Passkeys är en inloggningsmetod som kan ersätta lösenord med ett kryptografiskt nyckelpar. Du loggar normalt in genom att låsa upp telefonen eller datorn med fingeravtryck, ansiktsigenkänning, PIN-kod eller en fysisk säkerhetsnyckel.

Den viktigaste skillnaden är att tjänsten inte behöver lagra ett gemensamt lösenord som du skriver in. Passkeys är dessutom kopplade till den riktiga webbplatsen eller appen, vilket gör dem betydligt mer motståndskraftiga mot traditionellt nätfiske.

Vad är en passkey?

När du skapar en passkey genereras två kryptografiska delar:

  • en privat nyckel som stannar på din enhet eller i din säkra synktjänst
  • en offentlig nyckel som lagras hos webbplatsen eller appen

Vid inloggning skickar tjänsten en utmaning. Din enhet signerar den med den privata nyckeln efter att du låst upp enheten. Tjänsten verifierar signaturen med den offentliga nyckeln.

Den privata nyckeln skickas inte till webbplatsen.

Varför passkeys är motståndskraftiga mot nätfiske

Ett vanligt lösenord kan skrivas in på en falsk kopia av en webbplats. Angriparen kan sedan försöka använda det riktiga kontot.

En passkey är bunden till tjänstens riktiga domän och autentiseringskontext. Den ska därför inte fungera på en falsk domän som bara liknar originalet.

Detta minskar risken för:

  • falska inloggningssidor
  • återanvända stulna lösenord
  • credential stuffing
  • databaser med lösenordshashar
  • att användaren lämnar ut sitt lösenord till supportbedragare

Passkeys löser däremot inte alla bedrägerier. En angripare kan fortfarande försöka få dig att godkänna en betalning, lämna ut personlig information eller installera skadlig programvara.

Biometri skickas inte till webbplatsen

När du använder fingeravtryck eller ansiktsigenkänning används det normalt bara för att låsa upp den privata nyckeln lokalt på din enhet.

Webbplatsen får inte ditt fingeravtryck eller en ansiktsbild. Den får en kryptografisk bekräftelse på att rätt nyckel användes.

Enhetens PIN-kod kan ofta användas som alternativ om biometrin misslyckas.

Synkroniserade passkeys

Apple, Google och Microsoft har system som kan synkronisera passkeys mellan användarens enheter via ett skyddat konto eller lösenordshanterare.

Fördelen är att du inte behöver skapa en separat passkey på varje telefon och dator.

Nackdelen är att återställningen av ditt plattformskonto blir mycket viktig. Skydda därför det konto som synkroniserar nycklarna med:

  • stark enhetskod
  • återställningskontakt eller återställningsmetod
  • 2FA
  • aktuella telefonnummer och e-postadresser
  • säkert sparade återställningskoder

Enhetsbundna passkeys och säkerhetsnycklar

En passkey kan också ligga på en särskild fysisk säkerhetsnyckel eller vara bunden till en specifik enhet.

Det kan vara lämpligt när:

  • kontot är särskilt känsligt
  • företaget kräver fysisk kontroll
  • du inte vill synkronisera nyckeln i ett molnkonto
  • reservnycklar kan förvaras på separata säkra platser

En fysisk nyckel kan tappas bort. Ha därför minst en registrerad reservmetod för viktiga konton.

Hur fungerar inloggning på en annan enhet?

Du kan ibland logga in på en dator med en passkey som finns på mobilen.

Vanligt upplägg:

  1. Webbplatsen visar en QR-kod.
  2. Du skannar koden med mobilen.
  3. Enheterna verifierar närhet och skapar en säker anslutning.
  4. Du låser upp passkeyn på mobilen.
  5. Inloggningen på datorn godkänns.

Var noga med att du själv startat inloggningen och kontrollera domänen innan du skannar en oväntad QR-kod.

Passkey jämfört med lösenord

Lösenord

Fördelar:

  • fungerar nästan överallt
  • lätt att flytta mellan plattformar
  • kan lagras i lösenordshanterare

Nackdelar:

  • kan nätfiskas
  • återanvänds ofta
  • kan vara svaga
  • behöver hanteras och bytas vid läcka
  • kan skrivas in på fel webbplats

Passkey

Fördelar:

  • motståndskraftig mot traditionellt nätfiske
  • inget lösenord att återanvända
  • snabb inloggning
  • privat nyckel lämnar inte enheten eller den säkra nyckelhanteringen
  • kan använda enhetens befintliga upplåsning

Nackdelar:

  • stöds ännu inte av alla tjänster
  • återställning kan vara förvirrande
  • plattformsbyte behöver planeras
  • äldre enheter kan sakna stöd
  • synk och export fungerar olika mellan ekosystem

Passkey jämfört med tvåfaktorsautentisering

Passkey är en autentiseringsmetod som ofta kan ge stark flerfaktorsliknande säkerhet genom kombinationen av enheten och lokal användarverifiering.

Vissa tjänster behandlar passkey som hela inloggningen. Andra använder den som en andra faktor eller kräver extra kontroll vid känsliga åtgärder.

Ta inte bort alla reservmetoder innan du har testat passkey på flera enheter.

Läs Lösenord och 2FA 2026.

Vad händer om telefonen försvinner?

Om passkeyn är synkroniserad kan den återställas på en ny enhet efter säker återställning av plattformskontot.

Om den bara låg på den förlorade enheten behöver du använda en reservmetod, exempelvis:

  • en annan registrerad enhet
  • fysisk säkerhetsnyckel
  • återställningskod
  • verifierad återställningsprocess hos tjänsten

Det är därför farligt att ha en enda passkey på en enda enhet utan reservplan.

Vad händer om någon stjäl telefonen?

En passkey ska normalt vara skyddad av enhetens upplåsning. Angriparen behöver alltså också ta sig förbi PIN, lösenord eller biometri.

Gör detta:

  • använd en stark enhetskod
  • aktivera fjärrlåsning och radering
  • håll operativsystemet uppdaterat
  • skydda SIM och e-postkonto
  • ta bort den förlorade enheten från kontot
  • granska aktiva sessioner

En kort och lättgissad mobilkod kan bli en svag länk.

Återställning är den viktigaste frågan

Innan du byter helt till passkeys bör du kontrollera:

  • vilka enheter som har nyckeln
  • hur synkningen fungerar
  • hur du återställer plattformskontot
  • om passkey kan användas på Windows, Mac, Android och iPhone
  • vilka reservmetoder tjänsten tillåter
  • om en fysisk reservnyckel kan registreras
  • vad som händer när du byter ekosystem

Säker inloggning är värdelös om du permanent låser ute dig själv.

Kan passkeys exporteras?

Stöd för säker överföring mellan leverantörer utvecklas, men funktioner och tillgänglighet varierar mellan plattformar och lösenordshanterare.

Kontrollera aktuell export- och importfunktion innan du bygger hela din identitet kring ett enda ekosystem. Använd inte osäkra manuella metoder för att kopiera privata nycklar.

Passkeys i företag

För företag kan passkeys minska support kring glömda lösenord och nätfiske, men införandet kräver planering för:

  • enhetshantering
  • återställning
  • gäster och konsulter
  • delade enheter
  • offboarding
  • fysiska säkerhetsnycklar
  • kompatibilitet med äldre system
  • helpdeskens identitetskontroll

Ett konto ska inte kunna kapas genom en svag manuell återställningsprocess bara för att den normala inloggningen är stark.

Är passkeys säkra på en delad dator?

Skapa inte en personlig synkroniserad passkey i en annan persons användarprofil eller på en offentlig dator.

Använd i stället:

  • mobilbaserad QR-inloggning
  • fysisk säkerhetsnyckel
  • privat webbläsarsession där det är lämpligt
  • utloggning och borttagning av sessioner efteråt

Spara aldrig återställningskoder på den delade datorn.

Bedrägerier försvinner inte

Angripare kan byta strategi och försöka få dig att:

  • godkänna en inloggning du inte startat
  • lägga till angriparens passkey på kontot
  • lämna ut återställningskod
  • installera fjärrstyrningsprogram
  • flytta pengar efter en falsk supportkontakt

Granska alltid säkerhetsmeddelanden och nya inloggningsmetoder i kontots inställningar.

Så börjar du säkert

  1. Välj ett konto som stöder passkeys.
  2. Uppdatera telefon, dator och webbläsare.
  3. Kontrollera återställningsuppgifter.
  4. Skapa passkey på en personlig enhet.
  5. Testa inloggning på en andra enhet.
  6. Registrera reservnyckel eller annan säker metod.
  7. Spara återställningskoder offline.
  8. Ta inte bort lösenord eller 2FA förrän du vet hur tjänsten fungerar.
  9. Skydda plattformskontot som synkroniserar nycklarna.
  10. Granska kontots aktiva enheter regelbundet.

Lösenordshanteraren behövs fortfarande

Även om fler tjänster inför passkeys kommer lösenord att finnas kvar länge. En lösenordshanterare kan dessutom lagra:

  • passkeys
  • lösenord
  • återställningskoder
  • säkra anteckningar
  • kortuppgifter

Välj en lösning med tydlig säkerhetsmodell, exportmöjlighet och stark kontosäkerhet.

Vår rekommendation

Använd passkeys när en etablerad tjänst erbjuder dem och när du har en fungerande återställningsplan. De ger ett starkt skydd mot lösenordsfiske och återanvända lösenord.

Behåll samtidigt minst en säker reservmetod för viktiga konton. Ett bra upplägg är:

  • synkroniserad passkey på dina personliga enheter
  • fysisk säkerhetsnyckel eller separat reserv
  • aktuella återställningsuppgifter
  • offline-sparade återställningskoder

Checklista

  1. Stöder tjänsten passkeys fullt ut?
  2. Var lagras den privata nyckeln?
  3. Synkroniseras den mellan enheter?
  4. Hur återställer du efter förlorad telefon?
  5. Finns en andra registrerad enhet?
  6. Kan fysisk säkerhetsnyckel användas?
  7. Är plattformskontot skyddat med 2FA?
  8. Kan du byta ekosystem senare?
  9. Har du granskat reservmetoderna?
  10. Har du testat inloggning och återställning?

Vanliga frågor

Är passkeys säkrare än lösenord?

De är mycket motståndskraftiga mot traditionellt nätfiske och kan inte återanvändas på andra tjänster. Den totala säkerheten beror även på enheten och återställningsprocessen.

Är fingeravtrycket min passkey?

Nej. Fingeravtrycket används normalt bara för att låsa upp den kryptografiska nyckeln lokalt.

Kan jag använda passkey utan mobil?

Ja, exempelvis på en dator med säker hårdvara eller med en fysisk säkerhetsnyckel. Exakt stöd beror på tjänsten.

Behöver jag fortfarande 2FA?

Det beror på hur tjänsten använder passkeyn. Behåll säkra reservmetoder tills du förstått kontots upplägg.

Vad händer om jag byter från iPhone till Android eller tvärtom?

Överföringsmöjligheter varierar. Kontrollera hur din passkey-leverantör stöder export, import, QR-inloggning och återställning innan bytet.

Passkeys är en inloggningsmetod som kan ersätta lösenord med ett kryptografiskt nyckelpar. Du loggar normalt in genom att låsa upp telefonen eller datorn med fingeravtryck, ansiktsigenkänning, PIN-kod eller en fysisk säkerhetsnyckel.

Den viktigaste skillnaden är att tjänsten inte behöver lagra ett gemensamt lösenord som du skriver in. Passkeys är dessutom kopplade till den riktiga webbplatsen eller appen, vilket gör dem betydligt mer motståndskraftiga mot traditionellt nätfiske.

Vad är en passkey?

När du skapar en passkey genereras två kryptografiska delar:

  • en privat nyckel som stannar på din enhet eller i din säkra synktjänst
  • en offentlig nyckel som lagras hos webbplatsen eller appen

Vid inloggning skickar tjänsten en utmaning. Din enhet signerar den med den privata nyckeln efter att du låst upp enheten. Tjänsten verifierar signaturen med den offentliga nyckeln.

Den privata nyckeln skickas inte till webbplatsen.

Varför passkeys är motståndskraftiga mot nätfiske

Ett vanligt lösenord kan skrivas in på en falsk kopia av en webbplats. Angriparen kan sedan försöka använda det riktiga kontot.

En passkey är bunden till tjänstens riktiga domän och autentiseringskontext. Den ska därför inte fungera på en falsk domän som bara liknar originalet.

Detta minskar risken för:

  • falska inloggningssidor
  • återanvända stulna lösenord
  • credential stuffing
  • databaser med lösenordshashar
  • att användaren lämnar ut sitt lösenord till supportbedragare

Passkeys löser däremot inte alla bedrägerier. En angripare kan fortfarande försöka få dig att godkänna en betalning, lämna ut personlig information eller installera skadlig programvara.

Biometri skickas inte till webbplatsen

När du använder fingeravtryck eller ansiktsigenkänning används det normalt bara för att låsa upp den privata nyckeln lokalt på din enhet.

Webbplatsen får inte ditt fingeravtryck eller en ansiktsbild. Den får en kryptografisk bekräftelse på att rätt nyckel användes.

Enhetens PIN-kod kan ofta användas som alternativ om biometrin misslyckas.

Synkroniserade passkeys

Apple, Google och Microsoft har system som kan synkronisera passkeys mellan användarens enheter via ett skyddat konto eller lösenordshanterare.

Fördelen är att du inte behöver skapa en separat passkey på varje telefon och dator.

Nackdelen är att återställningen av ditt plattformskonto blir mycket viktig. Skydda därför det konto som synkroniserar nycklarna med:

  • stark enhetskod
  • återställningskontakt eller återställningsmetod
  • 2FA
  • aktuella telefonnummer och e-postadresser
  • säkert sparade återställningskoder

Enhetsbundna passkeys och säkerhetsnycklar

En passkey kan också ligga på en särskild fysisk säkerhetsnyckel eller vara bunden till en specifik enhet.

Det kan vara lämpligt när:

  • kontot är särskilt känsligt
  • företaget kräver fysisk kontroll
  • du inte vill synkronisera nyckeln i ett molnkonto
  • reservnycklar kan förvaras på separata säkra platser

En fysisk nyckel kan tappas bort. Ha därför minst en registrerad reservmetod för viktiga konton.

Hur fungerar inloggning på en annan enhet?

Du kan ibland logga in på en dator med en passkey som finns på mobilen.

Vanligt upplägg:

  1. Webbplatsen visar en QR-kod.
  2. Du skannar koden med mobilen.
  3. Enheterna verifierar närhet och skapar en säker anslutning.
  4. Du låser upp passkeyn på mobilen.
  5. Inloggningen på datorn godkänns.

Var noga med att du själv startat inloggningen och kontrollera domänen innan du skannar en oväntad QR-kod.

Passkey jämfört med lösenord

Lösenord

Fördelar:

  • fungerar nästan överallt
  • lätt att flytta mellan plattformar
  • kan lagras i lösenordshanterare

Nackdelar:

  • kan nätfiskas
  • återanvänds ofta
  • kan vara svaga
  • behöver hanteras och bytas vid läcka
  • kan skrivas in på fel webbplats

Passkey

Fördelar:

  • motståndskraftig mot traditionellt nätfiske
  • inget lösenord att återanvända
  • snabb inloggning
  • privat nyckel lämnar inte enheten eller den säkra nyckelhanteringen
  • kan använda enhetens befintliga upplåsning

Nackdelar:

  • stöds ännu inte av alla tjänster
  • återställning kan vara förvirrande
  • plattformsbyte behöver planeras
  • äldre enheter kan sakna stöd
  • synk och export fungerar olika mellan ekosystem

Passkey jämfört med tvåfaktorsautentisering

Passkey är en autentiseringsmetod som ofta kan ge stark flerfaktorsliknande säkerhet genom kombinationen av enheten och lokal användarverifiering.

Vissa tjänster behandlar passkey som hela inloggningen. Andra använder den som en andra faktor eller kräver extra kontroll vid känsliga åtgärder.

Ta inte bort alla reservmetoder innan du har testat passkey på flera enheter.

Läs Lösenord och 2FA 2026.

Vad händer om telefonen försvinner?

Om passkeyn är synkroniserad kan den återställas på en ny enhet efter säker återställning av plattformskontot.

Om den bara låg på den förlorade enheten behöver du använda en reservmetod, exempelvis:

  • en annan registrerad enhet
  • fysisk säkerhetsnyckel
  • återställningskod
  • verifierad återställningsprocess hos tjänsten

Det är därför farligt att ha en enda passkey på en enda enhet utan reservplan.

Vad händer om någon stjäl telefonen?

En passkey ska normalt vara skyddad av enhetens upplåsning. Angriparen behöver alltså också ta sig förbi PIN, lösenord eller biometri.

Gör detta:

  • använd en stark enhetskod
  • aktivera fjärrlåsning och radering
  • håll operativsystemet uppdaterat
  • skydda SIM och e-postkonto
  • ta bort den förlorade enheten från kontot
  • granska aktiva sessioner

En kort och lättgissad mobilkod kan bli en svag länk.

Återställning är den viktigaste frågan

Innan du byter helt till passkeys bör du kontrollera:

  • vilka enheter som har nyckeln
  • hur synkningen fungerar
  • hur du återställer plattformskontot
  • om passkey kan användas på Windows, Mac, Android och iPhone
  • vilka reservmetoder tjänsten tillåter
  • om en fysisk reservnyckel kan registreras
  • vad som händer när du byter ekosystem

Säker inloggning är värdelös om du permanent låser ute dig själv.

Kan passkeys exporteras?

Stöd för säker överföring mellan leverantörer utvecklas, men funktioner och tillgänglighet varierar mellan plattformar och lösenordshanterare.

Kontrollera aktuell export- och importfunktion innan du bygger hela din identitet kring ett enda ekosystem. Använd inte osäkra manuella metoder för att kopiera privata nycklar.

Passkeys i företag

För företag kan passkeys minska support kring glömda lösenord och nätfiske, men införandet kräver planering för:

  • enhetshantering
  • återställning
  • gäster och konsulter
  • delade enheter
  • offboarding
  • fysiska säkerhetsnycklar
  • kompatibilitet med äldre system
  • helpdeskens identitetskontroll

Ett konto ska inte kunna kapas genom en svag manuell återställningsprocess bara för att den normala inloggningen är stark.

Är passkeys säkra på en delad dator?

Skapa inte en personlig synkroniserad passkey i en annan persons användarprofil eller på en offentlig dator.

Använd i stället:

  • mobilbaserad QR-inloggning
  • fysisk säkerhetsnyckel
  • privat webbläsarsession där det är lämpligt
  • utloggning och borttagning av sessioner efteråt

Spara aldrig återställningskoder på den delade datorn.

Bedrägerier försvinner inte

Angripare kan byta strategi och försöka få dig att:

  • godkänna en inloggning du inte startat
  • lägga till angriparens passkey på kontot
  • lämna ut återställningskod
  • installera fjärrstyrningsprogram
  • flytta pengar efter en falsk supportkontakt

Granska alltid säkerhetsmeddelanden och nya inloggningsmetoder i kontots inställningar.

Så börjar du säkert

  1. Välj ett konto som stöder passkeys.
  2. Uppdatera telefon, dator och webbläsare.
  3. Kontrollera återställningsuppgifter.
  4. Skapa passkey på en personlig enhet.
  5. Testa inloggning på en andra enhet.
  6. Registrera reservnyckel eller annan säker metod.
  7. Spara återställningskoder offline.
  8. Ta inte bort lösenord eller 2FA förrän du vet hur tjänsten fungerar.
  9. Skydda plattformskontot som synkroniserar nycklarna.
  10. Granska kontots aktiva enheter regelbundet.

Lösenordshanteraren behövs fortfarande

Även om fler tjänster inför passkeys kommer lösenord att finnas kvar länge. En lösenordshanterare kan dessutom lagra:

  • passkeys
  • lösenord
  • återställningskoder
  • säkra anteckningar
  • kortuppgifter

Välj en lösning med tydlig säkerhetsmodell, exportmöjlighet och stark kontosäkerhet.

Vår rekommendation

Använd passkeys när en etablerad tjänst erbjuder dem och när du har en fungerande återställningsplan. De ger ett starkt skydd mot lösenordsfiske och återanvända lösenord.

Behåll samtidigt minst en säker reservmetod för viktiga konton. Ett bra upplägg är:

  • synkroniserad passkey på dina personliga enheter
  • fysisk säkerhetsnyckel eller separat reserv
  • aktuella återställningsuppgifter
  • offline-sparade återställningskoder

Checklista

  1. Stöder tjänsten passkeys fullt ut?
  2. Var lagras den privata nyckeln?
  3. Synkroniseras den mellan enheter?
  4. Hur återställer du efter förlorad telefon?
  5. Finns en andra registrerad enhet?
  6. Kan fysisk säkerhetsnyckel användas?
  7. Är plattformskontot skyddat med 2FA?
  8. Kan du byta ekosystem senare?
  9. Har du granskat reservmetoderna?
  10. Har du testat inloggning och återställning?

Vanliga frågor

Är passkeys säkrare än lösenord?

De är mycket motståndskraftiga mot traditionellt nätfiske och kan inte återanvändas på andra tjänster. Den totala säkerheten beror även på enheten och återställningsprocessen.

Är fingeravtrycket min passkey?

Nej. Fingeravtrycket används normalt bara för att låsa upp den kryptografiska nyckeln lokalt.

Kan jag använda passkey utan mobil?

Ja, exempelvis på en dator med säker hårdvara eller med en fysisk säkerhetsnyckel. Exakt stöd beror på tjänsten.

Behöver jag fortfarande 2FA?

Det beror på hur tjänsten använder passkeyn. Behåll säkra reservmetoder tills du förstått kontots upplägg.

Vad händer om jag byter från iPhone till Android eller tvärtom?

Överföringsmöjligheter varierar. Kontrollera hur din passkey-leverantör stöder export, import, QR-inloggning och återställning innan bytet.