Битлента
Словарь терминов3 мин чтения·

Passkey: как работает вход без пароля и чем он защищает

Что такое passkey, как ключ хранится на устройстве, почему он устойчив к фишингу, как его синхронизируют и что делать при потере телефона.

Ключи вместо секрета в голове

Passkey это способ входа, который заменяет пароль парой криптографических ключей. Закрытый ключ создаётся и остаётся на вашем устройстве, а открытый передаётся сервису. При входе сайт отправляет случайный вызов, устройство подписывает его закрытым ключом, и сервер проверяет подпись открытым. Пароль нигде не вводится и не передаётся.

Разрешить подпись вы можете отпечатком, лицом или PIN-кодом устройства. Важно, что биометрия остаётся локальной: она только снимает блокировку ключа на телефоне или компьютере и на сервер не отправляется. Принцип асимметричной криптографии подробно разобран на страницах про открытый и закрытый ключи.

Почему passkey устойчив к фишингу

Главное свойство в том, что ключ привязан к домену. Passkey создаётся для конкретного сайта, и устройство отвечает на вызов только тому адресу, для которого ключ был зарегистрирован. Поддельная страница с другим адресом просто не получит подпись, сколько бы она ни выглядела как настоящая. Человеку не нужно отличать адреса глазами.

Утечка серверной базы тоже безвредна: там лежат только открытые ключи, из которых войти нельзя. Исчезает и проблема повторяющихся паролей, а с ней подстановка утёкших данных. Как основа используется стандарт WebAuthn в семействе FIDO2, о котором есть отдельная страница.

Синхронизация и вход с другого устройства

Passkey бывает двух видов по хранению. Привязанный к устройству остаётся в одном аппаратном ключе или телефоне. Синхронизируемый хранится в облачной связке ключей платформы, например в аккаунте производителя системы или в менеджере паролей, и появляется на других ваших устройствах. Это удобно, но защита такого passkey зависит от защиты облачного аккаунта, поэтому его стоит беречь.

Для входа на чужом компьютере обычно используют показ QR-кода, который вы сканируете телефоном. Устройства связываются по ближней радиосвязи, чтобы подтвердить близость, после чего вход подтверждается на телефоне. Так не нужно ничего передавать через интернет вручную.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Что остаётся уязвимым

Passkey не решает все проблемы. Если злоумышленник получил физический доступ к открытому устройству, он может воспользоваться ключами так же, как и вы. Восстановление аккаунта остаётся слабым звеном: если сервис при потере всех устройств позволяет вернуть доступ по SMS или письму, безопасность определяется этим путём.

Кроме того, поддержка ещё неравномерна: часть сервисов предлагает passkey как дополнение, а не как замену пароля, поэтому старая связка логин и пароль сохраняется рядом, и её нужно оставлять защищённой вторым фактором.

Как начать пользоваться

В настройках безопасности сервисов, которые поддерживают вход без пароля, найдите пункт создания passkey и следуйте подсказкам системы. Убедитесь, что блокировка устройства включена и надёжна, иначе защита теряет смысл. Для синхронизации проверьте, что облачный аккаунт защищён двухфакторной проверкой.

Оставьте запасной способ входа на случай потери устройств: аппаратный ключ, резервные коды или passkey на втором устройстве. Не удаляйте старые методы, пока новый не проверен на всех устройствах, где он нужен.

Как это связано с менеджерами паролей

Менеджеры паролей одними из первых научились хранить passkey наряду с обычными записями. Это удобно: ключи доступны на всех устройствах, где установлен менеджер, а не привязаны к одной платформе, и не зависят от единственного производителя телефона. При этом безопасность зависит от главного пароля менеджера и его двухфакторной защиты, поэтому здесь особенно полезна парольная фраза.

Сравнивая варианты, помните про переносимость. Синхронизация через связку ключей платформы удобна внутри одной экосистемы, менеджер паролей проще в разнородном окружении, а аппаратный ключ независим от обоих. Разумно держать по крайней мере два независимых способа входа для важных аккаунтов.

Если сервис позволяет, зарегистрируйте passkey сразу на двух устройствах и проверьте вход с каждого. Так потеря одного телефона не превратится в длительное восстановление доступа, а старый пароль можно будет постепенно убрать.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
passkeyаутентификацияwebauthnприватность

Часто задаваемые вопросы

Читайте также