Iskreno: lozinke više ne rade svoj posao
Budimo iskreni: koliko računa imate? Email, banka, Instagram, WhatsApp, webshopovi, e-Građani, streaming... Prosječan čovjek danas vodi desetke računa — a nijedan mozak na svijetu ne može zapamtiti 50 različitih, dugih, „sigurnih" lozinki. Pa radimo ono što svi rade: jedna lozinka, možda dvije, posvuda.
I onda jednog dana stigne poruka. „Vaš paket čeka na carini, potvrdite podatke." Ili email koji izgleda točno kao da ga je poslala Vaša banka: isti logo, iste boje, „zbog sigurnosne provjere prijavite se ovdje". Ili webshop s tenisicama na -70 % koji je do zadnjeg piksela kopija pravog. Kliknete, upišete lozinku — i upravo ste je predali napadaču. To je phishing (izgovara se „fišing" — pecanje): najčešći način na koji obični ljudi gube račune. Ne zato što su naivni, nego zato što lažne stranice danas izgledaju savršeno.
„Ali ja imam i SMS kod!" Odlično — bolje je nego ništa. No primijetite jednu stvar: SMS kod ne zna gdje ga upisujete. Ako Vas lažna stranica navede da upišete lozinku, zatražit će i kod — a Vi ćete ga prepisati, jer sve izgleda uvjerljivo. Napadač u istoj sekundi lozinku i kod prosljeđuje na pravu stranicu i ušao je u Vaš račun. Cijela prijevara traje kraće od minute.
Problem, dakle, nije u Vama. Problem je u samoj ideji lozinke: to je tajna koju možete odati — u žurbi, pod stresom, na uvjerljivoj kopiji stranice. Dobra vijest? Postoji način prijave kod kojeg nemate što odati. Zove se passkey.
Što je passkey? Objašnjenje za normalne ljude
Passkey (na hrvatskim sučeljima često „pristupni ključ") je zamjena za lozinku: na račun se prijavljujete onako kako otključavate mobitel — otiskom prsta, licem ili PIN-om uređaja. Ništa ne tipkate, ništa ne pamtite i, najvažnije, ne postoji lozinka koju bi Vam netko mogao ukrasti ili izmamiti.
Kako to radi, bez žargona? Kad na nekom servisu uključite passkey, Vaš uređaj stvori par: jedna polovica (zamislite je kao bravu) preda se stranici, a druga polovica (tajni ključ) ostaje zaključana u Vašem mobitelu ili računalu. Kod prijave stranica pita: „Imaš li ključ za ovu bravu?" — a uređaj to potvrdi tek kad Vi dokažete da ste to Vi: prstom, licem ili PIN-om. Tajni ključ pritom nikada ne napušta uređaj. Ne putuje internetom, ne stoji u bazi servisa, nema ga što procuriti u nekom velikom hakerskom proboju.
Najbolja analogija: passkey je pametan ključ koji prije okretanja provjeri adresu vrata. Običan ključ (lozinka) radi na svim vratima u koja ga ugurate — pa i na lažnima. Passkey je matematički vezan uz točnu adresu prave stranice: dovedete li ga pred savršenu kopiju, on se jednostavno neće okrenuti. Nikakvo „ali izgledalo je potpuno isto" ne može ga prevariti, jer on ne gleda izgled, nego adresu.
Postavljanje traje minutu-dvije i besplatno je. Tehnički standard iza svega zove se FIDO2/WebAuthn — i to je sav žargon koji Vam ikad treba. Razvile su ga zajedno najveće tehnološke tvrtke svijeta (Apple, Google, Microsoft i stotine drugih kroz udruženje FIDO Alliance) upravo zato da lozinke pošalju u povijest.
Zašto je to sigurnije — i od lažnih stranica i od lopova
Lažna stranica ostaje praznih ruku
Vratimo se na onaj email „iz banke". S lozinkom i SMS kodom prijevara uspijeva jer Vi, u dobroj vjeri, sve sami prepišete. S passkeyem taj scenarij ne postoji: nema ničega što biste mogli upisati ili prepisati. A budući da je passkey vezan uz pravu adresu stranice, na lažnoj se stranici uopće neće aktivirati — koliko god ona savršeno izgledala i koliko god Vi bili umorni, u žurbi ili pod stresom. Zato se za passkey i sigurnosne ključeve kaže da su otporni na phishing: prijevara ne pada na Vašoj pažnji, nego na matematici.
A što ako mi netko ukrade mobitel?
Ovo je prvo pitanje koje svi postave — i odgovor umiruje. Passkey na ukradenom mobitelu ne radi bez Vas: lopov bi morao imati i uređaj i Vaš otisak prsta, Vaše lice ili PIN uređaja. Sam mobitel u tuđoj ruci ne otvara ništa — jednako kao što ukradena kartica ne prazni račun bez PIN-a.
Usput razbijmo i najveći strah: Vaš otisak i Vaše lice nikada se nikamo ne šalju. Biometrija se provjerava unutar sigurnosnog čipa u samom uređaju — na isti način kao kad otključavate ekran ili plaćate mobitelom. Stranica na koju se prijavljujete dobije samo poruku „korisnik potvrđen": nikakvu sliku, nikakav otisak, nikakav biometrijski podatak.
Budimo pošteni: ništa na svijetu nije „100 % sigurno". Ali passkey uklanja upravo one napade od kojih obični ljudi najčešće stradaju — ukradene baze lozinki, pogađanje slabih lozinki i phishing.
Gdje sve passkey radi u 2026.? Popis je dulji nego što mislite
Ovo odavno nije eksperiment za tehničare. U 2026. passkey podržavaju praktički svi servisi koje prosječna osoba svakodnevno koristi:
- Google — Gmail, YouTube, Drive, Fotografije... jedan passkey pokriva cijeli račun
- Apple — Apple Account (iCloud) od iOS-a 17 automatski dobiva passkey
- Microsoft — novi računi od svibnja 2025. otvaraju se potpuno bez lozinke
- Facebook i Messenger — passkey dostupan od lipnja 2025. (u mobilnim aplikacijama)
- Instagram — od proljeća 2026., kroz obnovljeni Meta račun
- WhatsApp — passkey potvrda umjesto SMS koda pri registraciji
- PayPal, Amazon, eBay — kupovina bez tipkanja lozinke
- TikTok, X, LinkedIn, GitHub, Adobe, Nintendo... — popis stalno raste
Dvije praktične napomene. Prvo, podrška se uvodi postupno, po zemljama i verzijama aplikacija — ako negdje još ne vidite opciju, ažurirajte aplikaciju i provjerite ponovno za koji tjedan. Drugo, passkeyi se sinkroniziraju: Apple ih čuva u iCloudu (aplikacija Lozinke), Google u Google upravitelju lozinki, a podržavaju ih i password manageri poput 1Passworda i Bitwardena. Kupite li novi mobitel, passkeyi stižu s Vašim računom — ništa ne postavljate ispočetka.
Trebate li se prijaviti na tuđem računalu? I to je riješeno: stranica pokaže QR kod, Vi ga skenirate svojim mobitelom i potvrdite prstom — prijavljeni ste, a na tuđem računalu niste utipkali ništa što bi netko poslije mogao zloupotrijebiti.
Korak po korak: passkey na Google računu (Gmail)
Google račun mnogima je najvažniji digitalni posjed: na njega su vezani email, fotografije, dokumenti i oporavak drugih računa. Krenite od njega — trebaju Vam mobitel sa zaključavanjem zaslona i pet minuta.
- Na mobitelu ili računalu otvorite myaccount.google.com/signinoptions/passkeys (ili u postavkama Google računa: Sigurnost → Pristupni ključevi)
- Prijavite se lozinkom — po posljednji put ozbiljno
- Kliknite „Stvori pristupni ključ" (Create a passkey) i potvrdite otiskom prsta, licem ili PIN-om uređaja
- To je to. Odjavite se i prijavite ponovno — umjesto tipkanja, samo prst ili pogled
Napomene iz prakse: na Android telefonima passkey često već postoji jer ga je Google stvorio automatski — u tom slučaju samo provjerite da je na popisu. Zatim ponovite postupak na još jednom uređaju (tablet, laptop) da odmah imate rezervni put u račun. I dok ste već tu, prođite i Sigurnosni pregled (Security Checkup) koji Vam Google nudi na istome mjestu — pokazat će stare uređaje i aplikacije koje više ne koristite.
Korak po korak: Apple ID, Facebook i Instagram
Apple Account (Apple ID): ako imate iPhone s iOS-om 17 ili novijim, Apple je Vašem računu već automatski dodijelio passkey — na icloud.com i account.apple.com možete se prijaviti Face ID-em ili Touch ID-em. Provjerite samo dva uvjeta: uključenu dvofaktorsku provjeru (kod gotovo svih odavno jest) i uključenu sinkronizaciju lozinki (Postavke → [Vaše ime] → iCloud → Lozinke). Passkeyi za ostale stranice spremaju se u Appleovu aplikaciju Lozinke i sele se s Vama na svaki novi iPhone.
Facebook: u mobilnoj aplikaciji otvorite Postavke → Centar za račune (u novijim verzijama: Postavke Meta računa) → Lozinka i sigurnost → Pristupni ključ (Passkey) → Stvori. Potvrdite otiskom ili licem — gotovo. Isti passkey vrijedi i za Messenger.
Instagram: od proljeća 2026. passkey je stigao i na Instagram, kroz obnovljeni Meta račun koji objedinjuje postavke Facebooka, Instagrama, Messengera i WhatsAppa. Put je isti: Postavke → Postavke Meta računa → Prijava i sigurnost → Pristupni ključ. Uvodi se postupno po zemljama, pa ako opciju još ne vidite, ažurirajte aplikaciju i pokušajte za koji dan.
WhatsApp: Postavke → Račun → Pristupni ključevi. Ubuduće se pri ponovnoj registraciji potvrđujete passkeyem umjesto SMS kodom — čime otpada i poznata prijevara „pošalji mi kod koji ti je upravo stigao".
Mali savjet za redoslijed: prvo email (Google ili Apple), pa društvene mreže, pa kupovni računi (PayPal, Amazon). Email je glavni ključ svega ostalog — tko drži Vaš email, može resetirati većinu Vaših drugih lozinki.
Hardverski sigurnosni ključ: fizički ključ za Vaš digitalni život
Passkey na mobitelu za većinu je ljudi sasvim dovoljan. Ali postoji i korak dalje: hardverski sigurnosni ključ — mali privjesak (najpoznatiji su YubiKey i Google Titan) koji uštekate u USB-C priključak ili samo prislonite na poleđinu mobitela, kao beskontaktnu karticu (NFC). Princip je isti kao kod passkeya, samo što tajni ključ ne živi u mobitelu nego u tom komadiću metala i plastike — potpuno odvojeno od svih Vaših uređaja, bez ikakve sinkronizacije u oblak.
Orijentacijske cijene: jednostavniji modeli (Yubico Security Key, Google Titan) oko 30-40 €, napredniji YubiKey 5 modeli 60-90 €. Kupuje se jednom, traje godinama, nema baterije ni punjenja.
Kome se isplati?
- Novinarima, aktivistima i javnim osobama — svima koje netko može ciljano napasti
- Ljudima koji drže kriptovalute — gdje ukraden račun znači nepovratno ukraden novac
- Direktorima, odvjetnicima, računovođama — koji i na privatnim računima imaju poslovno osjetljive stvari
- Svakome tko jednostavno želi najjaču zaštitu koja postoji — i miran san
Za najizloženije Google nudi i Advanced Protection — besplatan program koji račun prebacuje u najstroži režim: prijava samo metodama otpornima na phishing, blokada nepouzdanih aplikacija i znatno stroži postupak oporavka računa. Nekada je za upis tražio dva fizička ključa; od 2024. moguće je upisati se i s passkeyem, no fizički ključevi i dalje su zlatni standard. Uključuje se na landing.google.com/advancedprotection.
Zlatno pravilo za ključeve: uvijek dva. Jedan nosite sa sobom (na svežnju ključeva sasvim je siguran), drugi registrirate na iste račune i spremite kod kuće. Izgubite li prvi — drugi Vas spašava.
Backup plan: što ako izgubim mobitel (ili ključ)?
Ovo je strah koji većinu ljudi zaustavi, pa razjasnimo odmah: izgubljen mobitel ne znači izgubljene račune. Passkeyi se sinkroniziraju kroz Vaš Apple ili Google račun — kupite novi mobitel, prijavite se i svi se passkeyi vrate sami. Uz to, servisi uvijek nude i rezervne načine prijave.
Da biste bili potpuno mirni, napravite ove četiri stvari danas, dok je sve u redu — ne kad se nešto dogodi:
- Dva puta u svaki važan račun. Passkey na mobitelu + passkey na laptopu ili tabletu. Ili passkey + fizički ključ. Nikad samo jedan jedini način prijave.
- Spremite kodove za oporavak. Google, Apple i Meta nude jednokratne kodove za slučaj nužde — isprintajte ih i spremite u fascikl ili kućni sef, na papiru, offline. Ne u bilješke na mobitelu koji upravo pokušavate nadomjestiti.
- Fizički ključevi u paru — vrijedi pravilo iz prethodnog poglavlja: jedan uz Vas, jedan na sigurnom kod kuće.
- Znajte proceduru za krađu: s bilo kojeg drugog uređaja prijavite se u račun, odjavite ukradeni uređaj (Google: Sigurnost → Vaši uređaji; Apple: Nađi moj iPhone) i po potrebi obrišite njegov passkey s popisa. Lopov ionako ne može u račune bez Vašeg lica ili PIN-a — ovim samo pospremite do kraja.
Iskren savjet iz prakse: kod passkeya najveći stvarni rizik nije haker, nego zaključati samoga sebe. Zato se backup ne odgađa „za drugi put" — postavlja se isti dan kad i passkey.
Najčešće zablude: mit protiv istine
Mit: „Ako mi netko ukrade mobitel, ima sve moje račune."
Istina: passkey bez Vas ne radi. Lopovu bi trebali i mobitel i Vaše lice, otisak ili PIN uređaja. Ukraden mobitel sam po sebi ne otvara ništa.
Mit: „Otisak prsta šalje se na internet. Ne dam Googleu svoju biometriju."
Istina: biometrija nikada ne napušta uređaj — provjerava se u sigurnosnom čipu mobitela, isto kao pri otključavanju ekrana. Google, Apple, Meta i ostali ne dobiju ni sliku ni otisak, nego samo potvrdu da ste prijavu odobrili na svom uređaju.
Mit: „To je nova, neprovjerena tehnologija."
Istina: standard godinama zajednički razvijaju Apple, Google, Microsoft i stotine drugih tvrtki kroz FIDO Alliance. Microsoft nove račune od 2025. otvara potpuno bez lozinke, a Google passkey aktivno nudi svim korisnicima.
Mit: „Prekomplicirano je za mene."
Istina: passkey je lakši od lozinke. Ništa se ne pamti, ništa ne tipka, nema „najmanje 12 znakova, veliko slovo i specijalni znak". Prst na senzor — i to je cijela prijava. Starijim članovima obitelji ovo je često najveće olakšanje, ne prepreka.
Mit: „Da je to stvarno sigurno, moja banka bi to koristila."
Istina: banke u Hrvatskoj snažnu prijavu rješavaju vlastitim mobilnim tokenima (mToken u aplikaciji banke) — ta je obveza u EU-u propisana i prije nego što su passkeyi zaživjeli, a njihovi tokeni rade na srodnom principu: uređaj + PIN ili biometrija. Passkey za internetsko bankarstvo u hrvatskim je bankama zasad rijetkost. Za banku dakle i dalje vrijedi njezin token, a passkey postavljate na sve ostalo: email, društvene mreže, kupovinu.
Mit: „Znači, lozinke mi više ne trebaju i mogu se opustiti."
Istina: još smo u prijelaznom razdoblju. Dio servisa lozinku zadržava kao rezervni ulaz — nju držite dugom, jedinstvenom i spremljenom u password manageru. I zdrav oprez i dalje vrijedi: nikakva tehnologija ne pomaže ako Vas netko telefonom uvjeri da sami napravite uplatu „radi sigurnosti".
Ne želite se sami mučiti? Postavimo Vam sve
Sve iz ovog vodiča možete napraviti sami, besplatno, u jedno poslijepodne. Ako ste stigli dovde, imate i znanje i pravi redoslijed.
Ali znamo i kako to izgleda u stvarnosti: računi su isprepleteni, na starima stoje stare adrese i brojevi, 2FA je negdje napola postavljen, mama koristi istu lozinku od 2011., a backup „ćemo drugi put". Upravo za to postoji naša usluga osobne digitalne sigurnosti: dođemo do Vas ili se spojimo online, zajedno prođemo Vaše račune po prioritetu, postavimo passkeye i dvofaktorsku zaštitu na ono najvažnije, registriramo sigurnosne ključeve ako ih želite, sredimo password manager, isprintamo kodove za oporavak i sve objasnimo ljudskim jezikom — bez žurbe i bez žargona. Sve se radi na Vašim uređajima i Vaši računi ostaju samo Vaši.
Isto radimo za obitelji (roditelji i djeca posebno su česta meta prijevara) i za male timove.