Passkey

Синонимы: ключ доступа, FIDO2, WebAuthn, беспарольная аутентификация

Passkey — технология аутентификации, разработанная альянсом FIDO2 (Apple, Google, Microsoft) и стандартизированная через протокол WebAuthn. Она полностью заменяет пароль криптографической парой ключей: приватный ключ генерируется на устройстве пользователя и никогда не покидает его, а публичный ключ передаётся на сайт при регистрации.

Как происходит вход

При входе сайт отправляет на устройство случайный вызов (challenge). Устройство подписывает его приватным ключом после того, как пользователь подтвердит личность — отпечатком пальца, Face ID или PIN-кодом устройства. Сайт проверяет подпись с помощью сохранённого публичного ключа. Никакой секретной информации по сети не передаётся.

Преимущества перед паролями

  • Нет пароля — нечего похитить: фишинг и брутфорс не работают, потому что нет секрета на стороне сервера.
  • Нет повторного использования: каждый passkey уникален для домена, исключая credential stuffing.
  • Устойчивость к утечкам: даже если база данных сайта скомпрометирована, публичный ключ бесполезен без приватного.
  • Простота использования: вход выглядит как биометрическое подтверждение — быстрее, чем ввод пароля.

Синхронизация и резервирование

Passkey синхронизируются через облако производителя (iCloud Keychain на Apple, Google Password Manager, Windows Hello) в зашифрованном виде. Менеджеры паролей — Bitwarden, 1Password — также поддерживают хранение passkey, обеспечивая кроссплатформенный доступ.

Текущее распространение

По состоянию на 2025 год passkey поддерживают Google, Apple, Microsoft, GitHub, Shopify, ряд банков и крупных сервисов. Технология продолжает внедряться, и эксперты по безопасности рекомендуют переходить на passkey везде, где это доступно. Бот @osintosintrobobot работает через Telegram-аккаунт — защитите аккаунт двухфакторной аутентификацией.

Проверьте данные через Sherlock в Telegram

SHERLOCK защищённый канал