Passkey: что это такое и как работает беспарольная аутентификация

Марк Казаков
Специалист по информационной безопасности

Passkey — это способ входа, при котором пароль заменяет связка из двух криптографических ключей и подтверждение личности: отпечаток пальца, Face ID или пин-код. Технология работает по стандарту FIDO2 и уже поддерживается Google, Apple, Microsoft, Яндексом и рядом российских банков. Подсмотреть или перехватить эту связку на поддельном сайте нельзя: закрытая половина никогда никуда не уходит.

Что такое passkey и зачем он нужен

Пароль десятилетиями оставался главным способом входа, но эта привычка обходится пользователю дорого: забытыми комбинациями и риском хакерских атак. Passkey решает проблему иначе: вместо секрета для ввода используется пара ключей, привязанная к конкретному гаджету и сайту.

Проблемы традиционных паролей: фишинг, утечки, забывчивость

Его можно ввести на поддельной странице, использовать повторно на десятках сайтов или просто забыть. Даже надёжный антивирус не спасёт, если он был вписан на фишинговом сайте, а утечка паролей с серверов делает уязвимыми миллионы аккаунтов сразу. А зачем нужен антивирус мы уже рассказали в нашем блоге.

Как появился стандарт FIDO2/WebAuthn

За беспарольной аутентификацией стоит целая отрасль, а не одна компания. Альянс FIDO в 2018 году выпустил FIDO2, а вместе с W3C разработал протокол WebAuthn. По определению FIDO Alliance, passkey — это учётные данные, позволяющие входить в сервисы тем же способом, каким пользователь разблокирует устройство.

Как работает технология passkey

За жестом вроде отпечатка пальца стоит асимметричная криптография, то же семейство алгоритмов, которое защищает банковские операции.

Криптография с открытым и закрытым ключом

Устройство генерирует пару ключей: закрытый остаётся на нём и никуда не передаётся, а открытый уходит на сервер и хранится там открыто. Украсть его бессмысленно без закрытой пары. Такой же принцип криптографии лежит в основе электронной подписи.

Роль биометрии (Face ID, отпечаток) и PIN-кода

Биометрическая аутентификация не заменяет криптографию, а лишь подтверждает, что его активирует законный владелец. Данные остаются на гаджете и не попадают на серверы: они лишь разблокируют хранилище ключа локально.

Процесс входа шаг за шагом

Вход по ключу доступа короче, чем пароль с последующим SMS-кодом. Пользователь один раз подтверждает личность, а остальной обмен данными гаджет берёт на себя.

  1. Сайт присылает браузеру одноразовый запрос.
  2. Гаджет подписывает его закрытым ключом после подтверждения личности.
  3. Сервер проверяет подпись открытым ключом и пропускает дальше.
  4. Иногда приходит push-уведомление для подтверждения с другого гаджета.
Инфографика асимметричной криптографии passkey: закрытая и открытая половины ключа доступа

Ключ доступа устроен как две половины: закрытая остаётся на гаджете, открытая уходит на сервер, и украсть можно только бесполезную вторую часть.

Преимущества passkey перед паролями

Passkey выигрывает не столько удобством, сколько устойчивостью к способам взлома, на которых десятилетиями строились массовые атаки на пароли.

Защита от фишинга и серверных утечек

Ключ доступа привязан к домену, поэтому даже качественная копия сайта не заставит браузер отправить туда учётные данные. Классический фишинг в мессенджерах на passkey уже не сработает: взлом аккаунта без пароля через слитую таблицу хешей здесь невозможен.

Скорость и удобство входа

Он занимает секунды и не требует вспоминать пароль или ждать SMS-код. Классическая двухфакторная аутентификация добавляет отдельный шаг поверх него, тогда как passkey объединяет подтверждение личности и позволяет войти одним действием.

Сравнительная таблица: пароль vs passkey

Разница между способами входа заметна на практике, а не только в теории. Таблица ниже сравнивает пароль и passkey по трём главным параметрам.

Параметр Пароль Passkey
Что нужно помнить Сложную комбинацию Ничего, кроме разблокировки гаджета
Риск фишинга и утечки Высокий Практически нулевой
Перенос между гаджетами Вручную или через менеджер паролей Через синхронизацию ключей в облаке

Недостатки и риски passkey

Passkey не идеальное решение без компромиссов: технология завязана на конкретный гаджет и наследует ограничения его экосистемы.

Зависимость от устройства и экосистемы производителя

Закрытый ключ привязан к записи Apple, Google или Microsoft: тот, что хранится в iCloud Keychain, не появится сам собой в Google Password Manager на другом телефоне. Сам гаджет стоит защищать блокировкой экрана и лицензионным антивирусом: при доступе к разблокированному телефону под угрозой сразу все ключи.

Риск потери доступа при утрате гаджета

Если телефон с единственным ключом потерян, а резервные коды доступа не сохранены заранее, вернуться в аккаунт сложнее, чем при пароле. Приложения стоит скачивать только из официальных магазинов, заранее проверив файл на вирусы.

Ограничения совместимости между платформами и браузерами

Не все старые браузеры поддерживают WebAuthn, а часть корпоративных систем требует пароль как резервный вариант. Полная замена традиционных паролей займёт не один год.

Какие сервисы поддерживают passkey

Поддержка ключей доступа растёт быстро: платформы внедрили её раньше банков и госсервисов.

Зарубежные платформы (Google, Apple, Microsoft, PayPal, GitHub, Amazon и др.)

Вход без пароля уже доступен по умолчанию в трёх экосистемах: Google Password Manager, Windows Hello и iCloud Keychain. Passkey также поддерживают PayPal, GitHub и Amazon, а в корпоративной среде используют аппаратный токен YubiKey, носитель ключа, не привязанный к смартфону.

Passkey и биометрия в России

Российские сервисы двигаются в том же направлении, хотя пока чаще говорят о биометрии, чем прямо о «passkey».

Яндекс ID и стандарт WebAuthn

Вход через Яндекс ID поддерживает биометрию, QR-код и приложение «Ключ». Разблокировка лицом или отпечатком создаёт такую же пару по тому же принципу, что и в WebAuthn: закрытая часть хранится локально.

Биометрия в банках (Сбер, Т-Банк) и Госуслугах (ЕБС)

Сбер и Т-Банк развивают биометрический вход вместо пароля и SMS-кода. На Госуслугах доступ можно подтвердить через Единую биометрическую систему.

Инфографика поддержки passkey: Google, Apple, Microsoft, Яндекс, банки и Госуслуги

Сервисы разных экосистем поддерживают passkey по-разному: часть уже сделала его основным способом входа, а часть только тестирует.

Как настроить и удалить passkey

Создание ключа не требует специальных знаний и укладывается в несколько экранов настроек сервиса.

Пошаговая инструкция по созданию ключа

Порядок шагов почти одинаков у разных сервисов и занимает пару минут. Вводить вручную ничего не нужно.

  1. Откройте раздел безопасности в настройках аккаунта.
  2. Выберите пункт «Вход по ключу доступа» или Passkey.
  3. Подтвердите биометрией или пин-кодом.
  4. Проверьте, что он появился в списке, и добавьте резервный гаджет.

Как удалить passkey на разных устройствах

Удалить его можно там же, где он создавался: в настройках безопасности аккаунта или в менеджере паролей на гаджете. После этого вход снова потребует пароль или другой способ.

Что делать, если нет доступа к устройству с ключом

Стоит войти через второй привязанный гаджет или резервные коды доступа, а затем отозвать пропавший ключ в настройках безопасности. Если восстановление идёт через чужую сеть, не помешает и программа для безопасности в интернете. На единственный passkey на одном гаджете полагаться не стоит.

Инфографика шагов настройки и восстановления доступа к passkey

Если гаджет с ключом доступа недоступен, вернуться в аккаунт помогают резервные коды или второй привязанный гаджет.

Выводы: заменит ли passkey пароли в ближайшие годы

Полностью вытеснить пароли passkey пока не может: много старых сервисов держится на них по инерции. Но направление подтверждают регуляторы: британский NCSC в 2026 году признал такой вход надёжной альтернативой паролю с SMS-кодом. Разумная стратегия: включать passkey там, где доступно, а для остальных сервисов держать лучшие бесплатные антивирусы в РФ и менеджер паролей.

Итоговая памятка по переходу с пароля на passkey

Passkey уже можно включить как основной способ входа там, где это поддерживается, а пароль оставить резервным вариантом на переходный период.



Часто задаваемые вопросы

Чем passkey отличается от обычного пароля?

Пароль — секрет, который пользователь помнит и вводит сам, а passkey — пара ключей, где закрытая часть никогда не покидает устройство. Войти можно только после подтверждения биометрией или пин-кодом, а не вводом текста, который можно подсмотреть.

Безопасен ли passkey, если потерять телефон?

Сам ключ бесполезен без разблокировки гаджета, поэтому чужой человек им не воспользуется. Доступ стоит подстраховать заранее: привязать второй гаджет или сохранить резервные коды.

Можно ли использовать passkey вместе с обычным паролем?

Да, большинство сервисов пока держат пароль как запасной способ входа параллельно с ключом доступа. Такой вариант удобен, пока не все гаджеты и браузеры одинаково поддерживают беспарольную аутентификацию.

Какие сервисы в России поддерживают passkey?

Яндекс ID предлагает вход через биометрию, QR-код и приложение «Ключ». Сбер и Т-Банк используют биометрический вход в приложениях, а Госуслуги — Единую биометрическую систему.

Защищает ли passkey от фишинга?

Да, ключ доступа привязан к домену сайта, поэтому браузер не отправит его на поддельную страницу, даже если она визуально копирует оригинал. Так исчезает основной канал классического фишинга с кражей пароля.

Что делать, если нет доступа к устройству с passkey?

Нужно войти через второй привязанный гаджет или резервные коды доступа, а затем отозвать пропавший ключ в настройках безопасности. Не стоит полагаться на единственный ключ на одном гаджете.

Нужен ли интернет для входа через passkey?

Интернет нужен так же, как и при обычном пароле: соединение нужно для общения с сервером. Сама подпись запроса закрытым ключом происходит локально и не требует передачи секретных данных наружу.