Bitwarden geeft gebruikers de mogelijkheid om met passkeys in te loggen. De wachtwoordmanager is de volgende applicatie die wachtwoorden overboord gooit.
Bitwarden is al een jaar het systeem voor passkeys op poten aan het zetten. In een blog kondigt Bitwarden de brede beschikbaarheid aan. Gebruikers van de wachtwoordmanager hebben voortaan geen hoofdwachtwoord meer nodig om in hun kluis te geraken, maar melden zich aan met een aangemaakte wachtwoordsleutel.
Je kan tot maximaal vijf passkeys registreren in Bitwarden. Die zal je kunnen aanmaken via de instellingen. De passkeys zelf worden bewaard op een device of een fysieke wachtwoordsleutel zoals Yubikey. Het bedrijf deelt op Vimeo een video waarin het stap voor stap uitlegt hoe je passkeys aanmaakt en gebruikt in de wachtwoordmanager.
PRF
Voor een wachtwoordmanager zoals Bitwarden is beveiliging natuurlijk de hoogste prioriteit. Het achterliggende systeem is de PRF WebAuthn-extensie. De meeste FIDO2-implementaties genereren bij elke inlogpoging een willekeurige reeks cijfers en tekens die niet met de webtoepassing gedeeld wordt. Bitwarden moet dit anders aanpakken omdat de wachtwoordkluis end-to-end-versleuteld is.
PRF maakt dus een passkeys aan voor twee doeleinden: enerzijds om je te identificeren, maar de sleutel bevat ook een versleutelingscode om gegevens te ontsleutelen. Die versleutelingscode bestaat wel uit een unieke, constante waarde. “Deze technologie ontleent een encryptiesleutel aan een passkey met betrekking tot een bepaalde site, die vervolgens kan worden gebruikt om gegevens betrouwbaar te versleutelen en te ontsleutelen”, legt Bitwarden uit in de blog.
Omdat Bitwarden steunt op PFR, is het gebruik van passkeys nu nog beperkt tot browsers die de extensie ondersteunen, voornamelijk Chromium-gebaseerde webbrowser. In de toekomst wil Bitwarden passkeys wel naar alle mogelijke browsers brengen. Wie nog geen toegang heeft tot passkeys, moet het voorlopig nog met een hoofdwachtwoord én 2FA stellen.
Wat-keys?
Voor wie nog nooit van de term passkeys gehoord heeft: deze opkomende inlogmethode moet op termijn wachtwoorden overbodig maken. Een passkey kan bestaan uit een pincode, maar evengoed ook je vingerafdruk of gezichtsherkenning. Passkeys worden niet op de servers van webbeheerders bewaard, maar op een fysiek apparaat. Steeds meer webtoepassingen beginnen het systeem te ondersteunen, waaronder ook Google en WhatsApp.
lees ook