ВаняБОТ Журнал Личный кабинет
Инструкции

Чем passkey отличается от пароля

Passkey — это пара ключей: один остаётся на вашем устройстве, второй хранится у сайта. Красть у сайта нечего, и подсунуть поддельную страницу тоже не выйдет. Разбираем, как это работает и где подводные камни.

Пароль — это общий секрет. Вы его знаете, и сайт хранит его копию (в идеале — в виде хеша). Отсюда все беды: копию можно украсть с сервера, секрет можно выманить поддельной страницей, а один и тот же пароль на двух сайтах превращает утечку в одном в проблему в обоих.

Passkey устроен иначе. При регистрации устройство создаёт пару криптографических ключей. Закрытый остаётся в устройстве и не покидает его. Открытый уходит сайту — и его утечка бесполезна: по открытому ключу нельзя войти, им можно только проверить подпись.

Как проходит вход

Сайт присылает случайную строку. Устройство подписывает её закрытым ключом — после того, как вы подтвердите действие отпечатком, лицом или PIN-кодом. Сайт проверяет подпись открытым ключом. Секрет при этом никуда не передаётся: по сети идёт только подпись, одноразовая и бесполезная для повторного использования.

Почему фишинг перестаёт работать

Это главное преимущество, и оно не рекламное. Браузер привязывает ключ к конкретному домену и подписывает запрос только для него. Если вы попали на поддельную страницу с похожим адресом, устройство просто не найдёт подходящего ключа — подписывать будет нечем.

Пароль в той же ситуации вы введёте сами, потому что страница выглядит убедительно. Именно поэтому passkey защищает от фишинга лучше, чем внимательность и любые курсы по распознаванию поддельных сайтов.

Чего passkey не делает

Он не защищает устройство. Если телефон разблокирован и попал в чужие руки, ключи на нём доступны тому, кто его держит, — ровно как открытый менеджер паролей.

Он не спасает от взлома самого сервиса. Если взломщик получил доступ к аккаунту изнутри сервиса, способ входа уже не важен.

И он не отменяет резервный способ входа. Как раз здесь проходит слабое место: если на сайте остался вход по SMS или по паролю «на всякий случай», общая стойкость аккаунта определяется этим запасным вариантом, а не passkey.

Что делать, если устройство потеряно

Ответ зависит от того, где хранится ключ. Passkey в связке ключей Apple, в менеджере паролей Google или в стороннем менеджере синхронизируется между вашими устройствами — потеря телефона не отрезает вас от аккаунта. Ключ, созданный только на одном устройстве или на аппаратном токене, не синхронизируется: для него нужен второй ключ или резервные коды.

Практический совет один: заводя passkey, сразу проверьте, что у аккаунта есть второй способ входа, и запишите резервные коды. Это скучный шаг, который отличает удобную технологию от потерянного доступа.

Стоит ли переходить

Там, где passkey предлагают, — да, особенно для почты и аккаунтов, через которые восстанавливаются остальные. Пароли при этом никуда не денутся ещё долго: их поддерживают все сайты, а passkey — пока не все. Разумная стратегия — passkey там, где он есть, уникальные пароли в менеджере везде остальном.

Источники

  1. Web Authentication: An API for accessing Public Key Credentials (Level 2) — W3C
  2. Passkeys — обзор технологии — FIDO Alliance