Klient wraca do sklepu, wybiera produkt i zatrzymuje się na ekranie „Nie pamiętam hasła”. Passkeys pozwalają zaprojektować inną ścieżkę: potwierdzenie dostępu za pomocą urządzenia, bez przepisywania hasła. Dla sklepu kluczowe jest połączenie wygodnego logowania z bezpiecznym odzyskiwaniem konta i możliwością kontynuowania zakupów.

Dlaczego warto przyjrzeć się passkeys w 2026 roku?

W maju 2026 FIDO Alliance oszacowało, że na świecie używanych jest pięć miliardów passkeys. To szacunek liczby kluczy, nie liczby unikalnych użytkowników. Pokazuje jednak, że projektowanie logowania bez hasła jest już praktycznym tematem produktowym, a nie wyłącznie eksperymentem dla zespołów bezpieczeństwa.

Dane o adopcji pochodzą z komunikatu FIDO Alliance z 7 maja 2026. Nie stanowią prognozy konwersji dla konkretnego sklepu. Dokumentacja źródłowa.

Co to są passkeys i jak działa logowanie bez hasła?

Passkey to poświadczenie kryptograficzne powiązane z kontem i daną usługą. Serwis przechowuje klucz publiczny, a część prywatna jest zarządzana przez uwierzytelniacz lub dostawcę passkeys. Podczas logowania urządzenie potwierdza odpowiedź na wyzwanie serwera. Użytkownik może zatwierdzić operację biometrią lub PIN-em urządzenia; sam sklep nie otrzymuje odcisku palca ani obrazu twarzy.

Powiązanie poświadczenia z właściwą usługą pomaga chronić logowanie przed phishingiem. Nadal trzeba chronić sesje, urządzenia i proces odzyskiwania konta. Dokumentacja źródłowa.

Klucz synchronizowany czy przypisany do urządzenia?

Passkeys mogą być synchronizowane przez dostawcę poświadczeń albo przypisane do konkretnego uwierzytelniacza, na przykład klucza sprzętowego. Te modele mają różne konsekwencje dla dostępu z kolejnego urządzenia i odzyskiwania konta. Nie należy obiecywać klientowi, że jego klucz zawsze pojawi się automatycznie na dowolnym telefonie lub komputerze.

WebAuthn opisuje mechanizm uwierzytelniania kluczem publicznym; konkretne doświadczenie użytkownika zależy też od urządzenia, przeglądarki i dostawcy poświadczeń. Dokumentacja źródłowa.

Gdzie umieścić passkeys w ścieżce zakupowej?

Nie zaczynaj od wymuszania nowej metody przy pierwszym zakupie. Najpierw sprawdź, czy konto jest w ogóle potrzebne do złożenia zamówienia. Dla powracającego klienta proponujemy możliwość utworzenia passkey po udanym logowaniu albo w ustawieniach konta. Komunikat powinien wyjaśniać korzyść i sposób potwierdzenia dostępu, bez terminologii kryptograficznej.

Przykładowy komunikat może brzmieć: „Przy następnym logowaniu użyj blokady ekranu zamiast hasła”. Obok powinna pozostać zrozumiała alternatywa. Odrzucenie propozycji utworzenia klucza nie może wyglądać jak błąd zamówienia ani usuwać zawartości koszyka.

W obsługujących tę funkcję przeglądarkach passkeys można proponować w autouzupełnianiu formularza logowania. Pozwala to łączyć dotychczasowy formularz z nową metodą dostępu. Wdrożenie powinno wykrywać dostępne możliwości przeglądarki i obsługiwać anulowanie operacji.

Google opisuje tę ścieżkę jako logowanie z warunkowym interfejsem WebAuthn i autouzupełnianiem formularza. Dokumentacja źródłowa.

Odzyskiwanie konta jest częścią wdrożenia

Zgubiony telefon, nowy komputer i współdzielony tablet to zwyczajne sytuacje zakupowe. Zanim pokażesz przycisk tworzenia klucza, przygotuj ścieżkę dla klienta, który utracił dostęp do dotychczasowego uwierzytelniacza. Nie opieraj całej ochrony na passkeys, jeśli konsultant może później zmienić adres konta po podaniu numeru zamówienia.

  • Umożliwiaj zarządzanie poświadczeniami: dodanie kolejnego klucza, rozpoznanie go i odwołanie dostępu.
  • Dla zmiany e-maila, odzyskiwania konta i dodawania nowej metody logowania określ wymagane potwierdzenie tożsamości.
  • Powiadamiaj o istotnych zmianach zabezpieczeń konta, nie ujawniając sekretów w treści wiadomości.
  • Testuj przerwanie i ponowienie logowania bez utraty koszyka oraz bez utworzenia drugiego konta tego samego klienta.

Jak wdrożyć passkeys w WooCommerce lub sklepie dedykowanym?

W WooCommerce zacznij od sprawdzenia, który komponent odpowiada za konta i sesje: WordPress, zewnętrzny dostawca tożsamości czy dodatkowa warstwa logowania. Rozwiązanie trzeba przetestować z aktualnym motywem, formularzem checkoutu i pozostałymi metodami logowania. Sama informacja, że wtyczka obsługuje WebAuthn, nie potwierdza zgodności z całym sklepem.

W systemie dedykowanym wybierz utrzymywaną bibliotekę lub dostawcę tożsamości i ustal zakres integracji. Nie projektuj własnej kryptografii. Zadbaj o walidację wyzwań, właściwe powiązanie z domeną i kontem, aktualizacje zależności oraz procedurę odwołania poświadczenia. Przeniesienie sklepu na inną domenę wymaga osobnego planu; poświadczenia nie są zwykłym ustawieniem, które można bezrefleksyjnie skopiować.

Jak sprawdzić, czy zmiana pomaga klientom?

Wdrażaj etapami i porównuj podobne grupy użytkowników oraz urządzeń. Oddziel osoby, które tylko zobaczyły propozycję, od tych, które utworzyły klucz i rzeczywiście użyły go do logowania. Pomiar powinien obejmować powodzenie logowania, czas uzyskania dostępu, użycie alternatywnej metody, zgłoszenia do pomocy i ukończenie zakupu po logowaniu.

Nie przypisuj wzrostu sprzedaży samemu wdrożeniu, jeśli w tym samym czasie zmieniła się kampania, oferta lub sposób dostawy. Passkeys mają usuwać konkretne tarcie i poprawiać ochronę konta. Efekt biznesowy należy sprawdzić na danych sklepu, z uwzględnieniem porzuceń i kosztu obsługi wyjątków.

Plan pierwszego etapu

Zmapuj obecne logowanie i odzyskiwanie dostępu. Wybierz ograniczoną grupę powracających klientów. Sprawdź obsługiwane urządzenia oraz scenariusze utraty klucza. Uruchom pomiar przed zmianą i zaplanuj możliwość wyłączenia nowej ścieżki bez odcinania dostępu do kont. Dopiero po przeglądzie wyników rozszerzaj wdrożenie.

Zaprojektujmy wygodniejszy i bezpieczny sklep internetowy