریق آن را دارید.
Google اجازه میدهد از Passkey موجود روی Android، iPhone یا iPad برای ورود روی یک کامپیوتر سازگار استفاده کنید. در این حالت میتوانید گزینه Use your passkey را انتخاب کنید. روی کامپیوتر یک QR Code نمایش داده میشود که باید آن را با گوشی اسکن کنید و سپس هویت خود را روی گوشی با اثر انگشت، تشخیص چهره یا PIN تأیید کنید. برای این روش معمولاً Bluetooth نیز باید فعال باشد.
این قابلیت بهخصوص هنگام استفاده از کامپیوتری که Passkey شما روی آن ذخیره نشده کاربرد دارد.
اگر گوشی یا لپتاپی که Passkey روی آن است گم شود؟
داشتن Passkey روی یک دستگاه به این معنی نیست که گم شدن آن دستگاه باید مساوی با از دست رفتن حساب Google باشد. روشهای Recovery و سایر عوامل احراز هویت حساب همچنان اهمیت زیادی دارند و Google نیز توصیه میکند گزینههای بازیابی حساب را بهروز نگه دارید.
از طرف دیگر، Screen Lock دستگاه در این مدل امنیتی نقش مهمی پیدا میکند. فردی که گوشی گمشده را پیدا میکند نباید بتواند بدون اثر انگشت، Face Unlock یا PIN آن را باز کند.
اگر دستگاهی را دیگر در اختیار ندارید، بهتر است تنظیمات امنیتی Google Account و Passkeyهای ثبتشده را بررسی و دسترسی مربوط به دستگاههای ناشناس یا قدیمی را حذف کنید.
برای حسابهای حساس نیز داشتن یک Passkey یا Security Key پشتیبان میتواند احتمال قفل شدن کامل حساب را کاهش دهد. Google برای کاربران Advanced Protection نیز اضافه کردن روشهای Recovery و در صورت نیاز Passkey یا Security Key پشتیبان را توصیه میکند.
آیا Passkey از Password امنتر است؟
در برابر یکی از رایجترین مشکلات Password، یعنی فیشینگ، Passkey مزیت مهمی دارد.
Password یک «Secret» قابل انتقال است. میتوانید آن را برای فرد دیگری بفرستید، در یک سایت جعلی تایپ کنید یا آن را در مکانی ناامن ذخیره کنید. Passkey به این شکل در اختیار شما قرار نمیگیرد که بتوانید آن را تایپ یا برای فرد دیگری ارسال کنید.
اما استفاده از Passkey به معنی بیاهمیت شدن امنیت دستگاه نیست.
اگر شخص دیگری بتواند گوشی یا لپتاپ شما را Unlock کند و Passkey حساب نیز روی همان دستگاه قرار داشته باشد، احتمال دسترسی او به حساب افزایش پیدا میکند. به همین دلیل Google صراحتاً توصیه میکند Passkey فقط روی دستگاه شخصی ساخته شود.
پس تغییر اصلی این است که بخشی از مسئولیت امنیت از «حفظ یک رشته Password» به «محافظت از دستگاه و روش Unlock آن» منتقل میشود.
آیا لازم است همین حالا Passkey گوگل را فعال کنیم؟
اگر دستگاه شخصی با Screen Lock مناسب دارید، استفاده از Passkey میتواند هم ورود به حساب را سادهتر کند و هم خطراتی مانند فیشینگ Password را کاهش دهد.
اما پیش از ساخت آن بهتر است بررسی کنید که Recovery Email و شماره بازیابی حساب شما صحیح هستند و Passkey را روی دستگاهی نسازید که افراد دیگری نیز امکان Unlock کردن آن را دارند.
مهمتر از همه، پیامهای Google درباره Passkey را نباید بهصورت خودکار به معنی «اجبار برای تمام کاربران» تفسیر کرد. سیاست فعلی Google نشان میدهد این شرکت Passkey را مسیر اصلی و پیشفرض آینده برای Sign-in میداند، اما برای حسابهای شخصی معمولی همچنان تفاوت مشخصی میان Default بودن و Mandatory بودن وجود دارد. الزام استفاده از Passkey یا Security Key در شرایطی مانند Advanced Protection موضوع جداگانهای است.








