Trend DK
Forside Teknologi Dit password er officielt forældet: Her er hvad passkeys kræver...

Dit password er officielt forældet: Her er hvad passkeys kræver af dig i 2026

Dit password er officielt forældet: Her er hvad passkeys kræver af dig i 2026
Illustrationsfoto / AI-genereret

Fem milliarder passkeys er i brug globalt, men skiftet fra adgangskoder foregår uens, og det stiller nye krav til hvordan du logger på.

Verdens ledende sikkerhedsmyndigheder er færdige med adgangskoden. Da det amerikanske standardiseringsinstitut NIST i juli 2025 afsluttede sin nye vejledning SP 800-63-4, skete det med en central ændring: passkeys blev skrevet ind som en anbefalet autentifikationsmetode, og synkroniserede FIDO-nøgler blev anerkendt som en fuldgyldig del af standarden. Kort efter, den 26. juni 2025, udgav EU’s cybersikkerhedsagentur ENISA sin tekniske NIS2-vejledning, som placerer passkeys som “den stærkeste tilgængelige metode til phishing-resistent multifaktor-godkendelse”.

For den almindelige dansker betyder det, at det klassiske password er sat på pension. Men skiftet er hverken færdigt eller ensartet. Nogle tjenester kræver stadig et kodeord. Andre lader dig vælge. Og et par store aktører har allerede fjernet muligheden for at oprette en konto med kode. Konsekvensen er en overgangsperiode, hvor du selv skal finde ud af, hvornår du møder passkeys, hvad de kræver af dine enheder, og hvad du risikerer, hvis du hverken skifter eller får en reserveløsning på plads.

Fra ord til vane på under to år

Størrelsen af skiftet blev tydelig i maj 2026. På FIDO Alliances årlige World Passkey Day den 7. maj oplyste organisationen, at der nu er cirka fem milliarder passkeys i brug på verdensplan. 90 procent af de adspurgte forbrugere kender teknologien, 75 procent har aktiveret en passkey på mindst én konto, og 49 procent bruger dem regelmæssigt, når muligheden er der. Undersøgelsen dækker 11.000 forbrugere og 1.400 virksomhedsbeslutningstagere i ti lande.

“Passkeys er ved at blive mainstream, fordi de leverer en godkendelse, der både er sikrere og lettere at bruge,” siger Andrew Shikiar, administrerende direktør i FIDO Alliance, i pressemeddelelsen.

De store platforme har flyttet trafikken. Ifølge en analyse fra Help Net Security fra oktober 2025 står Google alene for omkring halvdelen af al passkey-aktivitet, efter at selskabet i slutningen af 2023 gjorde passkeys til standard for personlige Google-konti. Antallet af passkey-godkendelser hos Google steg 352 procent efter den beslutning. Amazon tegner sig for knap 40 procent af passkey-trafikken i e-handel, mens B2B-leverandøren HubSpot har rapporteret, at succesraten for logins steg 25 procent, og login-tiden blev fire gange hurtigere efter overgangen.

Sådan er en passkey lavet

Bag markedsføringsordet ligger en velafprøvet teknologi. En passkey er et par kryptografiske nøgler: en privat nøgle, der aldrig forlader din enhed eller din krypterede sky-konto, og en offentlig nøgle, der ligger hos tjenesten. Når du logger på, beviser din enhed, at den kender den private nøgle, uden nogensinde at sende den. Der er intet fælles hemmeligt ord, som en angriber kan opsnappe, gætte eller narre dig til at skrive et forkert sted.

Det er dét sidste, der er kernen i myndighedernes vurdering. ENISA beskriver ifølge Corbados gennemgang passkeys som “domæne-bundne” efter FIDO- og W3C WebAuthn-standarderne og dermed “iboende immune over for phishing og man-in-the-middle-angreb”. På almindeligt dansk: din browser eller din telefon nægter at bruge nøglen på et forkert domæne, uanset hvor overbevisende en falsk mail eller en falsk hjemmeside ser ud.

NIST er mere formel. I den nye SP 800-63-4 skelnes der mellem tre sikkerhedsniveauer, og ifølge en gennemgang fra sikkerhedsfirmaet WWPass skal verifikatorer på niveau AAL2 “tilbyde en phishing-resistent mulighed”, mens niveau AAL3 kræver “en phishing-resistent godkender med en ikke-eksporterbar privat nøgle”. Det er en detalje, der får betydning senere: netop fordi almindelige passkeys ofte synkroniseres mellem dine enheder via Apple, Google eller Microsoft, er de ikke godkendte til det højeste niveau. Til statslige systemer med det behov skal man bruge fysiske sikkerhedsnøgler.

Hvad myndighederne har afskrevet

Ændringen i NIST-vejledningen har praktisk betydning, fordi den udpeger, hvad der ikke længere holder som seriøs beskyttelse. SMS-koder, mailkoder, engangskoder fra apps som Google Authenticator og push-godkendelser i en app står alle på listen over metoder, der ikke regnes for phishing-resistente, skriver WWPass med henvisning til den nye vejledning. Begrundelsen er enkel: hvis en kode kan tastes ind, eller en push kan videresendes af en falsk side, kan den phishes.

Det er ikke kun en akademisk pointe. Microsoft skrev i maj 2025 i sin sikkerhedsblog, at selskabet observerer “cirka 7.000 password-angreb i sekundet, mere end det dobbelte af hastigheden fra 2023”. Det er den slags tal, der har fået branchen til at ændre kurs.

Producenternes skub

Producenterne har ikke afventet lovgivning. Den 1. maj 2025 gjorde Microsoft nyoprettede personlige konti “passwordless by default”. Nye brugere til Outlook, Hotmail eller Xbox skal ikke længere opfinde et kodeord, men logger ind med en passkey, en Windows Hello-godkendelse eller en tilsvarende metode. Ifølge selskabets egne tal registreres “næsten en million passkeys hver dag”, og login-succesraten er cirka 98 procent for passkey-brugere mod 32 procent for password-brugere.

Google gjorde tilsvarende passkeys til standard for personlige konti i slutningen af 2023, mens Apple med iOS 26 åbnede for, at passkeys kan flyttes mellem forskellige kodeordsystemer, så en bruger ikke sidder fast hos én producent.

Uden for de tre giganter er billedet mere blandet. Amazon og eBay accepterer passkeys. PayPal, Coinbase og en række krypto-børser gør det samme. Kryptobørsen Gemini har siden maj 2025 krævet, at alle brugere opretter en passkey, før de kan tilgå deres konto. Men listen over top-100-websteder, der understøtter passkeys, er stadig kun på omkring halvdelen ifølge FIDO Alliances tal fra tidligere i 2025.

Den danske indgang: du møder det gennem dine cloud-konti

Danskere har haft en variant af den underliggende teknologi længe. MitID Chip bruger FIDO, og den lille dongle nægter at godkende et login, hvis browseren står på en falsk mitid.dk-side. Det er den samme mekanik, der ligger bag en passkey, blot pakket ind i en fysisk chip. Selve MitID-appen bruger stadig andre metoder, men princippet om, at godkendelsen er bundet til det rigtige domæne, er kendt terræn.

For den almindelige dansker er indgangen til passkey-verdenen dog ikke banken eller MitID. Det er Google-, Apple- og Microsoft-kontoen. Det er dér, du bliver spurgt, om du vil oprette en passkey, næste gang du logger på. Og det er dér, du kan komme til at klikke ja uden at forstå, at din telefon eller Windows Hello nu er en integreret del af din adgang.

Det praktiske overblik er ikke nødvendigvis intuitivt. Hvis du bruger en Microsoft-konto, kan du eksempelvis se præcis hvilke maskiner, du er logget ind på, og trække godkendelser tilbage: Microsoft har en side der viser alle enheder logget ind på din konto. Det er et af de steder, du selv skal holde styr på, når din login-mekanik ikke længere er et enkelt password i hovedet.

Bagsiden: hvad sker der, hvis du taber telefonen

Passkey-fortalernes største blinde vinkel er recovery. En synkroniseret passkey ligger som udgangspunkt i din iCloud Keychain, din Google Password Manager eller din Microsoft-konto. Mister du telefonen, ligger nøglen stadig på dine andre enheder. Mister du derimod adgangen til selve din Apple-, Google- eller Microsoft-konto, kan du reelt være låst ude af det hele.

En enhedsbundet passkey uden synkronisering er den anden yderlighed. Den er teknisk sikrere og opfylder NIST’s AAL3-krav, men hvis enheden går tabt, er den nøgle væk, og du er afhængig af den reserveløsning, tjenesten har bygget. Ofte er den fallback stadig et password eller en engangskode på SMS. Med andre ord: den svageste del af kæden er intakt bag kulisserne, og en angriber, der målretter din recovery-flow, kan i praksis omgå styrken i passkey’en.

Det er en af grundene til, at FIDO Alliances 2026-tal viser et markant gab mellem virksomheders ambition og hverdag. 68 procent af organisationerne har eller er ved at rulle passkeys ud til medarbejderne, og 82 procent har fuld passwordless-fremtid som mål, men kun 28 procent er nået i mål, og 57 procent bruger stadig phishbare metoder til det daglige login. Overgangen er reel, men ikke færdig.

Hvad du bør gøre nu

Vær opmærksom, når du logger på Google, Apple eller Microsoft de næste måneder. Tilbuddet om en passkey kommer, og det er ikke bare kosmetik. Aktiver den, hvis du har mulighed for det, men gør tre ting samtidig: sørg for at have adgang til mindst to enheder, der er logget ind på din primære konto, tjek at din recovery-metode ikke er et gammelt telefonnummer eller en glemt mailadresse, og notér, hvor dine passkeys egentlig ligger.

For konti med rigtig følsomt indhold, som bank, arbejdsmail eller kryptoveksler, er en fysisk sikkerhedsnøgle stadig den mest robuste variant. Den koster typisk et par hundrede kroner og fungerer efter samme princip som MitID Chip.

Adgangskoden forsvinder ikke fra den ene dag til den anden. Password managers bliver ved med at være relevante i nogle år endnu, fordi mange tjenester slæber deres gamle login-flow med sig. Men retningen er ikke længere til diskussion. Verdens ledende sikkerhedsmyndigheder har taget stilling, de tre største tech-koncerner har fulgt efter, og fem milliarder aktive passkeys er ikke længere en niche. Spørgsmålet er, hvor forberedt du er, når din næste tjeneste holder op med at spørge, om du vil have et password.

Ads by MGDK