Het Britse National Cyber Security Centre (NCSC) adviseert organisaties om passkeys als standaard authenticatiemethode aan te bieden aan consumenten. Volgens de cybersecurityautoriteit zijn passkeys een veiliger en gebruiksvriendelijker alternatief voor wachtwoorden, die volgens het NCSC niet langer voldoende bestand zijn tegen moderne dreigingen.

In een recent blogbericht stelt het NCSC dat passkeys nu zowel voor het publiek als voor bedrijven als primaire inlogmethode kunnen worden aanbevolen. Passkeys vereisen geen invoer van een wachtwoord, maar alleen goedkeuring van de gebruiker, wat het inloggen sneller en eenvoudiger maakt en het risico op cyberaanvallen verkleint. De methode is bestand tegen phishing en voorkomt problemen die ontstaan door hergebruik van wachtwoorden.

De aanbeveling is gebaseerd op een analyse van de effectiviteit van verschillende authenticatiemethoden tegen aanvallen zoals phishing, credential reuse en sessiekaping. Het NCSC benadrukt dat traditionele methoden, waaronder wachtwoorden gecombineerd met eenmalige codes, nog steeds kwetsbaar zijn voor phishing. Passkeys, die gebaseerd zijn op FIDO2-standaarden, bieden een minstens even veilige of veiligere bescherming tegen bekende credentialaanvallen.

Passkeys verminderen risico’s doordat ze geen gedeelde geheimen gebruiken en de authenticatie koppelen aan de legitieme dienst. Dit voorkomt dat inloggegevens kunnen worden onderschept en hergebruikt door aanvallers. De cryptografische sleutels worden opgeslagen op het apparaat van de gebruiker en de verificatie vindt plaats via biometrie of een pincode.

Volgens senior analist Madelein van der Hout van Forrester betekent deze ontwikkeling een fundamentele verandering in gebruikersauthenticatie, waarbij organisaties overstappen van het traditionele wachtwoord-plus-MFA-model naar een phishingbestendige basis. Ze waarschuwt dat organisaties die passkeys slechts als een eenvoudige vervanging van wachtwoorden zien, onvoldoende investeren in de bredere modernisering van identiteitsbeheer.

Het NCSC adviseert daarnaast om bij de implementatie van passkeys ook rekening te houden met de gehele gebruikersreis, inclusief accountherstel en fallback-opties. Hoewel passkeys het gebruik van wachtwoorden verminderen, blijft het belangrijk om deze aspecten zorgvuldig te ontwerpen voor een veilige en gebruiksvriendelijke ervaring.

Meer informatie is te vinden in het blogbericht van het NCSC en het technische document over traditionele en FIDO2-credentials.