Passkey-gereedheidschecker — Test WebAuthn
Controleer ondersteuning voor passkeys, WebAuthn, platform-authenticators en conditional mediation. Er wordt niets aangemaakt.
De test leest alleen browser-API’s. Er wordt geen credential gemaakt, opgeslagen of verzonden.
Passkeys vervangen veel wachtwoordstromen door credentials die door je apparaat beschermd worden. Deze gids legt precies uit wat deze checker test, hoe je de telefoon of computer in je handen test, wat WebAuthn-resultaten betekenen en waarom deze tool nooit om je accountgegevens vraagt.
What does this tool test?
Deze tool test het apparaat en de browser die je nu gebruikt. Open de pagina op de telefoon, tablet of computer die je wilt evalueren en druk op de veilige support-testknop. Hij controleert of de huidige pagina een secure context is, of de browser de PublicKeyCredential API blootstelt, of er een platform-authenticator beschikbaar is en of conditional mediation wordt ondersteund. Hij test geen ander apparaat op afstand en inspecteert je accounts niet.
What is a passkey?
Een passkey is een WebAuthn-credential die een service in staat stelt je te authenticeren met een apparaatontgrendelingsmethode zoals Face ID, Touch ID, Android-biometrie, Windows Hello of een apparaat-PIN. De private key blijft beschermd door de credential provider; de website ontvangt tijdens het inloggen een public key en een ondertekend antwoord. Dit ontwerp kan veel phishing- en wachtwoordhergebruikaanvallen weerstaan, maar de kwaliteit van de algehele login-ervaring hangt nog steeds af van de implementatie van de dienst en de keuzes voor accountherstel.
What does Supported mean?
Supported betekent dat de browser de relevante capability-API heeft blootgesteld of een positief resultaat heeft gerapporteerd. Het is een sterke indicatie dat het apparaat mogelijk kan deelnemen aan passkey-flows. Het is geen belofte dat elke website zal werken: de site moet HTTPS gebruiken, WebAuthn correct implementeren, een challenge aanmaken, het antwoord op de server verifiëren en accountregistratie afhandelen. Browserinstellingen, bedrijfsbeleid en de schermvergrendeling van het apparaat kunnen ook de uiteindelijke ervaring beïnvloeden.
What does Unavailable mean?
Unavailable kan betekenen dat de browser de API mist, de pagina niet veilig is, het apparaat geen geschikte platform-authenticator heeft, een permissiecontrole is mislukt of de browser de optionele capability niet blootstelt. Probeer dezelfde pagina in een actuele browser via HTTPS, zorg dat een schermvergrendeling of biometrische methode is geconfigureerd en test opnieuw. Een negatief resultaat hier betekent niet dat het account kapot is; het beschrijft alleen deze browser en dit apparaat op dit moment.
Why is there no email or password field?
De checker is opzettelijk accountvrij. Hij meet browser- en apparaatsmogelijkheden zonder een credential aan te maken, in te loggen of persoonlijke informatie te versturen. Een echte passkey-registratie vereist een relying party-server die een challenge uitgeeft en de publieke credential opslaat. Het vragen om een e‑mail hier zou de capaciteitscheck niet nauwkeuriger maken en zou onnodige verzameling van persoonsgegevens introduceren.
How to test different devices
Om een iPhone te testen, open je de tool in Safari op die iPhone. Om Android te testen, open je hem in Chrome of een andere ondersteunde browser op de Android-telefoon. Om Windows Hello te testen, open je de tool op de Windows-computer en bevestig je dat Windows Hello is geconfigureerd. Om een Mac te testen, gebruik je een actuele browser en de Touch ID of apparaatbeveiligingsinstellingen van de Mac. Druk altijd op de knop op het apparaat dat je wilt meten.
Privacy and limitations
De checker leest alleen capability-API’s van de browser. Hij maakt, slaat of verzendt nooit een passkey. Resultaten kunnen veranderen na browserupdates, wijzigingen in apparaatbeleid, schermvergrendeling-wijzigingen of wanneer de pagina zonder HTTPS wordt geserveerd. Voor productie-implementatie moeten ontwikkelaars registratie-, authenticatie-, herstel-, synchronisatie- en cross-device-flows testen met een echte WebAuthn-server.
What developers must implement on the server
Een browser-capability-check is slechts de eerste stap van een echte passkey-rollout. Een relying party moet een verse challenge genereren, deze naar de browser sturen, de geretourneerde assertion op de server verifiëren en de credential aan het juiste account binden. Registratie en authenticatie hebben duidelijke origin- en relying-party-identifiers, beleid voor user verification, replay-bescherming en veilige foutafhandeling nodig. De server moet het credential ID, de public key, de counter en relevante gebruikersmetadata opslaan — niet de private key.
Gerelateerde Pratix-tools
Does this test my current device?
Ja. Open de tool op het apparaat en de browser die je wilt controleren en druk vervolgens op de knop. De test beschrijft die huidige omgeving.
Does it create a passkey?
Nee. Het voert alleen capability-checks uit en maakt of slaat geen credential op.
Is Supported a guarantee that login will work?
Nee. De website moet server-side WebAuthn correct implementeren en de account-, browser- en apparaatinstellingen moeten de flow toelaten.
Why is HTTPS important?
WebAuthn is ontworpen voor secure contexts. Een gewone onveilige HTTP-pagina ontvangt mogelijk niet de APIs die nodig zijn voor een productie-passkey-flow.
Can I use the result to test my bank account?
De tool krijgt geen toegang tot je bank of enig account. Hij biedt alleen een algemeen capaciteitsignaal voor de huidige browser en het huidige apparaat.