Een andere wachtwoordbeheerder kiezen op Android hoeft niet meer te betekenen dat je eerst een leesbaar bestand met al je wachtwoorden downloadt. Google introduceerde op 10 september een overdracht tussen apps waarbij ook passkeys mee kunnen gaan. De functie werkt volgens het bedrijf vanaf Android 8 met Google Password Manager, 1Password, Bitwarden Password Manager en Dashlane.
Begin bij de app waar je naartoe wilt
De overstap start in de nieuwe beheerder. Daar kies je de mogelijkheid om gegevens uit een andere wachtwoordapp te importeren. Android toont welke bestaande beheerders beschikbaar zijn. Vervolgens ga je naar de oude app om de selectie te controleren en toestemming te geven. De functie verplaatst dus niet zonder jouw instemming alle inloggegevens zodra je een nieuwe app installeert.
Android regelt het contact tussen de apps
De ontwikkelaarsdocumentatie beschrijft een overdracht tussen aanbieders op hetzelfde toestel. De ene beheerder levert de gegevens en de andere ontvangt ze. Daarvoor wordt het Credential Exchange Format van de FIDO Alliance gebruikt. Een gemeenschappelijk gegevensformaat helpt apps te begrijpen welke soorten inloginformatie worden overgedragen. Het systeem ondersteunt naast wachtwoorden en passkeys ook andere velden, afhankelijk van wat de betrokken apps aanbieden.
Volgens die documentatie is het mechanisme ingericht om de ruwe inloggegevens niet aan het Android-besturingssysteem of ongeauthenticeerde apps bloot te geven. Dat is de beschreven beveiligingsopzet van de overdracht. De gebruiker moet nog steeds bewust kiezen welke beheerder de gegevens ontvangt: de gekozen ontvangende app gaat ze immers namens jou bewaren en gebruiken.
Waarom een passkey anders is
Een passkey is geen wachtwoordzin die je op meerdere websites kunt invullen. FIDO beschrijft authenticatie met een paar cryptografische sleutels, gekoppeld aan één online dienst. Die koppeling aan het domein van de dienst helpt beschermen tegen phishing: een nagemaakte website hoort de passkey voor de echte website niet te kunnen gebruiken alsof ze die echte dienst is.
Een vingerafdruk of gezichtscontrole kan worden gebruikt om toegang op het apparaat te bevestigen. Volgens FIDO verlaat die biometrische informatie daarbij het toestel niet. De beveiliging van inloggen en de keuze waar passkeys worden beheerd zijn dus verwante, maar verschillende onderwerpen. Overstappen van beheerder verandert niet de bedoeling dat iedere passkey aan de juiste dienst verbonden blijft.
Importeren naar Google Password Manager
Wie Google als nieuwe beheerder kiest, opent daar de instellingen en kiest wachtwoorden en passkeys importeren. Je bevestigt je identiteit met de schermvergrendeling, kiest de andere app, logt daar in en keurt de export goed. Voor passkeys kan ook een herstelsleutel worden gevraagd. Reeds aanwezige wachtwoorden worden volgens Google niet dubbel toegevoegd.
Op een nieuw toestel kan voor het gebruiken van overgezette passkeys de oude schermvergrendeling of de Google Password Manager-pincode nodig zijn. De bestaande CSV-route blijft daarnaast beschikbaar voor wachtwoorden. Gebruik je die, verwijder het bestand dan na afloop: Google waarschuwt dat iemand die het bestand kan openen de wachtwoorden kan lezen. Dat is precies de handmatige tussenstap die de nieuwe overdracht helpt vermijden.
Verder bij de bron
Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.
