Passkey (по-русски — «ключ доступа») — это способ входа в аккаунт без пароля. Вместо строки символов устройство создаёт пару криптографических ключей: закрытый остаётся в защищённом хранилище смартфона или компьютера и никогда его не покидает, а открытый отправляется на сервер сайта. При входе сервис присылает случайный запрос, устройство подписывает его закрытым ключом, а вы всего лишь подтверждаете действие лицом, отпечатком пальца или PIN-кодом. Придумывать и запоминать нечего, а красть на стороне сервиса, по сути, нечего: открытый ключ без закрытого бесполезен. Для аккаунтов, где passkeys ещё не поддерживаются, останется старый набор — надёжная парольная фраза и второй фактор.
Как это устроено внутри
За passkeys стоят стандарты WebAuthn и FIDO2. При регистрации ключа браузер обращается к аппаратному хранилищу — Secure Enclave на устройствах Apple, Titan M или TEE на Android, TPM на Windows. Там генерируется пара ключей, привязанная к конкретному домену.
Важная деталь: биометрия никуда не передаётся. Отпечаток или скан лица не покидает устройство и нужен только для того, чтобы разблокировать доступ к закрытому ключу. Сервис получает лишь подписанный ответ на свой запрос и проверяет подпись открытым ключом. Общего секрета, который можно было бы подсмотреть, перехватить или слить вместе с базой данных, в этой схеме просто нет.
Как выглядит вход на практике
Обычно всё занимает две-три секунды. Вы открываете сайт, нажимаете «Войти», система показывает системное окно с именем аккаунта, вы подтверждаете вход отпечатком или Face ID — и вы внутри. Ни ввода пароля, ни ожидания SMS, ни переключения на приложение-аутентификатор.
Если passkey хранится на телефоне, а входите вы с ноутбука, сайт покажет QR-код: вы сканируете его камерой смартфона, подтверждаете биометрией, и устройства связываются по Bluetooth. Bluetooth здесь нужен не для передачи ключа, а как доказательство того, что телефон физически рядом с компьютером — именно это отсекает удалённые атаки.
Почему passkey нельзя выманить фишингом
Это главный аргумент в пользу технологии. Ключ жёстко привязан к домену (origin), для которого он создан. Если вы перешли по ссылке из письма и попали на поддельную страницу, браузер просто не найдёт подходящего passkey — предлагать нечего, вводить нечего, отдать злоумышленнику нечего.
Пароль, каким бы длинным он ни был, можно ввести не на том сайте. Код из SMS или TOTP-приложения можно продиктовать «сотруднику банка». Passkey не пересылается и не диктуется: проверку выполняет браузер, а он не ошибается в написании домена. Утечка базы сервиса тоже почти безобидна — злоумышленник получит набор открытых ключей, из которых ничего не восстановить.
Где passkeys уже работают
Поддержка на стороне устройств практически повсеместная: iOS и macOS, Android, Windows 11 (Windows Hello), актуальные версии Chrome, Safari, Edge и Firefox. Ключи синхронизируются через связку ключей iCloud, менеджер паролей Google или сторонние менеджеры — 1Password, Bitwarden, Proton Pass.
Отдельная разновидность — аппаратные ключи вроде YubiKey. Технически это тот же WebAuthn, только закрытый ключ хранится на физическом устройстве и никуда не синхронизируется. Такой вариант надёжнее всего, но требует держать при себе брелок и обязательно иметь запасной.
На стороне сервисов картина пёстрая, но растёт быстро: passkeys поддерживают Google, Apple, Microsoft, GitHub, PayPal, Amazon, крупные соцсети и часть банковских приложений. Проверить, есть ли поддержка у нужного вам сервиса, проще всего в настройках безопасности аккаунта — раздел обычно называется «Ключи доступа» или Passkeys.
Честные минусы
Технология молодая, и подводных камней хватает.
- Потеря устройства. Если ключ не синхронизировался, вход придётся восстанавливать через резервный способ. Заводите passkey минимум на двух устройствах или включайте синхронизацию.
- Привязка к экосистеме. Синхронизация работает внутри Apple, Google или отдельного менеджера паролей. Переезд с iPhone на Android до сих пор не бесшовный, хотя стандарты переноса уже появляются.
- Восстановление доступа. Аккаунт защищён ровно настолько, насколько защищена процедура восстановления. Если сервис после потери телефона просит только код из SMS, весь выигрыш в безопасности теряется.
- Пароль часто остаётся. Многие сервисы добавляют passkey как альтернативу, не отключая старый вход. Слабый пароль в таком аккаунте по-прежнему остаётся дырой.
Что делать прямо сейчас
Разумная стратегия — гибридная. Включайте passkeys везде, где их предлагают, начиная с главной почты и аккаунта Google или Apple ID: именно через почту восстанавливают всё остальное. Регистрируйте ключ хотя бы на двух устройствах и проверяйте, что синхронизация включена. Заодно загляните в раздел восстановления доступа: если там указан давно не используемый номер телефона или запасная почта, к которой вы потеряли доступ, ключ доступа не спасёт.
Старый пароль после включения passkey лучше не оставлять как есть. Либо отключите вход по паролю, если сервис это позволяет, либо замените его на длинный и уникальный — иначе злоумышленнику останется просто обойти новый способ входа старым.
Для сервисов без поддержки passkeys оставьте прежнюю связку. Длинная фраза из нескольких случайных слов запоминается легче случайного набора символов и держится против перебора — сгенерировать её можно здесь, а как выбирать слова, разобрано в статье о том, как создать надёжную парольную фразу. Сверху добавьте второй фактор: генератор TOTP-кодов работает прямо в браузере, а сам принцип шестизначных кодов объяснён в материале про то, что такое TOTP-код. Остальные бесплатные инструменты для почты и безопасности собраны на главной странице 1mail.lt.
Частые вопросы
Что будет, если я потеряю телефон с passkey?
При включённой синхронизации ключи восстановятся на новом устройстве вместе с аккаунтом Apple или Google. Если синхронизации не было, вход выполняется через второе устройство или резервный способ, заданный в настройках сервиса.
Passkey безопаснее пароля с двухфакторной аутентификацией?
В части фишинга — да: пароль и одноразовый код можно выманить, passkey нельзя. Но пока поддержка неполная, разумно сочетать оба подхода.
Видит ли сервис мой отпечаток пальца?
Нет. Биометрия обрабатывается на устройстве и служит только для разблокировки закрытого ключа. Сервис получает исключительно криптографическую подпись.