24 augusti 2026
Fysisk säkerhetsnyckel och mobiltelefon på skrivbord som symbol för passkeys

Passkeys har ersatt lösenordet på dina viktigaste konton

Ett starkt lösenord räcker inte 2026. Den som vill skydda bank-, e-post- och kortkonton bör aktivera passkeys där de finns och tvåfaktorsautentisering överallt annars. SMS-koder duger som nödlösning men är den svagaste av alla andra faktorer och engångskoder via app slår dem med bred marginal. FIDO Alliance räknade i maj 2026 med fem miljarder aktiva passkeys världen över och omkring 15 miljarder konton stöder tekniken. Samtidigt cirkulerar sex miljarder lösenord på svarta marknaden. Räkna med att ditt finns bland dem.

Passkeys kan inte nätfiskas och det är hela poängen

En passkey är inte ett lösenord som gömts bättre. Den bygger på asymmetrisk kryptering: tjänsten lagrar en publik nyckel, medan den privata nyckeln stannar på din telefon, dator eller hårdvarunyckel. Vid inloggning skickas ingen hemlig teckensträng över nätet. Enheten bevisar bara att den har rätt nyckel och du bekräftar med Face ID, fingeravtryck eller pinkod.

Det avgör frågan om nätfiske. En passkey är bunden till domänen den skapades för. Klickar du på en länk i ett mejl som ser ut att komma från din bank och landar på en kopia med adressen banken-login-verify.example, kommer telefonen helt enkelt inte att erbjuda någon nyckel. Den ser att domänen är fel. Ett lösenord, även ett på 20 tecken, skriver du däremot glatt in i formuläret. Samma sak med en SMS-kod: bedragaren ber dig läsa upp den och loggar in i realtid på den riktiga sajten. Den attacken har använts systematiskt mot svenska bankkunder i flera år, ofta i kombination med samtal från falska ”säkerhetsavdelningar”.

Adoptionen gick snabbt under 2025 och 2026. Google gör numera passkey till standardförslaget vid inloggning på personliga konton, Microsoft följde efter för sina konsumentkonton och Amazon, PayPal, Target och TikTok kör tekniken i stor skala. Kryptobörsen Gemini gick hela vägen och gjorde passkey-inloggning obligatorisk. Nio av tio konsumenter känner igen ordet ”passkey”, enligt FIDO Alliance som tagit fram standarden tillsammans med webbläsartillverkarna.

Här finns dock en fälla som få tänker på. När du skapar en passkey ligger det gamla lösenordet oftast kvar och fungerar och kontot blir då exakt så säkert som den svagaste inloggningsmetoden, alltså lösenordet. Gå in i kontoinställningarna efteråt och stäng av lösenordsinloggning om tjänsten tillåter det. Går det inte, byt till ett långt slumpat lösenord du aldrig behöver komma ihåg och som ligger i en lösenordshanterare.

Passkeys är heller inte magiska. På Black Hat i augusti 2026 visade säkerhetsforskaren Michael Grafnetter från SpecterOps en serie attacker mot verkliga implementeringar, samlade under namnet Pass-the-Passkey. Slutsatsen var inte att kryptografin brister, utan att slarv i miljön runtomkring gör att gamla attackmönster kan återanvändas. Molnsynkroniserade passkeys, alltså de som följer med mellan dina enheter via Apple, Google eller Microsoft, är bara så säkra som molnkontot de ligger i. Hackas ditt Google-konto följer nycklarna med. Det är avvägningen, bekvämlighet mot en extra attackväg.

NIST pekar ut SMS-koden som faktorn du ska bli av med först

Alla andra faktorer är inte likvärdiga. NIST, som skriver den vägledning för autentisering som resten av branschen lutar sig mot, klassar SMS-baserade engångskoder som en begränsad metod och pekar ut dem som det första som bör fasas ut. Skälet är att koden kan avlyssnas, vidarebefordras av dig själv under press eller fångas upp genom att någon tar över ditt telefonnummer.

Rangordningen i praktiken: hårdvarunyckel bäst, sedan passkey på enhet, sedan autentiseringsapp med rullande sexsiffrig kod, sedan SMS. Ingen tvåfaktor alls är sist och med bred marginal sämst. Har du bara SMS på ett viktigt konto idag är det ändå bättre än inget men flytta till app eller passkey när tjänsten erbjuder det.

För kortkonton och betaltjänster är BankID i praktiken den starka faktorn i Sverige, vilket täcker banksidan väl. Svagheten sitter någon annanstans: i e-postkontot som kan återställa lösenordet till allt annat och i de handelssajter där kortuppgifterna sparats. Den som vill minska exponeringen på köpsidan kan använda virtuella kreditkort med engångsnummer i stället för att spara det riktiga kortnumret hos varje butik.

En hårdvarunyckel kostar mindre än en tankning och löser ett specifikt problem

En fysisk säkerhetsnyckel i USB- eller NFC-format håller den privata nyckeln inne i chipet. Den kan inte exporteras, kopieras eller synkroniseras bort, vilket är precis det molnsynkade passkeys inte kan lova. Apple har stött fysiska säkerhetsnycklar för Apple-ID sedan 2023 och Google och Microsoft gör detsamma.

Vem behöver en? Den som förvaltar kryptovaluta, den som har ett e-postkonto som är återställningsadress för familjens alla inloggningar, den som driver företag med kundregister och den som av yrkesskäl är ett troligt måltavla. För en vanlig privatperson med BankID, ett Gmail-konto och några handelskonton är passkeys plus autentiseringsapp fullt tillräckligt.

Köp i så fall två nycklar och registrera båda direkt. Tappar du den enda du har blir du utelåst och återställningsprocessen hos en storleverantör är sällan trevlig. Förvara reservnyckeln på en annan plats än den du bär med dig. Yubico gick 2024 ut med en säkerhetsvarning om en sidokanalsårbarhet i vissa nyckelserier, en påminnelse om att även fysiska nycklar behöver hållas uppdaterade och bytas när tillverkaren rekommenderar det.

Börja med e-postkontot, inte banken

Den som kommer åt din mejl kan återställa lösenord till nästan allt annat och det gör inkorgen till det mest värdefulla kontot du äger. Aktivera passkey där först, lägg till en autentiseringsapp som andra faktor och skriv ner återställningskoderna på papper.

Ta sedan de konton där kortuppgifter ligger sparade: Amazon, Klarna, PayPal, resebolag, matbutiker. Går det att koppla passkey, gör det. Går det inte, sätt autentiseringsapp och ett unikt lösenord ur en lösenordshanterare. Sist: gå igenom vilka tjänster som fortfarande har SMS som enda andra faktor och byt ut dem allteftersom.

Ett skydd som teknik aldrig kan ersätta är att du själv reagerar på transaktioner du inte känner igen. Kontrollera kortutdraget varje månad och lär dig hur reklamationen går till innan du behöver den, till exempel via vår guide om att skydda dig mot kortbedrägerier. Många lösningar kräver dessutom att du anmäler inom en viss tid, vilket också påverkar vad ett betalningsskydd faktiskt täcker.

Under 2027 lär fler svenska banker och handlare göra passkey till förstahandsalternativet vid inloggning, eftersom lösenordsinloggning blir en supportkostnad snarare än en funktion. Den som ställer om nu slipper göra det under press efter ett intrång.

Martin Lundin

Martin Lundin är skribent och innehållsansvarig på Skaffa kreditkort. Han har flera års erfarenhet inom privatekonomi, krediter och finansiella tjänster och arbetar med att analysera och jämföra kreditkort på den svenska marknaden.

På Skaffa kreditkort fokuserar Martin på att göra komplex ekonomisk information enklare att förstå genom tydliga guider, recensioner och uppdaterade jämförelser.

Fler artiklar av Martin