Passkey คืออะไร เว็บไซต์ธุรกิจควรเลิกใช้รหัสผ่านหรือยัง

ทำความเข้าใจ Passkey และ WebAuthn แบบไม่ใช้ศัพท์ซับซ้อน ข้อดีเรื่อง Phishing ประสบการณ์ Login ข้อจำกัด และแผนเริ่มใช้โดยไม่ทำให้ลูกค้าเดิมหลุด

อ่าน 6 นาที
Passkey ใช้การปลดล็อกอุปกรณ์ เช่น ลายนิ้วมือ ใบหน้า หรือ PIN เพื่อเข้าสู่ระบบ โดยเว็บไซต์เก็บ Public Key แทนรหัสผ่านลับ ผู้ใช้จึงไม่ต้องจำรหัสผ่าน และข้อมูลที่เซิร์ฟเวอร์เก็บไว้ไม่สามารถนำไป Login ตรง ๆ ได้เหมือนรหัสผ่านที่รั่ว

ทำไม Passkey จึงต้าน Phishing ได้ดีกว่า

Passkey ผูกกับโดเมนของเว็บไซต์ เบราว์เซอร์จะสร้างลายเซ็นให้เฉพาะโดเมนที่ถูกต้อง หน้า Login ปลอมจึงไม่สามารถขโมยข้อมูลไปใช้กับเว็บจริงได้ง่ายแบบรหัสผ่านหรือรหัส OTP ที่ผู้ใช้กรอกเอง

ประสบการณ์ผู้ใช้ดีขึ้นตรงไหน

ผู้ใช้ไม่ต้องจำกฎรหัสผ่าน ไม่ต้องพิมพ์บนมือถือ และไม่ต้อง Reset เพราะลืมรหัส อุปกรณ์จำนวนมากซิงก์ Passkey ผ่านผู้ให้บริการที่ผู้ใช้เลือก เช่น Password Manager ของระบบ ทำให้ใช้ข้ามอุปกรณ์ได้สะดวกขึ้น

ยังมีข้อจำกัดที่ต้องออกแบบ

ผู้ใช้บางรายใช้เครื่องเก่า เครื่องส่วนกลาง หรือไม่เข้าใจว่ากุญแจถูกเก็บที่ไหน ธุรกิจจึงต้องมีหน้าจัดการ Passkey ช่องทางกู้บัญชี และคำอธิบายที่ไม่ทำให้ผู้ใช้คิดว่าเว็บไซต์เก็บลายนิ้วมือของเขา ที่จริงข้อมูลชีวมิติอยู่บนอุปกรณ์และเว็บได้รับเพียงผลยืนยัน

ไม่ควรเปิดแทนรหัสผ่านในคืนเดียว

  • เริ่มจากเสนอสร้าง Passkey หลังผู้ใช้ Login สำเร็จ
  • ให้เพิ่ม Passkey ได้มากกว่าหนึ่งอุปกรณ์
  • คงวิธีเดิมเป็นทางสำรองช่วงเปลี่ยนผ่าน
  • แจ้งเตือนเมื่อมีการเพิ่มหรือลบ Passkey
  • ใช้ไลบรารีฝั่งเซิร์ฟเวอร์ที่ผ่านการดูแล ไม่เขียนการตรวจ WebAuthn เองทั้งหมด

เว็บไซต์แบบไหนควรเริ่มก่อน

ระบบสมาชิกที่มีผู้ใช้กลับมาบ่อย หลังบ้านพนักงาน ระบบการเงิน หรือบริการที่ความเสียหายจากบัญชีถูกยึดสูง เหมาะกับ Passkey มากกว่าเว็บประชาสัมพันธ์ที่ไม่มี Login หากมีระบบเดิมอยู่แล้ว ควรวัดอัตราสำเร็จของการสร้าง การ Login และการกู้บัญชีก่อนบังคับใช้

Passkey ไม่ได้เป็นเพียงปุ่ม Login แบบใหม่ แต่เป็นการเปลี่ยนทั้งการลงทะเบียน การกู้บัญชี การจัดการอุปกรณ์ และการช่วยเหลือผู้ใช้ จึงควรเปิดแบบค่อยเป็นค่อยไปและวัดผลจริง
ติดต่อเรา