Passkeys (в русскоязычных интерфейсах — «ключи доступа») — это способ входить на сайты и в приложения без пароля. Вместо того чтобы вводить комбинацию символов, вы подтверждаете вход тем же способом, каким разблокируете телефон или ноутбук: отпечатком пальца, лицом или PIN-кодом. Ключи доступа поддерживают Apple, Google и Microsoft, а также всё больше сервисов — от почты до банков и магазинов.
Как работают passkeys
Технически ключ доступа построен на открытых стандартах FIDO2 и WebAuthn. При регистрации на сайте ваше устройство создаёт пару криптографических ключей. Открытый ключ отправляется сервису и хранится у него, а закрытый остаётся на вашем устройстве или в защищённом хранилище менеджера паролей и никогда не передаётся по сети.
Когда вы входите в аккаунт, сервер присылает случайный «вызов», устройство подписывает его закрытым ключом, а сервер проверяет подпись открытым. Отпечаток пальца или PIN нужен только для того, чтобы разблокировать закрытый ключ локально — сами биометрические данные сайту не отправляются.
Чем ключи доступа лучше паролей
- Нечего украсть с сервера. Если сервис взломают, злоумышленники получат только открытые ключи, которые бесполезны без закрытых.
- Защита от фишинга. Ключ привязан к конкретному домену, поэтому на поддельном сайте с похожим адресом он просто не сработает — даже если вы не заметили подмену.
- Нет повторного использования. Для каждого сайта создаётся отдельный ключ, поэтому утечка в одном сервисе не открывает доступ к другим.
- Не нужно ничего запоминать и придумывать: сложность ключа обеспечивает криптография, а не ваша фантазия.
Где хранятся passkeys и что будет, если потерять телефон
Ключи доступа можно хранить в системной связке ключей (iCloud Keychain на устройствах Apple, Менеджер паролей Google на Android и в Chrome, Windows Hello на ПК) или в стороннем менеджере паролей — например, 1Password, Bitwarden или Proton Pass от разработчиков Proton VPN. Синхронизированные ключи переезжают на новое устройство вместе с аккаунтом, поэтому потеря телефона не означает потерю доступа, если у вас настроено восстановление учётной записи.
Есть и аппаратный вариант — физический ключ безопасности с поддержкой FIDO2. Такой ключ не синхронизируется, зато его нельзя скопировать удалённо. Для важных аккаунтов полезно зарегистрировать два ключа, чтобы один оставался запасным. Подробнее о выборе хранилища — в статье о менеджерах паролей.
Ограничения, о которых стоит знать
- Не все сервисы поддерживают passkeys, и многие пока оставляют пароль как запасной способ входа — а значит, и как возможную точку атаки.
- Перенос ключей между экосистемами (например, с iPhone на Android) работает не везде одинаково гладко, хотя стандарты обмена ключами постепенно развиваются.
- Безопасность ключей зависит от защиты главного аккаунта: если злоумышленник получит доступ к вашему Apple ID или Google-аккаунту, он может получить и синхронизированные ключи. Включите для них двухфакторную аутентификацию.
Passkeys и VPN: при чём тут одно к другому
Ключи доступа и VPN решают разные задачи. Passkeys защищают сам вход в аккаунт — от подбора, утечек и фишинга. VPN шифрует трафик между устройством и сервером VPN и скрывает ваш IP-адрес от посещаемых сайтов, но не помешает вам ввести пароль на поддельной странице. Вместе они закрывают разные слабые места, поэтому разумно использовать и то, и другое — особенно если вы часто подключаетесь к чужим сетям. Сервисы с упором на конфиденциальность собраны в категории «Приватность».
Видит ли сайт мой отпечаток пальца при входе по passkey?⌄
Нет. Биометрия проверяется только на вашем устройстве и нужна, чтобы разблокировать закрытый ключ. Сайт получает лишь криптографическую подпись.
Можно ли полностью отказаться от паролей?⌄
Пока не везде. Многие сервисы оставляют пароль как резервный способ входа, поэтому до полного отказа от паролей стоит хранить их в надёжном менеджере паролей.