Passkey — это способ входа, при котором пароль заменяет связка из двух криптографических ключей и подтверждение личности: отпечаток пальца, Face ID или пин-код. Технология работает по стандарту FIDO2 и уже поддерживается Google, Apple, Microsoft, Яндексом и рядом российских банков. Подсмотреть или перехватить эту связку на поддельном сайте нельзя: закрытая половина никогда никуда не уходит.
Что такое passkey и зачем он нужен
Пароль десятилетиями оставался главным способом входа, но эта привычка обходится пользователю дорого: забытыми комбинациями и риском хакерских атак. Passkey решает проблему иначе: вместо секрета для ввода используется пара ключей, привязанная к конкретному гаджету и сайту.
Проблемы традиционных паролей: фишинг, утечки, забывчивость
Его можно ввести на поддельной странице, использовать повторно на десятках сайтов или просто забыть. Даже надёжный антивирус не спасёт, если он был вписан на фишинговом сайте, а утечка паролей с серверов делает уязвимыми миллионы аккаунтов сразу. А зачем нужен антивирус мы уже рассказали в нашем блоге.
Как появился стандарт FIDO2/WebAuthn
За беспарольной аутентификацией стоит целая отрасль, а не одна компания. Альянс FIDO в 2018 году выпустил FIDO2, а вместе с W3C разработал протокол WebAuthn. По определению FIDO Alliance, passkey — это учётные данные, позволяющие входить в сервисы тем же способом, каким пользователь разблокирует устройство.
Как работает технология passkey
За жестом вроде отпечатка пальца стоит асимметричная криптография, то же семейство алгоритмов, которое защищает банковские операции.
Криптография с открытым и закрытым ключом
Устройство генерирует пару ключей: закрытый остаётся на нём и никуда не передаётся, а открытый уходит на сервер и хранится там открыто. Украсть его бессмысленно без закрытой пары. Такой же принцип криптографии лежит в основе электронной подписи.
Роль биометрии (Face ID, отпечаток) и PIN-кода
Биометрическая аутентификация не заменяет криптографию, а лишь подтверждает, что его активирует законный владелец. Данные остаются на гаджете и не попадают на серверы: они лишь разблокируют хранилище ключа локально.
Процесс входа шаг за шагом
Вход по ключу доступа короче, чем пароль с последующим SMS-кодом. Пользователь один раз подтверждает личность, а остальной обмен данными гаджет берёт на себя.
- Сайт присылает браузеру одноразовый запрос.
- Гаджет подписывает его закрытым ключом после подтверждения личности.
- Сервер проверяет подпись открытым ключом и пропускает дальше.
- Иногда приходит push-уведомление для подтверждения с другого гаджета.
Ключ доступа устроен как две половины: закрытая остаётся на гаджете, открытая уходит на сервер, и украсть можно только бесполезную вторую часть.
Преимущества passkey перед паролями
Passkey выигрывает не столько удобством, сколько устойчивостью к способам взлома, на которых десятилетиями строились массовые атаки на пароли.
Защита от фишинга и серверных утечек
Ключ доступа привязан к домену, поэтому даже качественная копия сайта не заставит браузер отправить туда учётные данные. Классический фишинг в мессенджерах на passkey уже не сработает: взлом аккаунта без пароля через слитую таблицу хешей здесь невозможен.
Скорость и удобство входа
Он занимает секунды и не требует вспоминать пароль или ждать SMS-код. Классическая двухфакторная аутентификация добавляет отдельный шаг поверх него, тогда как passkey объединяет подтверждение личности и позволяет войти одним действием.
Сравнительная таблица: пароль vs passkey
Разница между способами входа заметна на практике, а не только в теории. Таблица ниже сравнивает пароль и passkey по трём главным параметрам.
| Параметр | Пароль | Passkey |
|---|---|---|
| Что нужно помнить | Сложную комбинацию | Ничего, кроме разблокировки гаджета |
| Риск фишинга и утечки | Высокий | Практически нулевой |
| Перенос между гаджетами | Вручную или через менеджер паролей | Через синхронизацию ключей в облаке |
Недостатки и риски passkey
Passkey не идеальное решение без компромиссов: технология завязана на конкретный гаджет и наследует ограничения его экосистемы.
Зависимость от устройства и экосистемы производителя
Закрытый ключ привязан к записи Apple, Google или Microsoft: тот, что хранится в iCloud Keychain, не появится сам собой в Google Password Manager на другом телефоне. Сам гаджет стоит защищать блокировкой экрана и лицензионным антивирусом: при доступе к разблокированному телефону под угрозой сразу все ключи.
Риск потери доступа при утрате гаджета
Если телефон с единственным ключом потерян, а резервные коды доступа не сохранены заранее, вернуться в аккаунт сложнее, чем при пароле. Приложения стоит скачивать только из официальных магазинов, заранее проверив файл на вирусы.
Ограничения совместимости между платформами и браузерами
Не все старые браузеры поддерживают WebAuthn, а часть корпоративных систем требует пароль как резервный вариант. Полная замена традиционных паролей займёт не один год.
Какие сервисы поддерживают passkey
Поддержка ключей доступа растёт быстро: платформы внедрили её раньше банков и госсервисов.
Зарубежные платформы (Google, Apple, Microsoft, PayPal, GitHub, Amazon и др.)
Вход без пароля уже доступен по умолчанию в трёх экосистемах: Google Password Manager, Windows Hello и iCloud Keychain. Passkey также поддерживают PayPal, GitHub и Amazon, а в корпоративной среде используют аппаратный токен YubiKey, носитель ключа, не привязанный к смартфону.
Passkey и биометрия в России
Российские сервисы двигаются в том же направлении, хотя пока чаще говорят о биометрии, чем прямо о «passkey».
Яндекс ID и стандарт WebAuthn
Вход через Яндекс ID поддерживает биометрию, QR-код и приложение «Ключ». Разблокировка лицом или отпечатком создаёт такую же пару по тому же принципу, что и в WebAuthn: закрытая часть хранится локально.
Биометрия в банках (Сбер, Т-Банк) и Госуслугах (ЕБС)
Сбер и Т-Банк развивают биометрический вход вместо пароля и SMS-кода. На Госуслугах доступ можно подтвердить через Единую биометрическую систему.
Сервисы разных экосистем поддерживают passkey по-разному: часть уже сделала его основным способом входа, а часть только тестирует.
Как настроить и удалить passkey
Создание ключа не требует специальных знаний и укладывается в несколько экранов настроек сервиса.
Пошаговая инструкция по созданию ключа
Порядок шагов почти одинаков у разных сервисов и занимает пару минут. Вводить вручную ничего не нужно.
- Откройте раздел безопасности в настройках аккаунта.
- Выберите пункт «Вход по ключу доступа» или Passkey.
- Подтвердите биометрией или пин-кодом.
- Проверьте, что он появился в списке, и добавьте резервный гаджет.
Как удалить passkey на разных устройствах
Удалить его можно там же, где он создавался: в настройках безопасности аккаунта или в менеджере паролей на гаджете. После этого вход снова потребует пароль или другой способ.
Что делать, если нет доступа к устройству с ключом
Стоит войти через второй привязанный гаджет или резервные коды доступа, а затем отозвать пропавший ключ в настройках безопасности. Если восстановление идёт через чужую сеть, не помешает и программа для безопасности в интернете. На единственный passkey на одном гаджете полагаться не стоит.
Если гаджет с ключом доступа недоступен, вернуться в аккаунт помогают резервные коды или второй привязанный гаджет.
Выводы: заменит ли passkey пароли в ближайшие годы
Полностью вытеснить пароли passkey пока не может: много старых сервисов держится на них по инерции. Но направление подтверждают регуляторы: британский NCSC в 2026 году признал такой вход надёжной альтернативой паролю с SMS-кодом. Разумная стратегия: включать passkey там, где доступно, а для остальных сервисов держать лучшие бесплатные антивирусы в РФ и менеджер паролей.
Passkey уже можно включить как основной способ входа там, где это поддерживается, а пароль оставить резервным вариантом на переходный период.