bythe.net
← К ленте
Тренд

Passkeys: пароли уходят, но не быстро

Вход по отпечатку или Face ID вместо пароля поддерживают Apple, Google и Microsoft, а ключи синхронизируются через менеджеры паролей. Почему переход всё равно затягивается.

Что такое passkey

Passkey — это пара криптографических ключей. Закрытый хранится на устройстве и защищён биометрией или пин-кодом, открытый лежит у сайта. При входе сайт присылает случайный вызов, устройство подписывает его закрытым ключом, сайт проверяет подпись. Пароль не вводится, не передаётся и не хранится ни у кого.

Технология стоит на стандарте WebAuthn, который в браузерах уже несколько лет. Новое в passkeys — то, что ключи синхронизируются между устройствами через iCloud Keychain, Google Password Manager, 1Password или Bitwarden. Потерянный телефон больше не означает потерянный доступ.

Что это даёт

  • Фишинг перестаёт работать: ключ привязан к домену и не подпишет вызов от похожего сайта.
  • Утечка базы сайта не даёт злоумышленнику ничего, кроме открытых ключей.
  • Вход занимает секунду: прикоснулся к сенсору — внутри.
  • Нет паролей — нет «восстановить пароль» как основного канала атак на поддержку.

Почему не все уже перешли

Разные экосистемы. Ключ, созданный на iPhone, живёт в iCloud. На рабочем Windows-ноутбуке его можно использовать через QR-код и телефон, но это уже не «одно касание». Кроссплатформенные менеджеры паролей закрывают проблему, но их надо поставить.

Восстановление доступа. Если пользователь потерял все устройства и не пользовался синхронизацией, у сайта должен быть запасной путь. Обычно это email или SMS, и в этот момент безопасность откатывается к уровню этого канала.

Поддержка на сайтах. Внедрить WebAuthn несложно, библиотеки есть для всех стеков. Сложнее спроектировать поток: как регистрировать второй ключ, что показывать на устройстве без биометрии, как объяснить пользователю, что происходит.

Привычка. Люди понимают пароль. «Ваш телефон — это и есть пароль» требует объяснения, а на форме входа нет места для лекции.

Что делают крупные игроки

Google предлагает passkey при входе по умолчанию, Apple создаёт их для своих сервисов автоматически, Amazon, GitHub, PayPal и большинство крупных сервисов дают их как опцию. Типичный сценарий сейчас — passkey как дополнение к паролю, а не замена. Полностью отказаться от пароля решаются пока немногие.

Для небольших сайтов

Если у вас контентный сайт или небольшой сервис, magic link по почте остаётся разумным вариантом: он тоже не требует пароля, и поддерживать его проще. Passkeys стоит добавлять там, где вход частый и где есть что защищать: личные кабинеты с платежами, админки, рабочие инструменты.

Пароли не исчезнут в этом году и, скорее всего, в следующем. Но впервые за долгое время у них есть замена, которая одновременно безопаснее и удобнее, а не что-то одно из двух.

Войти, чтобы оценить материал

Комментарии

Войти, чтобы оставить комментарий