Что меняется при входе без пароля
Пароль — общий секрет: вы знаете его, и сервис хранит его проверочный образ. При входе секрет передаётся на сервер, и в этом его уязвимость: его можно подсмотреть, угадать, перехватить на поддельной странице или получить из утечки. Passkey устроен иначе и опирается на пару ключей.
Закрытый ключ остаётся на вашем устройстве, а сервис хранит только открытый. Для входа устройство подписывает запрос закрытым ключом, обычно после подтверждения отпечатком, лицом или кодом устройства. Сам секрет никуда не передаётся.
Ещё одно отличие — отсутствие общего секрета. Пароль знаете и вы, и сервис (в виде проверочного образа), поэтому он может быть украден в двух местах. Passkey не даёт такой возможности: сервер хранит только то, что нельзя использовать для входа, а секретная часть никогда не покидает устройство. Отсюда и меньшие последствия утечек на стороне сервисов.
Защита от типичных атак
Главное преимущество — стойкость к фишингу. Подпись привязана к домену сайта, поэтому на поддельной странице устройство просто не найдёт подходящий ключ и ничего не подпишет. Пользователю не нужно вглядываться в адрес.
Второе преимущество: нечего угадывать и повторно использовать. Утечка базы данных у сервиса раскрывает лишь открытые ключи, из которых войти нельзя. У паролей же повторное использование на разных сайтах остаётся главной причиной цепных взломов.
Зато passkey не защищает от захвата самого устройства с уже подтверждённым входом: злоумышленник, получивший телефон с открытым экраном, окажется в тех же условиях, что и владелец.
Неудобства и ограничения
У passkeys есть практические сложности. Сервис должен их поддерживать, а это до сих пор не так везде. Приходится держать пароль как запасной вариант, и тогда слабое звено остаётся: злоумышленник атакует пароль, а не ключ.
Отдельный вопрос — синхронизация. Если ключи синхронизируются через облачный аккаунт платформы, их сохранность зависит от защиты этого аккаунта. Если привязаны к одному устройству, потеря устройства требует запасного способа входа. Перенос между экосистемами разных производителей не всегда удобен.
Наконец, пользователям непривычна сама модель: «где мой пароль?» превращается в «на каком устройстве мой ключ».
Сравнение по критериям: Passkeys или пароли
Безопасность: passkeys заметно устойчивее к фишингу и утечкам. Удобство: вход быстрее, но зависит от поддержки и синхронизации. Совместимость: пароли работают везде, passkeys только там, где их внедрили. Сложность настройки: пароль требует придумывания и хранения, passkey создаётся в пару подтверждений.
Сценарии тоже различаются. На общем или чужом компьютере пароль остаётся понятным вариантом, а passkey можно использовать с телефоном через сканирование кода, если такая функция поддерживается. Для восстановления доступа нужно продумать запасной путь заранее.
Порядок перехода на passkeys
Начать удобно с почты и основного аккаунта платформы: они поддерживают вход без пароля и от них зависят остальные сервисы. В настройках безопасности найдите пункт создания passkey, подтвердите личность отпечатком, лицом или кодом устройства и проверьте вход в отдельном окне.
Затем пройдитесь по остальным аккаунтам. Там, где passkeys поддерживаются, создайте их, а пароль оставьте на случай проблем, сделав его длинным и уникальным. Если сервис позволяет отключить пароль, взвесьте: без него защита от фишинга выше, но восстановление опирается только на устройства и запасные способы.
Проверьте, куда сохраняются ключи: в менеджер паролей, в аккаунт платформы или только на конкретное устройство. От этого зависит, что произойдёт при смене телефона.
Практический совет
Включайте passkeys там, где сервис это предлагает, особенно на почте и финансовых аккаунтах. Пароли на таких сервисах после этого можно усложнить или, если возможно, отключить. Для остального продолжайте пользоваться уникальными паролями в менеджере.
Проверьте, как настроено восстановление: пара резервных устройств и надёжный способ вернуть аккаунт важнее, чем сам метод входа.
Не удаляйте пароли и запасные способы, пока не убедитесь, что passkeys работают на всех устройствах, которыми вы пользуетесь, включая рабочие и семейные. Спешить с полным отказом от прежней схемы не нужно.