Скорее всего, вам уже предлагали добавить passkey к какому-нибудь из ваших аккаунтов. Пароли привычны, но проблем у них масса; passkey дают серьёзные улучшения, однако поддерживаются пока не везде. Разбираемся, в чём принципиальная разница и что выбрать в итоге.

Смартфон с запросом подтверждения входа по passkey с помощью биометрииИсточник изображения — engadget.com

Несмотря на то что passkey во многих отношениях — прямой апгрейд старого стандарта, у них есть собственные особенности, которые стоит понимать заранее. Они привязаны к устройству или программе, а не к тому, что вы держите в голове, поэтому важно не потерять доступ к хранилищу. Поделиться passkey так же просто, как продиктовать другу пароль, тоже не выйдет. Но для большинства людей переход всё равно оправдан — особенно если вы до сих пор не пользуетесь менеджером паролей.

Как работает обычный пароль

Классический пароль — это «секретный код» из текста, подтверждающий, что аккаунт ваш. Сайты не хранят (точнее, не должны хранить) его в открытом виде: это крайне небезопасно, потому что одна утечка базы раскрыла бы все учётные данные разом. Вместо этого к паролю применяют одностороннюю функцию, получая перемешанную версию — хеш. Когда вы вводите правильный пароль, его хеш сверяется с тем, что лежит в базе, и вход происходит.

Есть и дополнительные меры — например, «соление»: к паролю добавляют случайную строку данных, чтобы одинаковые пароли давали разные хеши и злоумышленник не мог сопоставить их по готовым таблицам. Но в целом механика именно такая.

реклама кормит Уточку 🦆

Как работает passkey

Passkey не требуют запоминать вообще ничего. В их основе — пара ключей: публичный хранится на стороне сайта, приватный остаётся на вашем устройстве. При попытке войти сайт просит подтвердить операцию тем ключом, который лежит на телефоне или компьютере. Сами ключи хранятся в защищённой области памяти устройства и используют уже имеющийся способ аутентификации — Face ID, PIN-код Windows Hello или сканер отпечатка. Помнить ничего не нужно, кроме PIN-кода на случай, если биометрия не сработает.

Если публичные и приватные ключи звучат абстрактно, представьте запертый почтовый ящик. Любой может бросить письмо в публичную щель (то есть прислать запрос «докажи, что это ты»), но открыть ящик и «подписать письмо» способен только владелец ключа. Разглядывание самого ящика ничего не говорит о том, как выглядит ключ. В случае passkey добавляются ещё два слоя: ключ на устройстве закрыт биометрией, и он технически не сработает с поддельным ящиком — фишинговым сайтом.

Это, кстати, ещё один довод в пользу надёжной блокировки экрана телефона и компьютера. Биометрия — лучший баланс удобства и безопасности, но вам точно не нужен PIN вида «1234» в качестве калитки ко всем вашим аккаунтам сразу.

реклама кормит Уточку 🦆

Чем плохи пароли

С недостатками паролей вы наверняка сталкивались годами. Придумывать и запоминать уникальные и стойкие комбинации для каждого сервиса тяжело, поэтому многие используют одни и те же слабые пароли повсюду. Злоумышленники умеют выманивать пароль обманом или заставлять ввести его на поддельном сайте. И даже если данные в хранилище перемешаны, у атакующих остаются способы расшифровать или использовать то, что удалось выкачать при утечке.

Менеджеры паролей снимают значительную часть этих проблем, но не все. В менеджер можно сохранить слабые учётные данные, можно вставить стойкий пароль в форму на сайте-двойнике, можно забыть мастер-пароль.

Что чинят passkey

Passkey закрывают больше корневых причин. Сделать «слабый» passkey невозможно — стандарт стойкий по построению. Не менее важно, что его нельзя применить на чужом сайте: при создании passkey жёстко привязывается к конкретному домену, поэтому, даже открыв страницу-подделку, вы физически не сможете «отдать» учётные данные так, как отдали бы пароль. Из этого же следует, что переиспользовать passkey между сервисами нельзя в принципе.

Кроме того, passkey одновременно закрывают факторы «что-то, что у вас есть» и «что-то, что вы знаете» либо «чем вы являетесь». Поскольку нужны доверенное устройство плюс PIN или лицо/отпечаток, необходимость в отдельном втором шаге классической двухфакторной аутентификации снижается. А при утечках базы красть попросту нечего: публичные ключи и так публичны.

реклама кормит Уточку 🦆

Как начать пользоваться

Если вы ещё не пробовали, откройте настройки любого онлайн-аккаунта и найдите раздел «Безопасность» или «Вход». Сервисы с поддержкой passkey проведут вас через создание ключа после включения соответствующего переключателя.

При создании придётся выбрать место хранения. По умолчанию macOS и iOS кладут ключи в приложение «Пароли» от Apple, Android использует менеджер паролей Google, а Windows 11 хранит их на устройстве в разделе «Параметры → Учётные записи → Ключи доступа». Нативной поддержки в Linux пока нет. При этом разумнее держать passkey в хорошем менеджере паролей — особенно если вы пользуетесь устройствами из разных экосистем.

Хранить всё в Apple Passwords неудобно, когда нужно войти, скажем, с Android-смартфона. Некоторые сервисы позволяют отсканировать QR-код на устройстве с passkey и войти на другом, но назвать это эффективным сложно. Делиться passkey с доверенными людьми реально только через общие хранилища в менеджерах паролей, а синхронизация на несколько устройств страхует от потери доступа, если одно из них выйдет из строя. Отдельный менеджер паролей всё равно остаётся комплексным инструментом безопасности — хотя бы потому, что многие сервисы passkey до сих пор не поддерживают. Для совсем упорных есть вариант хранить ключи на аппаратном токене вроде YubiKey.

Дальше всё просто: при входе появится запрос на подтверждение, вы аутентифицируетесь на устройстве, и это займёт мгновение. В зависимости от сервиса passkey либо заменит пароль, либо дополнит его. Во втором случае обязательно поставьте стойкий пароль — аккаунт всегда настолько же надёжен, насколько надёжен самый слабый способ входа в него.