Вход без пароля

Защита

Что такое passkey, чем он отличается от отпечатка пальца и почему пароли не исчезнут в ближайшие годы.

«Скоро паролей не будет» обещают лет двадцать. Сейчас у этого обещания впервые появилась работающая техническая основа — passkey. Разберём, что это такое, чем отличается от отпечатка пальца и почему пароли всё равно никуда не денутся.

Отпечаток и лицо — это не замена пароля

Распространённое заблуждение. Когда вы разблокируете телефон отпечатком, вы не «входите отпечатком» — вы открываете доступ к секрету, который хранится в устройстве. Биометрия здесь заменяет не пароль, а PIN-код к местному хранилищу.

Отсюда важное следствие: отпечаток работает только на вашем устройстве. Он не передаётся на сервер и не может служить входом на чужом компьютере.

Как устроен passkey

При регистрации устройство создаёт пару ключей: закрытый остаётся у вас, открытый уходит сервису. При входе сервис присылает случайную задачу, устройство подписывает её закрытым ключом, сервис проверяет подпись открытым.

Что это даёт на практике:

Нечего украсть на стороне сервиса. В базе лежит открытый ключ, бесполезный сам по себе. Утечка такой базы не даёт злоумышленнику ничего — в отличие от базы хешей паролей.

Фишинг не работает. Ключ привязан к домену. На поддельной странице устройство просто не найдёт подходящий ключ и не подпишет ничего — вы физически не сможете отдать секрет.

Нечего вводить. Нет поля, куда можно вписать не туда.

Разблокировка отпечатком при этом остаётся: она подтверждает, что ключом пользуетесь именно вы.

Где подвох

Восстановление. Главный вопрос всей затеи. Потеряли единственное устройство с ключом — как войти? Ответ сервисов пока разный: у кого-то синхронизация ключей через облако, у кого-то резервные коды, у кого-то откат на пароль. Последнее особенно иронично: пароль остаётся как запасной вход, а значит остаётся и как слабое место.

Привязка к экосистеме. Ключи синхронизируются внутри Apple, Google или менеджера паролей. Переход между ними пока неудобен.

Не везде поддерживается. Крупные сервисы внедрили, остальные — нет и не скоро.

Что делать сейчас

Включайте passkey там, где предлагают, — особенно на почте и в банке. Хуже не станет: обычно это дополнительный способ входа, а не замена.

Не удаляйте пароль, пока не убедились, что восстановление работает. Проверьте заранее, что будет, если устройство потеряется.

Резервные коды сохраните — в менеджере паролей, а не скриншотом в телефоне, который и потеряется.

И трезвый прогноз: в ближайшие годы пароли останутся у большинства сервисов. Поэтому уникальный длинный пароль и второй фактор — по-прежнему главное, а passkey добавляется сверху там, где он есть.

Скопировано