Seguridad ng account · SUSI SA PAG-LOG IN

Passkey o Authenticator App: Hindi Iisang Pinto ang Binabantayan

Gateway Guide Editorial Na-update 2026-09-03 Mga 9 minuto
Dayagram na naghahambing kung anong aksyon ang saklaw ng passkey at ng authenticator app: sign-in, withdrawal, pagpapalit ng password at security settings
Hindi ito pagpili sa dalawa. Magkaibang pinto ang binabantayan nila.

May dalawang bagay ngayon sa security centre. Isa ang authenticator na ginagamit mo na sa loob ng maraming taon, naghahagis ng bagong anim na digit kada tatlumpung segundo. Isa ang passkey, ipinapangalandakan na pag-sign in nang walang password at walang code. Ang natural na konklusyon ay pinapalitan ng bago ang luma.

Ang pagsunod doon ay nag-iiwan sa account na mas mahina kaysa bago ka nagsimula. Hindi dahil mas masama ang isang teknolohiya, kundi dahil magkaibang pinto ang pinapabantayan sa kanila — sinasabi ng dokumentasyon ng Gate na ang authenticator ay ginagamit sa sign-in, withdrawal, pagpapalit ng password at security settings, habang ang passkey ay kasalukuyang magagamit sa sign-in. Pinagtatabi ng artikulong ito ang mekanismo, ang agwat sa saklaw, ang kailangan sa device, ang pagpili ng imbakan at ang daan ng pagbawi, at nagtatapos sa kung sino ang dapat gumamit ng ano.

Magkaibang atake ang pinipigilan nila

Kapag malinaw ang mekanismo, sumusunod na lang ang natitirang desisyon.

Ang authenticator ay umaandar mula sa isang shared secret. Sa setup, ibinibigay ng plataporma sa app mo ang isang seed; pinagsasama ng app ang seed at ang kasalukuyang oras para makabuo ng anim na digit, ginagawa rin ng plataporma ang parehong kuwenta, at ang magkatugmang halaga ang nagpapapasok sa iyo. Ang ipinagtatanggol nito ay ang nakatagas na password — hindi sapat ang alam mong password kung wala ang telepono.

Ang hindi nito napipigilan ay ang live na phishing. Ipinapasa ng pekeng site ang anumang tinipa mo — password at anim na digit — sa tunay na site habang balido pa ang code. Akala mo nagsa-sign in ka; ang totoo, pinapapasok mo ang umaatake. Napakagaling na ng mga site na ito, madalas ay isang letra lang ang pagkakaiba sa tunay na domain.

Iba ang gawi ng passkey. Kapag gumawa ka, gumagawa ang device ng key pair; ang pribadong bahagi ay nananatili sa secure storage ng device at hindi kailanman umaalis, at ang natatanggap lang ng plataporma ay ang pampublikong bahagi. Sa pag-sign in, nagpapadala ang plataporma ng random na hamon at pinipirmahan ito ng device. Nakatali ang pirma sa domain ng site, kaya walang halaga sa tunay na site ang pirmang ginawa para sa kamukhang domain. Walang makukuhang magagamit ang umaatake kahit kopyahin niya ang buong pahina.

Isang linyang tandaanNag-aabot ang authenticator ng string na gumagana para kaninumang may hawak nito. Nag-aabot ang passkey ng pirmang may kahulugan lang sa ilalim ng iisang domain. Ang una ay maipapasa; ang pangalawa ay hindi.

Ang pagkakaiba na talagang nagpapasya: saklaw

Karamihan ng paghahambing ay huminto sa naunang bahagi, at iniiwan ang mambabasa sa maling konklusyon: mas malakas ang passkey, kaya magpalit. Ang talahanayan sa ibaba ang dapat na humubog sa setup mo.

PintoAuthenticatorPasskey
Sign-inGinagamitGinagamit
WithdrawalGinagamitHindi nakalista sa opisyal na dokumentasyon
Pagpapalit ng login passwordGinagamitHindi nakalista sa opisyal na dokumentasyon
Pagpapalit ng security settingsGinagamitHindi nakalista sa opisyal na dokumentasyon

Sinasabi ng gabay ng Gate sa pag-bind at pag-unbind ng authenticator na ginagamit ang authenticator sa sign-in, withdrawal, pagpapalit ng password at security settings. Sinasabi ng pangkalahatang paliwanag nito sa passkey na ang passkey ay kasalukuyang magagamit sa sitwasyon ng sign-in.

Kaya nagpapatong-patong ang dalawang ito; hindi sila kapalit ng isa't isa. Ginagawa ng passkey na hindi maipapasa ng phishing ang hakbang na pinakamadalas mong gawin at pinakatinatarget. Nagpapatuloy ang authenticator sa pagbabantay sa mga hakbang na talagang gumagalaw ng pera. Kapag pinatay mo ito, babalik ang pinto ng withdrawal sa estadong sapat na ang password para magpalit.

Ano ang hinihingi ng Gate sa praktika

May ilang kondisyong dapat tingnan bago magsimula, para hindi ka nasa kalagitnaan na saka mo malaman na hindi kwalipikado ang device:

  • Dalawang paraan ng verification muna. Hinihingi ng dokumentasyon na may kahit dalawang paraan ng security verification nang nakabinding bago ka makagawa ng passkey — mismong ito ang nagsasabi kung paano ipinoposisyon ng plataporma ang feature: dagdag sa mayroon ka na, hindi paraan para linisin ang mga iyon.
  • Mobile: iOS 16.0 pataas, o Android 9.0 pataas.
  • Desktop: Windows 10 o macOS Ventura pataas, kasama ang Chrome 109, Safari 16 o Edge 109 pataas.
  • Puwede ring gamitin ang USB security key na tugma sa FIDO2 kasabay ng mobile device.

Sa app, ang landas ay mula sa avatar papunta sa profile at settings, tapos ang security centre at verification methods; sa web, i-hover ang avatar, buksan ang Security at paganahin ang passkey. Nire-redesign ang mga interface at nagbabago ang pangalan ng menu, kaya ang nasa screen mo ang panghuling batayan. Tiningnan namin ito laban sa nailathalang dokumentasyon ng Gate noong 2026-09-03.

Ang lugar ng imbakan ang nagpapasya kung makakaligtas ito sa bagong telepono

Kapag gumagawa ka ng passkey, tinatanong ng sistema kung saan ito itatago. Mukhang walang halaga ang pagpiling iyon sa mismong sandali at napakalaking bagay sa araw na magpapalit ka ng device.

ImbakanSa bagong deviceBagay sa
iCloud Keychain (mga device ng Apple)Nagsi-sync kasama ang Apple accountMga taong Apple ang telepono at laptop
Google Password ManagerNakasaad sa dokumentasyon na awtomatiko itong nagsi-sync sa Google accountMga Android-first na gumagamit
Lokal na profile ng browserNakasaad sa dokumentasyon na naka-save lang ito sa device na iyonMga taong iisang makina lang ang ginagamit
USB o NFC security keyNasa bulsa mo ang susi at gumagana kahit saanMga handang magdala ng hardware para sa seguridad

Sa ikatlong hilera nasasaktan ang mga tao. Madaling mag-click lang nang mag-click sa desktop at mauwi sa passkey na nasa profile ng browser na iyon, na tumitigil sa pag-iral kapag pinalitan mo ang makina o nag-install ka ulit ng sistema. Kung isang passkey lang ang gagawin mo, huwag piliin ang opsyong nasa device lang.

Ano ang hitsura ng pagkawala ng bawat isa

Ganap na magkaiba ang dalawang paraan ng pagkabigo, at ang pag-alam nito nang maaga ay nakakatipid ng isang napakabigat na araw.

Pagkawala ng passkey. Kung gumagana pa ang authenticator, mag-verify gamit ito, burahin ang lumang passkey at magdagdag ng bago. Pansinin ang kondisyong nakadokumento: ang pagbura ng passkey ay nangangailangan ng kumpirmasyon sa pamamagitan ng passkey o two-factor verification — ibig sabihin, kailangang may hawak ka pang bagay na nagpapatunay kung sino ka. Iyan ang konkretong dahilan para huwag magkaroon ng iisang susi lang.

Pagkawala ng authenticator. Mas mahabang daan. Ayon sa kasalukuyang dokumentasyon ng Gate, kung nakakapasok ka pa, puwede kang magpatakbo ng security-item reset mula sa security centre; sinusuri ang kahilingan sa loob ng 24 oras at dumarating sa email ang resulta. Kung hindi ka makapasok, hindi makapagsisimula ng kahilingan ang web — isusumite mo ito mula sa app sa pamamagitan ng pag-tap sa opsyong nagsasabing hindi magamit ang verification sa code screen. Nasa artikulo sa pagbawi ng nawalang authenticator kung paano nahahati ang tatlong kaso.

Isang bagay na dapat gawin ngayon din: kapag nag-bind ka ng authenticator, isulat o i-screenshot ang setup secret. Binabanggit ito ng dokumentasyon sa sariling paalala nito, dahil ang may backup ay kayang muling itayo iyon, samantalang ang wala ay naghihintay ng review.

Kung nagpapalit ka ng SIM o madalas na wala sa bansa

Karaniwan sa maraming Pilipino ang dalawang SIM, ang paglipat ng network, at ang mga taon sa ibang bansa. Tatlong bagay ang direktang tinatamaan nito na bihirang banggitin ng mga pandaigdigang gabay:

  • Ang prepaid na numerong matagal walang load ay puwedeng ma-recycle. Kapag naibalik ito sa pool at nabigay sa iba, at ang numerong iyon ay isa sa dalawang verification method mo, may nawala kang susi nang hindi mo namamalayan.
  • Ang international SMS ang unang bumibigay kapag nasa ibang bansa ka. Ang code na dumarating nang maayos sa Pilipinas ay puwedeng hindi na dumating sa ibang network. Ang authenticator app ay gumagawa ng code nang walang signal — isa itong konkretong dahilan para huwag ibase ang lahat sa SMS.
  • Ang email ang pinakamatagal mabuhay. Hindi ito nagbabago kapag lumipat ka ng network o umalis ng bansa. Siguraduhin lang na ang naka-bind ay ang email na talagang napapasukan mo, hindi ang sa dating kumpanya o paaralan.

Kung may balak kang magpalit ng numero, palitan muna ito sa exchange bago mo bitawan ang luma — habang nakakatanggap pa ng code ang dalawang panig, ilang minuto lang ang buong proseso. Kapag ginawa mo pagkatapos, naging kaso na ito ng recovery at kailangan mo nang maghintay ng review.

Aling setup ang bagay sa iyo

  • Paminsan-minsan kang bumibili at karaniwang hinahayaan mo lang. Hindi opsyonal ang authenticator; ang passkey ay opsyonal. Nakatuon ang panganib mo sa pinto ng withdrawal, at sa authenticator nabibilang ang pintong iyon.
  • Madalas kang mag-sign in at madalas mag-withdraw. Patakbuhin ang dalawa. Hinaharang ng passkey ang phishing sa sign-in, binabantayan ng authenticator ang mga aksyong gumagalaw ng pera, at ang whitelist ng withdrawal address sa ibabaw ay nagsasara sa karamihan ng karaniwang daan ng atake.
  • Halo-halong device, madalas na paglipat, o balanseng masakit mawala. Patakbuhin ang dalawa, pumili ng imbakang nagsi-sync o ng hardware security key, at magtago ng kahit dalawang susi sa magkaibang medium. Simple ang pagsubok: ipagpalagay na nasira ngayon din ang teleponong hawak mo — makakapasok ka pa ba?

Tatlong bagay na huwag gawin

  • Huwag patayin ang luma dahil bukas na ang bago. Ito ang iisang bagay na dahilan ng pag-iral ng artikulong ito. Ibang saklaw, kaya ang pag-alis ng authenticator ay pag-alis ng kandado sa withdrawal at settings.
  • Huwag gumawa ng iisang passkey at iwan ito sa profile ng browser. Ang pagpapalit ng computer, muling pag-install ng sistema o pagbura ng browser data ay pare-parehong nagtatapos dito, at ang pagbura at muling paggawa ay pareho ring nangangailangan ng ibang verification method. Magtago ng dalawa, sa magkaibang medium.
  • Huwag basahin ang paulit-ulit na tinatanggihang code bilang nakompromisong account. Ang unang hakbang sa dokumentasyon ay ang pagtingin sa orasan ng device. Lumilihis ang time-based na code kasabay ng orasan ng telepono. Buksan ang automatic time sync bago mag-akala ng mas malala.

Pagsusuri ng editor

Ano ang tiningnan ng aming editor

Sa magkatabing pagbasa ng dalawang opisyal na dokumento, ang pangungusap na madalas nilalaktawan ang siyang mahalaga: ang passkey ay kasalukuyang magagamit sa sitwasyon ng sign-in, samantalang ang authenticator ay ginagamit sa sign-in, withdrawal, pagpapalit ng password at security settings. Ang mga paghahambing online ay karaniwang tumatalakay sa phishing resistance at humihinto roon, kaya napagpapasyahan ng mambabasa na puwede silang magpalit — ang iisang aksyong hindi nila dapat gawin. Ang bersyon ng device, bersyon ng browser at mga opsyon sa imbakan ay pawang gumagalaw kasabay ng update ng produkto, kaya ituring na kasalukuyan ang pahinang nasa harap mo. Para ayusin ang buong setup ayon sa prayoridad, ipagpatuloy sa kung alin ang unang buksan; kung wala na ang authenticator, dumiretso sa pagbawi ng nawalang authenticator.

Mga madalas itanong

Nakabukas na ang passkey ko — puwede ko na bang patayin ang authenticator?
Hindi ipinapayo, at kadalasan ay mali. Sinasabi ng dokumentasyon ng Gate na ang authenticator ay ginagamit sa sign-in, withdrawal, pagpapalit ng password at security settings, samantalang ang passkey ay kasalukuyang magagamit sa sign-in. Patayin mo ang authenticator at mawawalan ng isang layer ang pinto ng withdrawal at ng settings. Ituring ang passkey na upgrade para sa sign-in lang, hindi kapalit ng buong second-factor verification.
Susunod ba ang passkey ko sa bagong telepono?
Depende kung saan mo ito itinago. Ang passkey sa iCloud Keychain o Google Password Manager ay nagsi-sync kasama ng account na iyon papunta sa bagong device. Ang ginawa sa lokal na profile ng browser ay, ayon sa opisyal na tala, naka-save lang sa device na iyon at hindi makakaligtas sa paglipat. Ang nasa USB o NFC security key ay dala mo saan ka man magpunta. Alamin muna kung alin ang sa iyo bago lumipat.
Palaging tinatanggihan ang code ng authenticator ko. Na-hack ba ako?
Halos tiyak na hindi. Hinahango ang code sa kasalukuyang oras, kaya ang orasan ng telepono na lumihis ay gagawa ng code na hindi kailanman tutugma. Ang unang hakbang sa dokumentasyon ay suriin at itama ang oras ng device, mas mabuti sa pamamagitan ng automatic sync. Kung palya pa rin pagkatapos niyan, ituring itong kaso ng nawalang authenticator.
Paano kung parehong nawala?
Magsimula sa alinman ang gumagana pa. Kung nawala ang passkey pero hindi ang authenticator, mag-verify gamit ang authenticator at magdagdag ng bagong passkey. Kung nawala ang authenticator, papasok ka sa opisyal na unbind o reset request. Ayon sa kasalukuyang dokumentasyon ng Gate, sinusuri ang reset request sa loob ng 24 oras at ipinapadala sa email ang resulta, at hindi makapagsisimula nito ang web habang naka-log out ka — isusumite mo ito mula sa app sa pamamagitan ng pag-tap sa opsyong nagsasabing hindi magamit ang verification sa code screen.

Gateway Guide Editorial

Maliit na independiyenteng editorial team na sumusulat sa ilalim ng pen name. Sinusuri namin ang opisyal na materyal ng Gate at isinusulat ang kasalukuyang proseso sa simpleng wika. Hindi kami nagbibigay ng investment advice; ang nagbabagong hakbang ay sumusunod sa opisyal na page at account notice. May nakitang mali? Tingnan ang corrections.