Przejdź do treści
Wróć do Bloga
Blog dpayZespół dpay

2FA sprzętowe i chmurowe – niezbędny standard bezpieczeństwa w instytucjach finansowych i nie tylko

2FA sprzętowe i chmurowe – niezbędny standard bezpieczeństwa w instytucjach finansowych i nie tylko

Wprowadzenie

 

Klasyczne logowanie opierające się tylko na haśle od dawna nie spełnia wymagań współczesnego internetu. Hasła łatwo zgadnąć, wyłudzić lub przechwycić przez złośliwe oprogramowanie, a użytkownicy często używają tych samych kombinacji w wielu serwisach. Nic więc dziwnego, że coraz częściej słyszymy o ataku phishingowym czy wycieku bazy danych. Rozwiązaniem tych problemów jest uwierzytelnianie dwuskładnikowe (2FA), które łączy coś, co użytkownik wie (hasło lub PIN) z tym, co posiada (np. kod jednorazowy, klucz sprzętowy lub chmurowy klucz bezpieczeństwa). Dostawcy usług finansowych, handlowych i publicznych na całym świecie przechodzą z kodów SMS na mocniejsze formy 2FA, ponieważ minimalizują one ryzyko przejęcia kont.

 

 

dpay – pierwszy operator płatności w Polsce z obsługą kluczy sprzętowych i chmurowych

 

W najnowszym komunikacie prasowym z 10 września 2025 r. ogłosiliśmy wdrożenie zaawansowanego 2FA dla panelu sprzedawcy. Użytkownicy mogą teraz wybrać jeden z kilku wariantów:

 

  • TOTP 2FA – jednorazowe kody generowane w aplikacjach takich jak Google Authenticator czy Microsoft Authenticator[1].
  • Klucze sprzętowe zgodne z WebAuthn, np. YubiKey, SoloKeys czy Feitian[1].
  • Chmurowe klucze bezpieczeństwa (cloud passkeys) wbudowane w urządzenia (np. iPhone, Mac), które eliminują konieczność posiadania fizycznego klucza[1].

 

W komunikacie podkreślono, że polscy przedsiębiorcy zyskują możliwość wyboru między profesjonalnymi kluczami sprzętowymi a wygodnymi kluczami chmurowymi. To rozwiązanie zwiększa komfort codziennej pracy bez kompromisu w zakresie bezpieczeństwa[1]. dpay jest pierwszym operatorem płatności w Polsce, który wprowadza tak zaawansowane mechanizmy; konkurencyjni dostawcy wciąż opierają się głównie na kodach SMS i TOTP[1].

 

 

Klucze sprzętowe – dlaczego warto je stosować?

Klucz sprzętowy (ang. security key) to niewielkie urządzenie USB, NFC lub Lightning, które generuje i przechowuje klucze kryptograficzne. Podczas logowania użytkownik podłącza klucz i potwierdza operację jednym kliknięciem lub odciskiem palca. Fizyczna obecność urządzenia sprawia, że nawet jeśli ktoś pozna nasze hasło, nie uzyska dostępu do konta bez klucza.

Zgodnie z opracowaniem Dashlane klucze sprzętowe mają kilka istotnych zalet:

 

  • Silna forma MFA (Multi-Factor Authentication) – łączą coś, co wiesz (hasło/PIN), z tym, co masz (klucz). Spełniają wytyczne NIST dotyczące silnego uwierzytelniania[2].
  • Odporność na phishing i ataki socjotechniczne – przestępca potrzebuje fizycznego klucza, aby przejąć konto; samo hasło mu nie wystarczy[3].
  • Odporność na brute force i credential stuffing – nawet jeśli baza haseł zostanie skradziona, klucz uniemożliwia atakującym automatyczne logowanie[4].
  • Brak przesyłania kodów – użytkownik nie musi przepisywać kodów z SMS‑a czy aplikacji; wystarczy kliknięcie, co ułatwia obsługę i eliminuje ryzyko przechwycenia kodu[5].
  • Zgodność z regulacjami (GDPR, PSD2) – klucze spełniają wymagania dotyczące silnego uwierzytelniania klienta i pomagają firmom w utrzymaniu zgodności[6].

 

Przykłady zastosowań są szerokie: Google wyposażył ponad 85 000 pracowników w klucze U2F, dzięki czemu od 2017 r. nie odnotowano ani jednego udanego ataku phishingowego[7]. U2F jest jednak standardem starszej generacji; następca – FIDO2/WebAuthn – dodaje obsługę logowania bez hasła, biometrie i integrację z systemami operacyjnymi[8].

 

Ewolucja: od U2F do FIDO2 i passkey

U2F (Universal Second Factor) to pierwsze powszechne klucze sprzętowe stosowane jako drugi czynnik. Standard FIDO2/WebAuthn rozszerza U2F o możliwość całkowicie bezhasłowego logowania. W praktyce oznacza to, że klucz lub urządzenie generuje parę kluczy kryptograficznych: publiczny (przechowywany na serwerze) i prywatny (zostaje w urządzeniu). Podczas logowania serwer wysyła wyzwanie, które klucz podpisuje prywatnym kluczem; podpis jest weryfikowany kluczem publicznym[9]. Klucze FIDO2 mogą być wbudowane w telefon, laptop lub zewnętrzny token, a dzięki temu, że działa to w standardzie WebAuthn, mechanizm jest wspierany w przeglądarkach i systemach takich jak Windows, macOS, iOS i Android[10].

 

Chmurowe klucze bezpieczeństwa (passkeys)

Passkey to rodzaj chmurowego klucza bezpieczeństwa. Zamiast zapamiętywać hasło, użytkownik odblokowuje logowanie np. odciskiem palca lub skanem twarzy, a urządzenie używa zapisanej pary kluczy (publiczny + prywatny) do uwierzytelnienia. Passkeys mogą być synchronizowane w chmurze między urządzeniami (np. iCloud Keychain, Google Password Manager, Windows Passkeys), co umożliwia wygodne logowanie na różnych platformach[11].

 

Zalety passkeys

Badania FIDO Alliance pokazują, że ponad połowa użytkowników aktywowała przynajmniej jeden passkey[12], a organizacje wdrażające passkeys obserwują liczne korzyści:

  • Lepsze doświadczenie użytkownika – szybsze logowanie i wyższy wskaźnik sukcesu. FIDO wylicza, że passkeys zwiększają skuteczność logowań, skracają czas logowania i oferują dostęp na różnych urządzeniach[13]. Przykładowo Tokyu odnotował loginy 12 razy szybsze, a TikTok 2–17 razy szybsze niż w przypadku haseł[14].
  • Zmniejszenie ryzyka – passkeys eliminują phishing i credential stuffing, ponieważ klucze są przypisane do konkretnej domeny i nie mogą być wykorzystane na podrobionych stronach[15]. CVS Health zanotował aż 98 % spadek prób przejęcia kont po wprowadzeniu passkeys[16].
  • Korzyści biznesowe – dzięki passkeys rośnie konwersja, spada liczba porzuconych koszyków, a koszty wsparcia maleją. FIDO Alliance wskazuje, że passkeys zmniejszają potrzebę resetowania haseł i kontaktów z helpdeskiem[17]. Michigan’s MiLogin odnotował redukcję 1 300 zgłoszeń resetowania hasła po wdrożeniu passkeys[18].
  • Bezpieczeństwo i prywatność – klucz prywatny nigdy nie opuszcza urządzenia, a biometryczne dane wykorzystywane do odblokowania urządzenia nie są przesyłane na serwer[19]. Passkeys są odporne na ataki typu brute force, a każdy serwis otrzymuje unikatowy klucz[20].

 

Wyzwania i ograniczenia

Nie można jednak pominąć wyzwań. Passkeys są powiązane z urządzeniami – zgubienie telefonu może utrudnić dostęp, a synchronizacja między różnymi systemami może nastręczać problemów[21]. Starsze urządzenia nie wspierają jeszcze standardu WebAuthn, a użytkownicy muszą nauczyć się nowego sposobu logowania[22]. Pomimo tych barier trend jest jednoznaczny – w 2025 r. już ponad 15 mld kont online obsługuje passkeys[23], a FIDO prognozuje, że do końca roku jedna czwarta najpopularniejszych serwisów w sieci będzie je wspierać[24].

 

Podsumowanie

Dwuskładnikowe uwierzytelnianie oparte na kluczach sprzętowych i passkeys stanowi przełom w ochronie tożsamości cyfrowej. W czasach, gdy hasła są coraz łatwiejsze do złamania, fizyczne tokeny i klucze chmurowe dają użytkownikom i firmom odporność na phishing, credential stuffing i inne cyberataki. Wdrożenie 2FA w panelu dpay pokazuje, że nawet polskie firmy mogą być pionierami w tej dziedzinie. W perspektywie globalnej passkeys stają się standardem – przyspieszają logowanie, zmniejszają liczbę zgłoszeń do pomocy technicznej i budują zaufanie do marek.

Każdy użytkownik może już dziś zacząć korzystać z kluczy sprzętowych lub passkeys, zabezpieczając swoje konta bankowe, skrzynki e‑mail i profile zakupowe. Firmy powinny z kolei rozważyć wdrożenie FIDO2/WebAuthn, aby zapewnić klientom i pracownikom bezpieczeństwo oraz wygodę. Nadchodząca przyszłość bez haseł jest bliżej, niż nam się wydaje.

 

[1] https://dpay.pl/pl/pressroom/dpay-wprowadza-logowanie-kluczami-sprzetowymi

[2] [3] [4] [5] [6] [28] Hardware Security Key Purpose, Benefits & Use Cases

https://www.dashlane.com/blog/hardware-security-purpose-benefits

[7] [8] [29] U2F Keys in 2025: Secure Legacy MFA vs. FIDO2 & Passkeys

https://secfense.com/blog/what-is-a-u2f-key-and-how-to-use-it/

[9] [11] [19] [20] [21] [22] [30] Passkeys: Benefits, limitations, and will they replace passwords?

https://specopssoft.com/blog/passkeys-benefits-limitations-passwords/

[10] [14] [15] [16] [18] [23] [24] [31] [32] Passkeys 2025: Secure Authentication Without Passwords | iFeeltech

https://ifeeltech.com/passkeys-authentication-2025-guide/

[12] [13] [17] [25] [26] [27] Passkeys: Passwordless Authentication | FIDO Alliance

https://fidoalliance.org/passkeys/

 

Wróć do Bloga