Ключи вместо секрета в голове
Passkey это способ входа, который заменяет пароль парой криптографических ключей. Закрытый ключ создаётся и остаётся на вашем устройстве, а открытый передаётся сервису. При входе сайт отправляет случайный вызов, устройство подписывает его закрытым ключом, и сервер проверяет подпись открытым. Пароль нигде не вводится и не передаётся.
Разрешить подпись вы можете отпечатком, лицом или PIN-кодом устройства. Важно, что биометрия остаётся локальной: она только снимает блокировку ключа на телефоне или компьютере и на сервер не отправляется. Принцип асимметричной криптографии подробно разобран на страницах про открытый и закрытый ключи.
Почему passkey устойчив к фишингу
Главное свойство в том, что ключ привязан к домену. Passkey создаётся для конкретного сайта, и устройство отвечает на вызов только тому адресу, для которого ключ был зарегистрирован. Поддельная страница с другим адресом просто не получит подпись, сколько бы она ни выглядела как настоящая. Человеку не нужно отличать адреса глазами.
Утечка серверной базы тоже безвредна: там лежат только открытые ключи, из которых войти нельзя. Исчезает и проблема повторяющихся паролей, а с ней подстановка утёкших данных. Как основа используется стандарт WebAuthn в семействе FIDO2, о котором есть отдельная страница.
Синхронизация и вход с другого устройства
Passkey бывает двух видов по хранению. Привязанный к устройству остаётся в одном аппаратном ключе или телефоне. Синхронизируемый хранится в облачной связке ключей платформы, например в аккаунте производителя системы или в менеджере паролей, и появляется на других ваших устройствах. Это удобно, но защита такого passkey зависит от защиты облачного аккаунта, поэтому его стоит беречь.
Для входа на чужом компьютере обычно используют показ QR-кода, который вы сканируете телефоном. Устройства связываются по ближней радиосвязи, чтобы подтвердить близость, после чего вход подтверждается на телефоне. Так не нужно ничего передавать через интернет вручную.
Что остаётся уязвимым
Passkey не решает все проблемы. Если злоумышленник получил физический доступ к открытому устройству, он может воспользоваться ключами так же, как и вы. Восстановление аккаунта остаётся слабым звеном: если сервис при потере всех устройств позволяет вернуть доступ по SMS или письму, безопасность определяется этим путём.
Кроме того, поддержка ещё неравномерна: часть сервисов предлагает passkey как дополнение, а не как замену пароля, поэтому старая связка логин и пароль сохраняется рядом, и её нужно оставлять защищённой вторым фактором.
Как начать пользоваться
В настройках безопасности сервисов, которые поддерживают вход без пароля, найдите пункт создания passkey и следуйте подсказкам системы. Убедитесь, что блокировка устройства включена и надёжна, иначе защита теряет смысл. Для синхронизации проверьте, что облачный аккаунт защищён двухфакторной проверкой.
Оставьте запасной способ входа на случай потери устройств: аппаратный ключ, резервные коды или passkey на втором устройстве. Не удаляйте старые методы, пока новый не проверен на всех устройствах, где он нужен.
Как это связано с менеджерами паролей
Менеджеры паролей одними из первых научились хранить passkey наряду с обычными записями. Это удобно: ключи доступны на всех устройствах, где установлен менеджер, а не привязаны к одной платформе, и не зависят от единственного производителя телефона. При этом безопасность зависит от главного пароля менеджера и его двухфакторной защиты, поэтому здесь особенно полезна парольная фраза.
Сравнивая варианты, помните про переносимость. Синхронизация через связку ключей платформы удобна внутри одной экосистемы, менеджер паролей проще в разнородном окружении, а аппаратный ключ независим от обоих. Разумно держать по крайней мере два независимых способа входа для важных аккаунтов.
Если сервис позволяет, зарегистрируйте passkey сразу на двух устройствах и проверьте вход с каждого. Так потеря одного телефона не превратится в длительное восстановление доступа, а старый пароль можно будет постепенно убрать.