Сайт предлагает больше не вводить пароль. Достаточно разблокировать телефон отпечатком пальца, лицом или PIN-кодом. Звучит удобно, но возникает логичный вопрос: не превратилась ли безопасность аккаунта в безопасность одного устройства?
Ключи доступа вместо паролей устроены иначе, чем знакомый вход по секретной строке. Сервис не получает пароль, который можно повторить на поддельной странице или украсть из базы. Но способ восстановления учётной записи и защита устройства всё равно остаются важными.
Разберём без лозунга «пароли умерли». Они пока живы, просто у них появился более удачный преемник.
На сервере больше нет общего секрета
При создании passkey устройство формирует пару криптографических ключей. Открытый ключ отправляется сервису. Закрытый остаётся у пользователя — в защищённом хранилище устройства, системном менеджере учётных данных или совместимом менеджере паролей.
Во время входа сайт присылает одноразовое задание. Устройство подписывает его закрытым ключом после локальной проверки пользователя. Сервер проверяет подпись открытым ключом и понимает, что перед ним владелец нужной пары.
Закрытый ключ по сети не передаётся. В базе сайта нет привычного секрета, который можно взять и ввести в другом месте. Для каждого сервиса создаётся отдельная пара, поэтому утечка с одного сайта не даёт ключ к другому.
Слово «биометрия» иногда сбивает с толку. Отпечаток или лицо обычно не отправляются сайту. Они разблокируют использование ключа на вашем устройстве, как PIN разблокирует телефон.
Почему поддельная страница теряет силу
Обычный фишинг заставляет человека добровольно передать пароль. Поддельная форма выглядит убедительно, а введённая строка подходит настоящему сайту. Даже одноразовый код из SMS злоумышленник иногда успевает использовать в реальном времени.
Ключ доступа связан с адресом сервиса, для которого был создан. Поддельный домен не может просто попросить устройство подписать вход для настоящего. Именно эта привязка делает стандартный passkey устойчивым к фишингу.
Это не означает полной неуязвимости аккаунта. Мошенник может убедить человека изменить данные восстановления, установить программу удалённого доступа или подтвердить другое действие. У сервиса может остаться слабый запасной вход через пароль или поддержку.
На мой взгляд, здесь полезно разделять две вещи. Passkey серьёзно укрепляет сам момент аутентификации. Вся цепочка безопасности включает ещё восстановление, устройство и решения пользователя после входа.
Где хранится ключ и как он появляется на новом устройстве
Есть два распространённых варианта. Синхронизируемый ключ доступа сохраняется у провайдера учётных данных и передаётся между вашими устройствами с сквозным шифрованием. Примером провайдера может быть системный менеджер операционной системы или сторонний менеджер паролей.
Ключ, привязанный к устройству, не синхронизируется. Так работают некоторые аппаратные ключи безопасности и корпоративные конфигурации. Этот вариант даёт строгий контроль, но требует запасного устройства.
При входе на чужом компьютере сервис может показать QR-код. Вы подтверждаете операцию на находящемся рядом телефоне, и компьютер получает результат аутентификации, а не постоянную копию закрытого ключа.
Поддержка конкретного сценария зависит от сайта, браузера, системы и выбранного провайдера. Поэтому перед удалением старого метода входа полезно проверить, как ключ появится на втором устройстве.
Что произойдёт, если телефон потерян
Если passkey синхронизировался через защищённую учётную запись, новый телефон может получить его после восстановления доступа к провайдеру. Здесь безопасность перемещается уровнем выше: нужно хорошо защитить саму учётную запись Apple, Google, Microsoft или менеджера паролей.
Если ключ был только на одном устройстве, понадобится другой заранее зарегистрированный способ:
- второй телефон или компьютер;
- аппаратный ключ безопасности;
- резервные коды;
- подтверждённый адрес или иной канал восстановления;
- процедура поддержки сервиса.
Нельзя строить весь доступ на одной вещи, которую носят в кармане. Создайте passkey на основном устройстве, затем откройте настройки безопасности сервиса и посмотрите, что произойдёт без него.
Резервный способ должен быть защищён не хуже основного. Если после внедрения устойчивого к фишингу ключа аккаунт легко возвращается через простой пароль и SMS, общая защита определяется именно этим слабым путём.
PIN устройства — не новый пароль от сайта
Когда Windows просит PIN, а телефон — код разблокировки, может показаться, что пароль просто переименовали. Разница в области действия.
PIN проверяется локально и разрешает устройству использовать закрытый ключ. Он не отправляется каждому сайту и обычно связан с конкретным устройством. Украденная база сервиса не содержит этот PIN.
Но короткий код всё равно нужно защищать от наблюдения. Не подтверждайте вход, которого не начинали, блокируйте потерянное устройство через доступные средства и своевременно удаляйте его из списка доверенных.
Биометрия удобна, но не является магией. Система хранит защищённый шаблон и использует его для локального решения. После перезагрузки или нескольких неудачных попыток устройство может потребовать PIN или пароль восстановления.
Нужен ли теперь менеджер паролей
Пока не все сайты поддерживают passkeys, поэтому менеджер паролей остаётся полезным. Он создаёт уникальные длинные пароли, подставляет их только на подходящих доменах и хранит резервные коды. Некоторые менеджеры умеют хранить и синхронизировать сами ключи доступа.
Переход будет смешанным:
- на поддерживаемых сервисах создавайте passkey;
- для остальных используйте уникальный пароль;
- включайте двухфакторную защиту там, где ключей доступа ещё нет;
- не оставляйте повторяющиеся пароли «на время»;
- храните коды восстановления отдельно от основного устройства.
Не спешите удалять пароль сразу после первого успешного входа, если сервис позволяет это сделать. Сначала войдите с другого доверенного устройства, проверьте синхронизацию и запасной путь.
Как начать без риска потерять доступ
Выберите один важный, но не единственный аккаунт и откройте его настройки безопасности. Создайте ключ доступа на основном устройстве. Затем проверьте список passkeys: название устройства должно быть понятным, а старые записи — удалены.
Попробуйте войти в приватном окне или на втором собственном устройстве. Сохраните резервные коды. Защитите учётную запись провайдера ключей отдельным надёжным методом. Только после этой репетиции расширяйте схему на почту, облако и финансовые сервисы.
Никому не отправляйте QR-код входа и не подтверждайте запрос, который возник без вашего действия. Технология защищает от поддельного домена, но не способна запретить человеку самому передать управление устройством.
Ключи доступа убирают один из самых неприятных классов проблем: повторное использование паролей, кражу общей базы секретов и ввод данных на фишинговой странице. Это заметное улучшение, а не просто новая кнопка.
Но надёжный вход требует запасного пути. Создайте второй доверенный ключ, сохраните коды восстановления и проверьте, как вернуть аккаунт до потери телефона.
Где вы уже встречали предложение создать ключ доступа: в почте, банковском приложении, социальной сети или пока только в настройках телефона?