Passkey گوگل چیست؟ نحوه فعال‌سازی و بررسی اجباری بودن آن

اشتراک گذاری مقاله

فهرست محتوا

مقالات مرتبط

آخرین تاریخ آپدیت: 4 شهریور 1405
زمان مطالعه: 7 دقیقه

4 شهریور 1405

اگر هنگام ورود به حساب گوگل با پیامی برای ساخت Passkey روبه‌رو شده‌اید، ممکن است تصور کنید گوگل استفاده از این روش را اجباری کرده است. این برداشت کاملاً دقیق نیست.

گوگل از ۱۰ اکتبر ۲۰۲۳ Passkey را به گزینه پیش‌فرض ورود برای حساب‌های شخصی Google تبدیل کرد. به همین دلیل، هنگام ورود ممکن است به‌صورت مکرر پیشنهاد ساخت یا استفاده از Passkey را ببینید و گزینه Skip password when possible نیز به‌صورت پیش‌فرض فعال باشد. با این حال، در حساب‌های شخصی معمولی، ساخت Passkey به این معنا نیست که رمز عبور شما حذف می‌شود یا دیگر هیچ روش دیگری برای ورود وجود ندارد.

این تفاوت مهم است؛ چون گوگل عملاً در حال حرکت به سمت ورود بدون رمز عبور است، اما «پیش‌فرض شدن Passkey» را نباید با «اجباری شدن Passkey برای تمام کاربران» یکی دانست.

Passkey دقیقاً چیست؟

Passkey روشی برای ورود به حساب کاربری است که به‌جای تایپ کردن رمز عبور، از همان روشی استفاده می‌کند که برای باز کردن دستگاه خود به کار می‌برید؛ برای مثال اثر انگشت، تشخیص چهره، PIN یا Screen Lock.

بنابراین اگر روی گوشی خود از اثر انگشت استفاده می‌کنید، بعد از ایجاد Passkey می‌توانید در بسیاری از موارد بدون وارد کردن پسورد Google، هویت خود را با همان اثر انگشت تأیید کنید.

Passkey بر پایه رمزنگاری کلید عمومی طراحی شده است. در این روش، اطلاعات لازم برای احراز هویت مانند یک رمز عبور معمولی در اختیار کاربر قرار نمی‌گیرد تا بتوان آن را تایپ، کپی یا ناخواسته در اختیار یک سایت جعلی قرار داد. به همین دلیل Google این روش را در برابر حملات فیشینگ مقاوم‌تر از Password می‌داند.

موضوع دیگری که ممکن است برای کاربران نگران‌کننده باشد، اطلاعات بیومتریک است. طبق مستندات Google، اثر انگشت یا اطلاعات Face Unlock مورد استفاده برای Passkey روی دستگاه باقی می‌ماند و برای Google ارسال نمی‌شود.

آیا گوگل Passkey را اجباری کرده است؟

برای پاسخ دقیق باید بین حساب Google معمولی و برخی تنظیمات امنیتی خاص تفاوت قائل شد.

در حساب‌های شخصی معمولی گوگل، Passkey از سال ۲۰۲۳ به روش پیش‌فرض پیشنهادی برای ورود تبدیل شده است. Google هنگام ورود کاربران را به ساخت Passkey تشویق می‌کند و تجربه ورود را به سمت استفاده از آن هدایت کرده است، اما مستندات فعلی Google همچنان Passkey را یک جایگزین برای Password معرفی می‌کنند و کاربران می‌توانند تنظیمات مربوط به ورود بدون رمز را مدیریت کنند.

شرایط برای Advanced Protection Program متفاوت است. این برنامه برای افرادی طراحی شده که بیشتر در معرض حملات هدفمند قرار دارند؛ مانند روزنامه‌نگاران، فعالان، مدیران کسب‌وکار و برخی مدیران IT. در این برنامه، برای ورود استفاده از Passkey یا Security Key الزامی است.

بنابراین اگر با جمله «گوگل Passkey را اجباری کرده» مواجه شدید، بهتر است ابتدا مشخص شود صحبت درباره چه نوع حساب یا چه تنظیم امنیتی است.

چرا گوگل کاربران را به سمت Passkey می‌برد؟

ضعف اصلی Password فقط انتخاب رمزهای ساده نیست. حتی یک رمز عبور پیچیده نیز ممکن است در یک حمله فیشینگ در اختیار مهاجم قرار بگیرد.

فرض کنید صفحه‌ای کاملاً مشابه صفحه ورود Google ساخته شده و از شما می‌خواهد ایمیل و Password خود را وارد کنید. اگر متوجه جعلی بودن سایت نشوید، ممکن است اطلاعات ورودتان را مستقیماً تحویل مهاجم بدهید.

Passkey برای مقابله با همین نوع مشکل طراحی شده است. از آنجا که Passkey به سرویس و دستگاه مرتبط است و چیزی نیست که بتوانید مانند Password آن را در یک فرم جعلی تایپ کنید، احتمال موفقیت چنین حملاتی کاهش پیدا می‌کند.

Google نیز مقاومت در برابر فیشینگ را یکی از مزیت‌های اصلی Passkey معرفی می‌کند. این شرکت در سال ۲۰۲۴ اعلام کرد تا آن زمان بیش از یک میلیارد بار برای احراز هویت در بیش از ۴۰۰ میلیون حساب Google از Passkey استفاده شده بود. این آمار مربوط به اعلام رسمی Google در ماه مه ۲۰۲۴ است و نباید به‌عنوان تعداد فعلی کاربران Passkey در نظر گرفته شود.

چگونه Passkey را برای حساب گوگل فعال کنیم؟

راه‌اندازی Passkey معمولاً پیچیده نیست. برای فعال‌سازی Passkey گوگل:

  1. وارد حساب Google خود شوید.
  2. به بخش Passkeys and security keys در تنظیمات حساب بروید.
  3. گزینه Create a passkey را انتخاب کنید.
  4. قفل دستگاه را با اثر انگشت، Face Unlock یا PIN باز کنید.
  5. پس از تأیید، Passkey روی دستگاه شما ساخته می‌شود.

Google توصیه می‌کند این کار را فقط روی دستگاه‌هایی انجام دهید که شخصاً مالک آن‌ها هستید و به‌طور مرتب از آن‌ها استفاده می‌کنید. اگر می‌خواهید روی چند دستگاه Passkey داشته باشید، باید این مراحل را روی دستگاه‌های موردنظر نیز انجام دهید.

دلیل این توصیه ساده است: اگر Passkey حساب Google روی یک دستگاه ایجاد شده باشد، شخصی که بتواند آن دستگاه را Unlock کند ممکن است بتواند از Passkey آن نیز برای ورود به حساب استفاده کند.

بنابراین ساخت Passkey روی کامپیوترهای عمومی، لپ‌تاپ مشترک شرکت، گوشی شخص دیگر یا دستگاهی که چند نفر به Screen Lock آن دسترسی دارند، تصمیم مناسبی نیست.

برای ساخت Passkey به چه دستگاهی نیاز داریم؟

در زمان نگارش این مطلب، Google برای استفاده از Passkey حداقل نسخه‌هایی را برای سیستم‌عامل‌ها و مرورگرها مشخص کرده است.

در کامپیوتر می‌توان از Windows 10 یا جدیدتر، macOS Ventura یا جدیدتر و ChromeOS 109 یا بالاتر استفاده کرد. در موبایل نیز حداقل Android 9 یا iOS 16 مورد نیاز است. Security Keyهای سخت‌افزاری سازگار با استاندارد FIDO2 نیز می‌توانند Passkey را نگهداری کنند.

مرورگر نیز باید از Passkey پشتیبانی کند. Google در مستندات فعلی خود Chrome 109، Safari 16، Edge 109 و Firefox 122 یا نسخه‌های جدیدتر را به‌عنوان نسخه‌های قابل پشتیبانی ذکر می‌کند.

در iPhone، علاوه بر iOS 16 یا جدیدتر، باید Screen Lock فعال باشد و برای برخی قابلیت‌ها استفاده از iCloud Keychain نیز لازم است.

بعد از ساخت Passkey چه اتفاقی برای رمز عبور می‌افتد؟

ساخت Passkey به‌خودی‌خود Password حساب Google را حذف نمی‌کند.

طبق توضیحات Google، اضافه کردن Passkey روش‌های فعلی احراز هویت یا Recovery حساب را حذف یا تغییر نمی‌دهد. در واقع حساب وارد تجربه‌ای می‌شود که Google آن را passkey-first می‌نامد؛ یعنی هر زمان امکان استفاده از Passkey وجود داشته باشد، Google ترجیح می‌دهد ابتدا آن روش را پیشنهاد کند.

این موضوع علت دیگری است که باعث شده برخی کاربران تصور کنند Passkey اجباری شده است. بعد از فعال شدن آن، صفحه ورود ممکن است مستقیماً سراغ اثر انگشت، Face Unlock یا PIN دستگاه برود و Password دیگر اولین گزینه‌ای نباشد که می‌بینید.

در بسیاری از شرایط همچنان می‌توان از گزینه‌هایی مانند Try another way برای مشاهده روش‌های دیگر ورود استفاده کرد.

Passkey چه ارتباطی با تأیید دومرحله‌ای دارد؟

این بخش می‌تواند در نگاه اول کمی گیج‌کننده باشد.

اگر برای حساب Google خود 2Step Verification فعال کرده باشید، ورود معمولی ممکن است شامل Password و سپس یک مرحله دوم تأیید هویت باشد. اما زمانی که با Passkey وارد می‌شوید، Google می‌تواند مرحله دوم را رد کند، زیرا باز کردن دستگاه برای استفاده از Passkey هم‌زمان نشان می‌دهد که دستگاه مورد اعتماد در اختیار شما قرار دارد.

بنابراین رد شدن مرحله دوم به معنی پایین آمدن امنیت حساب نیست؛ ساختار احراز هویت متفاوت شده است.

البته این رفتار نباید با تمام روش‌های 2Step Verification یکسان در نظر گرفته شود. تنظیمات حساب، Advanced Protection و سیاست‌های Google Workspace می‌توانند تجربه ورود متفاوتی ایجاد کنند.

Passkey در Google Workspace هم اجباری است؟

نه لزوماً.

اگر از حسابی استفاده می‌کنید که توسط شرکت، دانشگاه یا سازمان شما از طریق Google Workspace مدیریت می‌شود، امکان ورود صرفاً با Passkey به سیاست‌هایی بستگی دارد که مدیر Workspace تعیین کرده است.

Google توضیح می‌دهد که کاربران Workspace حتی در شرایطی که اجازه ورود فقط با Passkey را ندارند، ممکن است بتوانند از Passkey به‌عنوان مرحله دوم احراز هویت، روش Recovery یا برای تأیید برخی عملیات حساس استفاده کنند.

بنابراین اگر روی حساب کاری خود گزینه‌ها یا محدودیت‌هایی متفاوت از Gmail شخصی مشاهده می‌کنید، الزاماً مشکلی در حساب وجود ندارد؛ ممکن است سیاست امنیتی سازمان شما متفاوت باشد.

آیا می‌توان Passkey را روی چند دستگاه داشت؟

بله. Google امکان ساخت Passkey روی چند دستگاه را فراهم کرده است. اگر می‌خواهید روی چند دستگاه Passkey مستقل داشته باشید، می‌توانید فرایند ایجاد آن را روی هر دستگاه تکرار کنید.

Passkeyها همچنین می‌توانند از طریق Password Managerهای سازگار میان برخی دستگاه‌ها Sync شوند. برای مثال Google Password Manager امکان ذخیره و استفاده از Password و Passkey روی دستگاه‌هایی را فراهم می‌کند که با حساب Google مربوطه وارد شده‌اند.

البته نحوه Sync به سیستم‌عامل، Password Manager و اکوسیستمی که استفاده می‌کنید بستگی دارد.

اگر بخواهیم با Passkey گوشی، روی کامپیوتر وارد گوگل شویم؟

لازم نیست حتماً Passkey روی همان کامپیوتری ذخیره شده باشد که قصد ورود از طریق آن را دارید.

Google اجازه می‌دهد از Passkey موجود روی Android، iPhone یا iPad برای ورود روی یک کامپیوتر سازگار استفاده کنید. در این حالت می‌توانید گزینه Use your passkey را انتخاب کنید. روی کامپیوتر یک QR Code نمایش داده می‌شود که باید آن را با گوشی اسکن کنید و سپس هویت خود را روی گوشی با اثر انگشت، تشخیص چهره یا PIN تأیید کنید. برای این روش معمولاً Bluetooth نیز باید فعال باشد.

این قابلیت به‌خصوص هنگام استفاده از کامپیوتری که Passkey شما روی آن ذخیره نشده کاربرد دارد.

اگر گوشی یا لپ‌تاپی که Passkey روی آن است گم شود؟

داشتن Passkey روی یک دستگاه به این معنی نیست که گم شدن آن دستگاه باید مساوی با از دست رفتن حساب Google باشد. روش‌های Recovery و سایر عوامل احراز هویت حساب همچنان اهمیت زیادی دارند و Google نیز توصیه می‌کند گزینه‌های بازیابی حساب را به‌روز نگه دارید.

از طرف دیگر، Screen Lock دستگاه در این مدل امنیتی نقش مهمی پیدا می‌کند. فردی که گوشی گمشده را پیدا می‌کند نباید بتواند بدون اثر انگشت، Face Unlock یا PIN آن را باز کند.

اگر دستگاهی را دیگر در اختیار ندارید، بهتر است تنظیمات امنیتی Google Account و Passkeyهای ثبت‌شده را بررسی و دسترسی مربوط به دستگاه‌های ناشناس یا قدیمی را حذف کنید.

برای حساب‌های حساس نیز داشتن یک Passkey یا Security Key پشتیبان می‌تواند احتمال قفل شدن کامل حساب را کاهش دهد. Google برای کاربران Advanced Protection نیز اضافه کردن روش‌های Recovery و در صورت نیاز Passkey یا Security Key پشتیبان را توصیه می‌کند.

آیا Passkey از Password امن‌تر است؟

در برابر یکی از رایج‌ترین مشکلات Password، یعنی فیشینگ، Passkey مزیت مهمی دارد.

Password یک «Secret» قابل انتقال است. می‌توانید آن را برای فرد دیگری بفرستید، در یک سایت جعلی تایپ کنید یا آن را در مکانی ناامن ذخیره کنید. Passkey به این شکل در اختیار شما قرار نمی‌گیرد که بتوانید آن را تایپ یا برای فرد دیگری ارسال کنید.

اما استفاده از Passkey به معنی بی‌اهمیت شدن امنیت دستگاه نیست.

اگر شخص دیگری بتواند گوشی یا لپ‌تاپ شما را Unlock کند و Passkey حساب نیز روی همان دستگاه قرار داشته باشد، احتمال دسترسی او به حساب افزایش پیدا می‌کند. به همین دلیل Google صراحتاً توصیه می‌کند Passkey فقط روی دستگاه شخصی ساخته شود.

پس تغییر اصلی این است که بخشی از مسئولیت امنیت از «حفظ یک رشته Password» به «محافظت از دستگاه و روش Unlock آن» منتقل می‌شود.

آیا لازم است همین حالا Passkey گوگل را فعال کنیم؟

اگر دستگاه شخصی با Screen Lock مناسب دارید، استفاده از Passkey می‌تواند هم ورود به حساب را ساده‌تر کند و هم خطراتی مانند فیشینگ Password را کاهش دهد.

اما پیش از ساخت آن بهتر است بررسی کنید که Recovery Email و شماره بازیابی حساب شما صحیح هستند و Passkey را روی دستگاهی نسازید که افراد دیگری نیز امکان Unlock کردن آن را دارند.

مهم‌تر از همه، پیام‌های Google درباره Passkey را نباید به‌صورت خودکار به معنی «اجبار برای تمام کاربران» تفسیر کرد. سیاست فعلی Google نشان می‌دهد این شرکت Passkey را مسیر اصلی و پیش‌فرض آینده برای Sign-in می‌داند، اما برای حساب‌های شخصی معمولی همچنان تفاوت مشخصی میان Default بودن و Mandatory بودن وجود دارد. الزام استفاده از Passkey یا Security Key در شرایطی مانند Advanced Protection موضوع جداگانه‌ای است.

منابع رسمی

سوالات متداول

خیر. Google اعلام کرده ایجاد Passkey سایر روش‌های Authentication یا Recovery موجود روی حساب را حذف نمی‌کند.
خیر. طبق مستندات Google، اطلاعات بیومتریک مورد استفاده برای باز کردن Passkey روی دستگاه باقی می‌ماند و با Google به اشتراک گذاشته نمی‌شود.
بله. بسته به دستگاه می‌توان از Face Unlock یا Screen Lock مانند PIN نیز استفاده کرد.
خیر. Passkey یک روش احراز هویت متفاوت است. در حساب‌هایی که 2Step Verification فعال است، استفاده از Passkey ممکن است مرحله دوم را نیز پوشش دهد، چون مالکیت و امکان Unlock کردن دستگاه را تأیید می‌کند.
این موضوع به تنظیمات مدیر Workspace بستگی دارد. بعضی سازمان‌ها اجازه ورود کامل بدون Password را می‌دهند و برخی ممکن است Passkey را فقط برای مرحله دوم یا عملیات امنیتی خاص در اختیار کاربران قرار دهند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

4 × پنج =