Секрет, который не нужно вводить и пересылать
Обычный пароль устроен просто: вы и сайт знаете одну и ту же строку. Вы вводите её, сайт сравнивает её с сохранённым образом (в нормальных сервисах — с хешем) и пускает вас внутрь. Слабое место очевидно: строка существует в вашей голове или менеджере паролей, проходит через клавиатуру и сеть, а копия её производной лежит в базе сервиса. Любое звено цепочки можно подсмотреть, перехватить, угадать или выкрасть при взломе сервера.
Passkey построен иначе. При создании на устройстве генерируется пара ключей: закрытый остаётся у вас, открытый отправляется сайту и записывается в вашу учётную запись. При входе сайт присылает случайный вызов, устройство подписывает его закрытым ключом, а сайт проверяет подпись открытым. Сам закрытый ключ никуда не передаётся, а открывается только локально — отпечатком, лицом, PIN-кодом или графическим ключом экрана. Подробнее про пару ключей — в словарной статье про открытый и закрытый ключ.
Отсюда следует главная практическая разница: вводить и запоминать нечего, а то, что хранится на стороне сервиса, само по себе не позволяет войти. Это не «пароль получше», а другой механизм подтверждения личности.
Почему passkey сложнее украсть, чем пароль
Угрозы для паролей хорошо известны, и passkey закрывает большую часть из них за счёт самой конструкции. Ниже — типичные сценарии и то, что происходит в каждом из них.
- Фишинговая страница. Passkey привязан к адресу сайта, для которого создан. Подделка с другим адресом не получит от устройства подходящую подпись, а человек не сможет «ввести ключ» вручную, как вводит пароль.
- Утечка базы сервиса. На сервере лежат только открытые ключи. С ними нельзя войти, и подбирать нечего — в отличие от хешей слабых паролей.
- Повторное использование. Для каждого сайта создаётся отдельная пара, поэтому цепная реакция «один взломанный сайт — все аккаунты» исключена.
- Подбор и «словарные» атаки. Подбирать нечего: нет строки, которую можно угадать.
- Перехват при вводе. Клавиатурный шпион ничего не запишет, потому что ничего не набирается.
Важная оговорка: защита касается удалённых атак. Если у злоумышленника в руках открытное устройство или он знает ваш PIN и физически владеет телефоном, он получает ровно столько доступа, сколько вы дали самому устройству. Поэтому надёжный код блокировки экрана остаётся обязательной частью схемы.
Сравнение по практическим параметрам
Таблица ниже показывает отличия по тем параметрам, которые чаще всего волнуют пользователей. Значения описывают общий принцип; конкретные сервисы могут вести себя чуть иначе.
| Параметр | Пароль | Passkey |
|---|---|---|
| Что нужно помнить | Строку символов или мастер-пароль | Ничего, кроме способа входа в устройство |
| Защита от поддельных сайтов | Только внимательность человека | Проверка адреса выполняется автоматически |
| Что даёт утечка базы сайта | Хеши, которые можно пытаться подобрать | Открытые ключи, бесполезные для входа |
| Работа без привязки к устройству | Да, вводится где угодно | Нужно устройство или хранилище с ключом |
| Поддержка сайтами | Практически везде | Постепенно растёт, но не везде |
| Восстановление при потере | Сброс по почте или номеру | Синхронизация ключей или запасной способ |
Видно, что выигрыш в безопасности оплачивается зависимостью от инфраструктуры. Пароль универсален и примитивен, passkey надёжнее, но требует поддержки со стороны и сайта, и устройства, и браузера.
Где passkey пока неудобен
Первое ограничение — неравномерная поддержка. Многие крупные сервисы уже предлагают вход по ключу доступа, но значительная часть сайтов по-прежнему принимает только пароль, часто в сочетании со вторым фактором. Поэтому полностью отказаться от паролей сегодня обычно не получится, и менеджер паролей остаётся рабочим инструментом.
Второе — привязка к экосистеме. Ключи, которые синхронизируются через учётную запись производителя ОС, удобно переходят между вашими устройствами одной платформы, но перенос между разными платформами может потребовать отдельных шагов. Часть менеджеров паролей умеет хранить passkey независимо от платформы; это снимает привязку, но добавляет зависимость уже от самого менеджера.
Третье — общие и рабочие устройства. Создавать ключи доступа на чужом компьютере или в киоске неразумно: хранилище ключа остаётся там. Для таких ситуаций у многих сервисов есть вход с помощью телефона: компьютер показывает код, телефон подтверждает вход, ключ при этом остаётся на телефоне.
Четвёртое — необходимость понимать, где именно лежит ваш ключ. Пока человек не знает, синхронизируется ли он между устройствами, потеря телефона превращается в сюрприз. Что делать в этом случае, разобрано в материале про утерю телефона с passkey.
Что произойдёт, если устройство с passkey недоступно
Passkey не отменяет сценарий потери доступа, а лишь смещает его. Вместо забытого пароля вы сталкиваетесь с недоступным устройством: оно сломано, потеряно, сброшено или заблокировано, а код доступа к нему забыт.
Практичный порядок подготовки выглядит так:
- Выясните, куда сохраняется ключ: только на это устройство или в синхронизируемое хранилище.
- Для важных аккаунтов оставьте второй способ входа: пароль в менеджере, второй ключ безопасности или резервные коды.
- Проверьте, что актуален способ восстановления учётной записи самой платформы, потому что от него зависит возврат синхронизированных ключей.
- Раз в несколько месяцев пробуйте войти на втором устройстве, чтобы убедиться, что схема работает.
Итог для выбора. Если сайт предлагает passkey, включить его для основного входа разумно: это снижает риск самых частых атак. Но удалять пароль и способы восстановления сразу не стоит — пока вы не проверили, как возвращается доступ после потери устройства. Для связки с резервными способами смотрите материалы про коды восстановления и второй ключ безопасности.
Как перейти на passkey без риска остаться без входа
Переход разумно делать по одному аккаунту за раз, начиная с самых важных: почты и облачного хранилища платформы. Сначала убедитесь, что вход паролем и способ восстановления работают. Затем создайте passkey в настройках безопасности сервиса и сразу выйдите из аккаунта, чтобы проверить вход новым способом. Если всё прошло гладко, повторите вход на втором устройстве.
- Не удаляйте пароль в день включения passkey, подождите хотя бы несколько недель.
- Обновите браузер и систему: поддержка ключей доступа зависит от версий.
- Проверьте, что включена блокировка экрана с надёжным кодом.
- Запишите, в каком хранилище лежат ключи, чтобы не искать потом.
Для сервисов, где passkey не поддерживается, продолжайте пользоваться длинными уникальными паролями и вторым фактором. Это не отставание, а нормальный этап перехода: сайты подключают новую технологию постепенно.