Passkeys: пароли уходят, но не быстро
Вход по отпечатку или Face ID вместо пароля поддерживают Apple, Google и Microsoft, а ключи синхронизируются через менеджеры паролей. Почему переход всё равно затягивается.
Что такое passkey
Passkey — это пара криптографических ключей. Закрытый хранится на устройстве и защищён биометрией или пин-кодом, открытый лежит у сайта. При входе сайт присылает случайный вызов, устройство подписывает его закрытым ключом, сайт проверяет подпись. Пароль не вводится, не передаётся и не хранится ни у кого.
Технология стоит на стандарте WebAuthn, который в браузерах уже несколько лет. Новое в passkeys — то, что ключи синхронизируются между устройствами через iCloud Keychain, Google Password Manager, 1Password или Bitwarden. Потерянный телефон больше не означает потерянный доступ.
Что это даёт
- Фишинг перестаёт работать: ключ привязан к домену и не подпишет вызов от похожего сайта.
- Утечка базы сайта не даёт злоумышленнику ничего, кроме открытых ключей.
- Вход занимает секунду: прикоснулся к сенсору — внутри.
- Нет паролей — нет «восстановить пароль» как основного канала атак на поддержку.
Почему не все уже перешли
Разные экосистемы. Ключ, созданный на iPhone, живёт в iCloud. На рабочем Windows-ноутбуке его можно использовать через QR-код и телефон, но это уже не «одно касание». Кроссплатформенные менеджеры паролей закрывают проблему, но их надо поставить.
Восстановление доступа. Если пользователь потерял все устройства и не пользовался синхронизацией, у сайта должен быть запасной путь. Обычно это email или SMS, и в этот момент безопасность откатывается к уровню этого канала.
Поддержка на сайтах. Внедрить WebAuthn несложно, библиотеки есть для всех стеков. Сложнее спроектировать поток: как регистрировать второй ключ, что показывать на устройстве без биометрии, как объяснить пользователю, что происходит.
Привычка. Люди понимают пароль. «Ваш телефон — это и есть пароль» требует объяснения, а на форме входа нет места для лекции.
Что делают крупные игроки
Google предлагает passkey при входе по умолчанию, Apple создаёт их для своих сервисов автоматически, Amazon, GitHub, PayPal и большинство крупных сервисов дают их как опцию. Типичный сценарий сейчас — passkey как дополнение к паролю, а не замена. Полностью отказаться от пароля решаются пока немногие.
Для небольших сайтов
Если у вас контентный сайт или небольшой сервис, magic link по почте остаётся разумным вариантом: он тоже не требует пароля, и поддерживать его проще. Passkeys стоит добавлять там, где вход частый и где есть что защищать: личные кабинеты с платежами, админки, рабочие инструменты.
Пароли не исчезнут в этом году и, скорее всего, в следующем. Но впервые за долгое время у них есть замена, которая одновременно безопаснее и удобнее, а не что-то одно из двух.
Войти, чтобы оценить материал
Комментарии
Войти, чтобы оставить комментарий