Ключи создаются у вас в браузере. Сервер их в открытом виде не видит.
Ключ не покидает устройство — вход подтверждается подписью.
Сверяйте отпечаток ключа человека по другому каналу (лично, по телефону) — это защищает от подмены ключей сервером.
Передайте токен приглашаемому по защищённому каналу. Действует ограниченное время, используется один раз.