Главная · Блог · Passkeys: вход без пароля и почему это надёжнее
Блог LOKI VPN

Passkeys: вход без пароля и почему это надёжнее

Пароль как способ доказать, что вы — это вы, придумали задолго до того, как у одного человека появилась сотня аккаунтов. Схема с тех пор почти не изменилась: вы придумываете строку символов, сервис её запоминает, и при каждом входе вы подтверждаете, что помните ту же строку. Вся конструкция держится на человеческой памяти и на предположении, что секрет знают только двое — вы и сервис. На практике оба допущения давно не выполняются.

Passkeys — попытка убрать пароль из этой схемы полностью. Не сократить его, не добавить сверху ещё один шаг, а поменять сам способ доказательства: вместо секрета, который надо помнить и куда-то вводить, используется криптографический ключ, который никогда не покидает ваше устройство. Ниже разбираем, как это устроено, где хранятся ключи, что произойдёт при потере телефона и чем passkey принципиально отличается от двухфакторной аутентификации.

Почему пароль — слабое звено

Претензия к паролям не в том, что люди ленятся. Претензия в том, что надёжный пароль по своим свойствам противоречит тому, как работает человеческая память: он должен быть длинным, случайным, разным для каждого сайта и при этом воспроизводимым по требованию. Выполнить все четыре условия без внешнего инструмента практически невозможно, поэтому в реальности люди выбирают компромиссы — и каждый компромисс превращается в уязвимость.

Переиспользование

Самый распространённый компромисс — один пароль на несколько сервисов, иногда с косметическими вариациями. Пока всё спокойно, это незаметно. Но стоит одному сервису потерять базу учётных данных, как злоумышленник получает не один аккаунт, а связку: он подставляет ту же пару «почта — пароль» в десятки популярных сайтов и смотрит, где сработает. Такой перебор автоматизирован и стоит копейки, поэтому утечка в мелком форуме десятилетней давности вполне может обернуться потерей рабочей почты сегодня.

Фишинг

Пароль обладает свойством, которое делает его уязвимым принципиально: его можно ввести куда угодно. Поддельная страница, визуально неотличимая от настоящей, получает от вас ровно то же самое, что получил бы настоящий сайт. Никакая длина и сложность пароля от этого не защищают — 40-символьный случайный пароль, введённый на фальшивой странице, украден так же успешно, как «12345678». О механике таких атак мы подробно писали в материале «Что такое фишинг и как его распознать» — там же разобраны типичные признаки поддельных страниц.

Утечки баз

Даже аккуратный пользователь не контролирует то, как сервис хранит его пароль на своей стороне. Хорошие практики предполагают хеширование с солью и медленным алгоритмом, но в реальности встречается всё — от устаревших схем до открытого текста. Проверить это извне нельзя, а узнать о проблеме вы обычно можете только постфактум, когда база уже опубликована.

Что такое passkey простыми словами

Passkey — это пара криптографических ключей, которую ваше устройство создаёт при регистрации на конкретном сайте. Один ключ приватный, второй публичный. Приватный ключ остаётся на устройстве и никогда никуда не передаётся: ни сайту, ни браузеру, ни разработчику. Публичный ключ уходит на сервер и хранится там вместо пароля.

Смысл этой пары в асимметрии. Публичным ключом можно проверить подпись, но нельзя её создать. Поэтому сервер, зная только публичную половину, способен убедиться, что запрос подписан именно вашим приватным ключом, — но сам подделать такую подпись не может. Это же означает, что база сервера перестаёт быть добычей: украв её, злоумышленник получает набор публичных ключей, из которых ничего не извлечёшь.

Как выглядит вход на практике

Со стороны пользователя всё сводится к одному жесту. Сайт присылает случайное задание — по сути, случайное число, которое надо подписать. Устройство просит подтвердить, что вы рядом и это действительно вы: отпечаток пальца, скан лица или PIN-код самого устройства. После подтверждения устройство подписывает задание приватным ключом и отправляет подпись на сервер. Сервер проверяет её публичным ключом и открывает сессию. Всё это занимает пару секунд, и ни на одном этапе никакой секрет не пересекает границу устройства.

Ключевое отличие от пароля: вам больше нечего «сообщить» злоумышленнику. Даже при полном желании вы не можете продиктовать passkey по телефону или вставить его в чужую форму — у него нет формы, пригодной для передачи.

Почему фишинг перестаёт работать

Помимо пары ключей, passkey хранит ещё одну важную вещь — привязку к домену, для которого он был создан. Браузер и операционная система проверяют это соответствие сами, до того как пользователь успеет что-то решить. Если адрес страницы не совпадает с адресом, записанным в ключе, ключ просто не предлагается: система не покажет запрос на отпечаток и не подпишет ничего.

Именно здесь разрывается цепочка, на которой держится большинство атак с поддельными сайтами. Классический фишинг эксплуатирует человеческое восприятие: похожий домен, знакомый логотип, срочность в письме. Passkey эту дискуссию не ведёт. Он не оценивает, насколько страница похожа на настоящую, — он сравнивает домен побайтово. Похожий адрес для него не «почти правильный», а просто другой.

Практическое следствие: даже если вы устали, торопитесь и перешли по ссылке из письма, которое не стоило открывать, вход по passkey на поддельной странице не состоится. Вы увидите, что нужный ключ не предлагается, и это само по себе сигнал.

Где хранится passkey

Приватный ключ не лежит просто файлом в папке. Его место — защищённое хранилище, устройство которого зависит от платформы, но принцип везде один: доступ к ключу возможен только после локального подтверждения владельца, а сам ключ не выдаётся приложениям в открытом виде.

Связка ключей устройства

На смартфонах и ноутбуках роль хранилища выполняет системная связка ключей, опирающаяся на аппаратный защищённый модуль. Ключи в нём изолированы от обычной памяти, и даже операционная система работает с ними опосредованно: она не читает ключ, а просит модуль выполнить подпись. Это делает извлечение ключа задачей принципиально более сложной, чем чтение файла с диска.

Менеджеры паролей

Сторонние менеджеры паролей тоже умеют хранить passkeys — в этом случае ключи живут в вашем зашифрованном хранилище и доступны везде, где установлен менеджер, независимо от платформы. Это удобнее, если у вас смешанный набор устройств, но добавляет ещё одного участника в схему доверия, и надёжность всей конструкции начинает зависеть в том числе от мастер-пароля. Если вы ещё не решили, нужен ли вам такой инструмент, пригодится разбор «Менеджер паролей: нужен ли он обычному человеку» — там мы сравниваем подходы к хранению секретов.

Синхронизация между устройствами

Большинство современных реализаций синхронизируют passkeys через облачную учётную запись платформы или менеджера — в зашифрованном виде, с ключом шифрования, который не покидает ваши устройства. Благодаря этому ключ, созданный на телефоне, автоматически появляется на планшете и ноутбуке. Существует и второй режим — ключ, привязанный к одному конкретному устройству и никогда не покидающий его; так работают аппаратные токены. Он строже, но менее удобен, и восстановление в нём полностью на вашей ответственности.

Что делать при потере телефона

Это первый вопрос, который возникает у всех, и он справедливый. Ответ зависит от того, как именно хранились ключи.

  • Ключи синхронизировались — тогда потеря телефона не означает потерю доступа. Вы входите в свою учётную запись платформы или менеджера паролей на новом устройстве, и passkeys восстанавливаются вместе с остальными данными. Утерянный телефон при этом стоит удалить из списка доверенных устройств.
  • Ключ был только на одном устройстве — доступ к сервису придётся восстанавливать иначе: через второй настроенный passkey на другом устройстве, через резервный код, через старый пароль с подтверждением по почте или через процедуру восстановления самого сервиса.
  • Ничего не было настроено заранее — остаётся стандартное восстановление аккаунта по электронной почте или телефону, и оно может занять время. Именно поэтому запасной способ входа стоит настроить в спокойный момент, а не искать его в панике.

Отдельно стоит понимать: сам по себе найденный посторонним телефон не даёт доступа к вашим passkeys. Ключ отдаёт подпись только после биометрии или PIN-кода устройства, поэтому заблокированный смартфон в чужих руках остаётся заблокированным смартфоном. Это заметное отличие от бумажки с паролем в кармане.

Чем passkey отличается от двухфакторной аутентификации

Эти две вещи часто путают, потому что обе повышают безопасность входа. Но устроены они по-разному и решают разные задачи.

Двухфакторная аутентификация — это надстройка. Пароль остаётся на месте, к нему добавляется второй шаг: код из приложения-аутентификатора, из SMS или подтверждение в приложении. Слабое звено — пароль — никуда не исчезает, оно просто перестаёт быть достаточным. И некоторые формы второго фактора сами уязвимы: код из SMS можно перехватить или выманить, а на убедительной поддельной странице человек введёт и пароль, и одноразовый код, потому что страница попросит и то и другое.

Passkey — это замена. Проверка «вы владеете устройством» и «вы подтвердили это биометрией или PIN-кодом» встроена в сам механизм, поэтому passkey уже содержит в себе два фактора: то, чем вы владеете, и то, чем вы подтверждаете владение. И, в отличие от одноразового кода, подпись passkey привязана к домену — её нельзя переслать злоумышленнику, потому что для чужого домена она попросту не создаётся.

Практический вывод: passkeys не отменяют двухфакторную аутентификацию там, где входа по ключу ещё нет. Пока сервис поддерживает только пароль, второй фактор остаётся обязательным — про это подробнее в статье «Двухфакторная аутентификация: зачем включать везде», где разобраны сильные и слабые формы второго фактора.

Где passkeys уже работают

Технология перестала быть экспериментом: поддержка на стороне операционных систем и браузеров есть во всех актуальных версиях настольных и мобильных платформ, а стандарт, на котором она построена, разработан отраслевым альянсом и W3C, а не одной компанией. Со стороны сервисов картина неровная, но заметно движется вперёд.

Раньше других passkeys внедрили крупные платформы, у которых аккаунт является ключом ко многим другим сервисам: почтовые и облачные экосистемы, магазины приложений, крупные социальные сети, менеджеры паролей и часть финансовых приложений. Постепенно подтягиваются интернет-магазины, инструменты для разработчиков и корпоративные системы единого входа. Проверить конкретный сервис проще всего в настройках безопасности вашего аккаунта: если возможность есть, она обычно называется «ключ доступа», passkey или «вход без пароля».

Ограничения и неудобства — честно

У технологии есть реальные шероховатости, и о них лучше знать заранее, чем разочаровываться в процессе.

  • Поддержка ещё не всеобщая — множество сервисов, особенно небольших и региональных, живут только на паролях. Полностью отказаться от паролей сегодня не получится, и какое-то время придётся держать две системы одновременно.
  • Привязка к экосистеме — если ключи синхронизируются через облако платформы, переход на устройство другого вендора может оказаться неудобным. Кроссплатформенные механизмы переноса появляются, но работают не везде одинаково гладко.
  • Восстановление сложнее объяснить — забытый пароль сбрасывается привычной ссылкой в письме, а потерянный ключ требует заранее настроенного запасного пути. Это дисциплина, к которой не все привыкли.
  • Ответственность смещается на устройство — безопасность passkey напрямую зависит от того, насколько защищён сам смартфон или ноутбук. Простой PIN из четырёх одинаковых цифр обесценивает всю криптографию за ним.
  • Старый пароль часто остаётся живым — многие сервисы добавляют passkey как дополнительный способ входа, не отключая пароль. Пока это так, пароль по-прежнему может быть украден, и держать его слабым нельзя.

Чего passkeys не делают — и при чём здесь VPN

Passkey решает ровно одну задачу: доказать сервису, что перед ним владелец аккаунта, не передавая при этом ничего, что можно украсть. За пределами этой задачи он не делает ничего, и это важно понимать, чтобы не строить ложное чувство защищённости.

Passkeys не шифруют ваш трафик, не скрывают, к каким сайтам вы обращаетесь, не защищают от вредоносного ПО на устройстве и не мешают сервису собирать данные о вашем поведении внутри аккаунта. Если на компьютере работает программа-шпион, ключ не спасёт: злоумышленнику не нужен ваш ключ, если он уже сидит внутри вашей открытой сессии.

VPN, в свою очередь, работает на другом уровне — сетевом. Он шифрует канал между устройством и сервером и меняет видимый IP-адрес, из-за чего интернет-провайдер и владелец публичной сети перестают видеть, к каким ресурсам вы подключаетесь. Но VPN ничего не знает о том, кто вы для конкретного сайта: если вы вошли в аккаунт, сервис прекрасно понимает, что это вы, независимо от того, включён туннель или нет.

Passkey отвечает на вопрос «кто входит», VPN — на вопрос «кто видит соединение по дороге». Это разные слои, и один не компенсирует отсутствие другого.

Практически это означает, что связка полезна, но не потому, что технологии усиливают друг друга напрямую. Просто типичные риски у них разные: passkey закрывает кражу учётных данных и фишинг, VPN закрывает прослушивание трафика в недоверенной сети — например, в кафе или гостинице. Ни один из них не заменяет базовую гигиену: обновлённую систему, блокировку экрана и внимательность к тому, что вы устанавливаете.

Частые вопросы

Passkey — это то же самое, что двухфакторная аутентификация?

Нет. Двухфакторная аутентификация добавляет второй шаг поверх пароля, а passkey заменяет сам пароль на криптографический ключ и уже содержит проверку устройства и владельца внутри себя.

Что будет с моими passkeys, если я потеряю телефон?

Если ключи синхронизировались в облачную связку или менеджер паролей, они восстановятся на новом устройстве после входа в тот же аккаунт. Если ключ существовал только на утерянном телефоне, вход придётся восстанавливать запасным способом, который вы настроили заранее.

Нужен ли пароль, если я включил passkey?

Пока в большинстве сервисов да — passkey обычно добавляется как дополнительный способ входа, а старый пароль остаётся действующим запасным вариантом, поэтому его всё ещё стоит держать длинным и уникальным.

Passkeys — редкий случай, когда более безопасный вариант оказывается ещё и более удобным: исчезает необходимость помнить, придумывать и вводить секреты, а вместе с ней исчезает целый класс атак, построенных на том, что секрет можно выманить. Технология ещё не покрывает весь интернет, поэтому разумная стратегия на ближайшее время — включать вход по ключу везде, где он предложен, и не бросать при этом остальную гигиену: уникальные пароли там, где passkeys пока нет, второй фактор на важных аккаунтах и заранее продуманный способ восстановления доступа.

Похожие статьи

Попробуй LOKI VPN бесплатно

Быстрый и безопасный VPN для свободного интернета. 3 дня бесплатно, без привязки карты — подключение прямо в Telegram.

🎁 Забрать 3 дня бесплатно
← Все статьи блога