Пароли уходят в прошлое: что такое Passkeys и как они работают

Пароли уходят в прошлое: что такое Passkeys и как они работают

Пароли сопровождают интернет практически с самого его появления. Мы придумываем их для почты, социальных сетей, магазинов, банковских приложений и рабочих сервисов, а затем забываем, повторно используем или сохраняем в небезопасных местах.

Даже сложный пароль не решает проблему полностью. Его можно выманить через фишинговую страницу, перехватить вредоносной программой или подобрать после утечки базы данных. Пользователи вынуждены помнить десятки комбинаций, а компании - хранить их производные, организовывать восстановление доступа и постоянно бороться с захватом аккаунтов.

На смену этой модели постепенно приходят passkeys - ключи доступа, позволяющие входить в аккаунты без ввода пароля. Для пользователя процесс выглядит привычно: достаточно разблокировать телефон или компьютер отпечатком пальца, распознаванием лица либо PIN-кодом. Но внутри работает не сравнение секретной строки, а криптографическая проверка.

Passkeys уже поддерживаются крупными операционными системами, браузерами, менеджерами учётных данных и интернет-сервисами. Однако это не волшебная кнопка и не абсолютная защита от всех атак. Чтобы понять преимущества и ограничения технологии, нужно разобраться, что именно происходит при таком входе.

Что такое passkey простыми словами

Passkey, или ключ доступа, - это цифровая учётная запись для входа на конкретный сайт или в приложение без традиционного пароля.

При создании passkey устройство формирует криптографическую пару: закрытый и открытый ключи. Открытый ключ передаётся сервису и связывается с аккаунтом пользователя. Закрытый ключ хранится в защищённой среде устройства или в выбранном менеджере учётных данных.

Когда пользователь возвращается на сайт, сервер не просит его вспомнить секретную комбинацию. Вместо этого он отправляет устройству уникальный запрос. Устройство подписывает его закрытым ключом, а сервер проверяет результат при помощи открытого.

Если подпись корректна, вход разрешается.

Passkeys построены на стандартах FIDO и используют асимметричную криптографию. Для подтверждения операции человек обычно применяет тот же механизм, которым разблокирует устройство: отпечаток пальца, распознавание лица, PIN-код или графический ключ.

Отпечаток пальца не отправляется на сайт

Один из распространённых страхов связан с биометрией. Может показаться, что при входе сайт получает фотографию лица или данные отпечатка пальца.

В действительности биометрическая проверка выполняется локально на устройстве. Она нужна, чтобы подтвердить, что закрытым ключом пытается воспользоваться его владелец. Сам сайт получает только результат криптографической операции.

То же самое относится к PIN-коду устройства. Он не передаётся интернет-сервису и не становится заменой пароля от аккаунта. PIN лишь разблокирует доступ к ключу на конкретном устройстве.

Поэтому утечка базы сайта не должна раскрывать биометрические данные или секретный ключ пользователя. На стороне сервиса хранится открытая часть пары, которая сама по себе не позволяет выполнить вход.

Как создаётся ключ доступа

Обычно passkey создаётся после обычного входа в аккаунт или во время регистрации. Сервис предлагает добавить ключ доступа, после чего операционная система показывает системное окно подтверждения.

Пользователь прикладывает палец к датчику, смотрит в камеру или вводит PIN-код. Устройство создаёт новую криптографическую пару, сохраняет закрытый ключ и отправляет сервису открытый.

При этом для каждого сайта создаётся отдельная пара. Passkey от одного сервиса нельзя использовать для входа в другой.

Это принципиально отличает технологию от паролей. Пользователь может случайно установить одинаковый пароль на нескольких сайтах, но один и тот же passkey не копируется между независимыми сервисами как общий секрет.

Как происходит вход

Представим, что пользователь уже создал passkey для своего аккаунта.

Он открывает страницу входа и выбирает вариант использования ключа доступа. Сервер формирует случайный криптографический запрос, который действует только для текущей попытки аутентификации.

Браузер передаёт запрос системе или менеджеру ключей. Пользователь подтверждает действие отпечатком, лицом или PIN-кодом. После этого устройство подписывает запрос закрытым ключом.

Сервер проверяет подпись с помощью сохранённого открытого ключа. Если данные совпадают, пользователь получает доступ к аккаунту.

Закрытый ключ при этом не отправляется на сервер. По сети передаётся только результат подписи, который нельзя просто скопировать и использовать при следующем входе. Для новой попытки сервер создаст другой запрос.

Почему passkeys безопаснее паролей

Основная проблема пароля заключается в том, что это общий секрет. Пользователь знает его, а сервер должен хранить данные, позволяющие проверить правильность введённой комбинации.

Если человек вводит пароль на фишинговой странице, злоумышленник может получить его и использовать на настоящем сайте. Если тот же пароль установлен на нескольких ресурсах, компрометация одного аккаунта ставит под угрозу остальные.

В модели passkeys секрет не передаётся сервису. Закрытый ключ остаётся у пользователя, а сервер хранит только открытый. Даже получив базу открытых ключей, атакующий не сможет с их помощью сформировать правильную подпись.

Passkeys также привязываются к конкретному сайту или приложению. Браузер проверяет домен перед использованием ключа. Поэтому ключ, созданный для настоящего сервиса, не должен сработать на похожей фишинговой странице. FIDO Alliance характеризует passkeys как устойчивый к фишингу механизм аутентификации.

Почему passkey нельзя просто подобрать

Пароль часто состоит из символов, которые теоретически можно перебрать. Чем пароль короче и предсказуемее, тем проще подобрать его после утечки хеша или проверить через форму входа.

Закрытый ключ passkey представляет собой криптографический материал высокой сложности. Пользователь не выбирает его самостоятельно, поэтому здесь нет имён, дат рождения, повторяющихся шаблонов и популярных комбинаций.

Сервер также не сравнивает введённое значение с сохранённой записью. Он проверяет цифровую подпись для конкретного запроса.

Это делает привычные атаки по словарю и повторное использование данных из утечек практически неприменимыми к самому passkey. Но атакующий всё ещё может попытаться захватить уже открытую сессию, обмануть процедуру восстановления или получить контроль над устройством пользователя.

Passkeys и двухфакторная аутентификация

Ключ доступа способен объединить два элемента проверки.

Первый - наличие устройства или менеджера, в котором хранится ключ. Второй - локальная проверка пользователя через PIN-код или биометрию. По этой причине passkeys могут рассматриваться как форма многофакторной аутентификации.

Это не означает, что любой вход с passkey автоматически защищён при любых обстоятельствах. Конкретный уровень безопасности зависит от того, где хранится ключ, как защищено устройство и требует ли система подтверждения пользователя.

Некоторые сервисы используют passkey как полноценную замену паролю. Другие пока предлагают его как дополнительный способ входа рядом с паролем, одноразовым кодом или приложением-аутентификатором.

Переходный период неизбежен, поскольку сервисам необходимо поддерживать пользователей со старыми устройствами и продумывать восстановление доступа.

Где хранятся ключи доступа

Passkey может храниться непосредственно на устройстве, в аппаратном ключе безопасности или синхронизироваться через менеджер учётных данных.

В экосистеме Apple ключи могут синхронизироваться между доверенными устройствами через iCloud Keychain. Пользователь создаёт passkey на одном устройстве и затем использует его на других устройствах, подключённых к той же учётной записи Apple.

Google Password Manager сохраняет и синхронизирует passkeys на Android и в Chrome в поддерживаемых средах. Он также доступен в настольной версии Chrome на Windows, macOS, Linux и ChromeOS.

В Windows ключи доступа могут использоваться через Windows Hello. Подтверждение выполняется с помощью PIN-кода, лица или отпечатка пальца. Microsoft также позволяет создавать passkeys для личных, рабочих и учебных аккаунтов и поддерживаемых внешних сервисов.

Кроме системных решений, passkeys поддерживают некоторые сторонние менеджеры паролей. Поэтому ключ необязательно должен быть навсегда привязан к одному конкретному телефону.

Что произойдёт при смене телефона

С паролем всё понятно: пользователь помнит его или восстанавливает через почту. С ключом доступа возникает логичный вопрос - что делать, если телефон потерялся или сломался?

Если passkeys синхронизируются через защищённый менеджер, они могут появиться на новом устройстве после входа в соответствующую облачную учётную запись и прохождения предусмотренных проверок.

Если ключ хранился только локально, потребуется другой способ доступа: дополнительный passkey, аппаратный ключ, доверенное устройство или процедура восстановления аккаунта.

Поэтому не стоит оставлять единственный способ входа на одном устройстве. Для важных аккаунтов желательно заранее проверить настройки восстановления и при возможности добавить несколько независимых способов аутентификации.

Разработчикам сервисов также приходится продумывать этот сценарий. Google прямо рекомендует предусматривать механизм восстановления при регистрации аккаунта с passkey.

Можно ли войти с чужого компьютера

Passkeys не означают, что для каждого компьютера необходимо заранее создавать отдельный ключ.

Во многих случаях пользователь может выбрать вход при помощи другого устройства. На экране компьютера появляется QR-код, который нужно отсканировать телефоном. Устройства устанавливают защищённое соединение и дополнительно проверяют физическую близость, после чего пользователь подтверждает вход на телефоне.

Так можно использовать passkey со смартфона для входа на компьютере, не копируя закрытый ключ на чужое устройство.

Apple, например, указывает, что iPhone может применяться для входа в приложения и на сайты на устройствах других платформ.

Однако кроссплатформенная работа не всегда означает автоматическую синхронизацию между любыми экосистемами. Возможность использовать ключ зависит от операционной системы, браузера, выбранного менеджера и поддержки со стороны сайта.

FIDO2 и WebAuthn

В основе passkeys лежат не технологии одной компании, а открытые стандарты.

FIDO2 объединяет механизмы безопасной аутентификации без общего секрета. Одной из его ключевых частей является WebAuthn - браузерный интерфейс, через который сайт взаимодействует с системой аутентификации пользователя.

Сайт вызывает WebAuthn API, браузер передаёт запрос операционной системе или менеджеру ключей, а затем возвращает серверу криптографический результат. Сам веб-сайт не получает прямой доступ к закрытому ключу.

На Android похожую роль для приложений выполняет Credential Manager API. Серверная часть при этом всё равно должна создавать проверочные запросы, хранить открытые ключи и корректно проверять подписи.

Благодаря стандартизации passkeys могут работать в разных браузерах, операционных системах и приложениях, хотя качество поддержки и пользовательский интерфейс пока могут отличаться.

Apple, Google и Microsoft

Распространение passkeys стало возможным благодаря совместной работе участников FIDO Alliance и поддержке со стороны крупнейших технологических платформ.

Apple встроила ключи доступа в свои операционные системы и iCloud Keychain. Для подтверждения используются Face ID, Touch ID или код-пароль устройства.

Google поддерживает passkeys для аккаунтов Google, Android, Chrome и Google Password Manager. Вход может подтверждаться отпечатком, распознаванием лица, PIN-кодом или другим способом разблокировки устройства.

Microsoft развивает поддержку passkeys в Windows и аккаунтах Microsoft, в том числе через Windows Hello.

Это не означает, что пароли уже исчезли. Многие сервисы пока сохраняют их как резервный вариант, а часть пользователей продолжает работать на неподдерживаемых устройствах. Тем не менее passkeys перестали быть экспериментальной технологией и постепенно превращаются в обычный способ входа.

Почему пароль иногда всё равно остаётся

На странице может появиться кнопка «Войти с ключом доступа», но рядом по-прежнему останется поле пароля.

Причина заключается в сложности полного перехода. Сервису необходимо убедиться, что пользователь не потеряет аккаунт при смене устройства, отказе от облачного менеджера или проблемах с синхронизацией.

Кроме того, не все браузеры и операционные системы одинаково хорошо работают с passkeys. Корпоративные компьютеры могут иметь собственные ограничения, а старые приложения вообще не поддерживать современные стандарты.

Поэтому некоторое время passkeys будут существовать рядом с паролями. Такая смешанная модель удобнее при переходе, но она может сохранять старые риски. Если аккаунт по-прежнему разрешает вход по слабому паролю, наличие passkey не устранит эту уязвимость полностью.

Могут ли passkeys быть взломаны

Называть passkeys невзламываемыми неправильно. Они защищают от многих проблем, связанных именно с паролями, но не делают весь аккаунт неуязвимым.

Если злоумышленник получит разблокированное устройство, захватит активную сессию или получит контроль над облачной учётной записью, риски сохраняются. Уязвимость также может находиться в самом приложении, серверной логике или процедуре восстановления доступа.

Опасным местом иногда становится не вход, а поддержка пользователей. Атакующий может попытаться убедить службу поддержки заменить способ восстановления, привязать другое устройство или изменить контактные данные.

Именно поэтому безопасность аккаунта необходимо рассматривать целиком. Passkey усиливает аутентификацию, но не исправляет ошибки авторизации, утечки токенов, вредоносные расширения и небезопасные процессы восстановления.

Нужно ли доверять облачной синхронизации

Синхронизация делает passkeys удобными, но одновременно переносит часть доверия на поставщика менеджера учётных данных.

Крупные платформы применяют защищённые механизмы хранения и синхронизации, однако пользователю всё равно необходимо надёжно защищать основную облачную учётную запись. Именно через неё могут восстанавливаться ключи на новом устройстве.

Следует использовать сильную защиту аккаунта Apple, Google, Microsoft или стороннего менеджера, контролировать доверенные устройства и внимательно относиться к запросам на восстановление.

Пользователи, которым требуется другой баланс между удобством и контролем, могут применять аппаратные ключи безопасности или локальные passkeys. Но тогда необходимо самостоятельно позаботиться о резервном способе доступа.

Что делать, если сайт предлагает создать passkey

Прежде всего убедитесь, что находитесь на настоящем сайте или в официальном приложении. Хотя passkeys защищены от классического фишинга, любые изменения безопасности аккаунта лучше выполнять только через проверенные настройки.

Перед созданием ключа проверьте, где он будет сохранён. Операционная система обычно показывает выбранный менеджер или устройство.

Для важных аккаунтов полезно добавить более одного passkey. Например, основной ключ можно хранить в менеджере, а резервный - на другом доверенном устройстве или совместимом аппаратном ключе.

Также стоит проверить доступные способы восстановления. Удаление пароля без резервного плана может создать проблемы при потере всех доверенных устройств.

После настройки не забывайте удалять старые ключи, принадлежащие потерянным, проданным или больше не используемым устройствам.

Заменят ли passkeys пароли полностью

Passkeys уже решают многие проблемы традиционной аутентификации. Пользователю не нужно придумывать сложную комбинацию, сервис не получает секретный ключ, а фишинговая страница не может воспользоваться ключом от настоящего домена.

Однако полное исчезновение паролей потребует времени. В интернете остаётся огромное количество старых систем, корпоративных приложений и устройств, которые не поддерживают FIDO2 и WebAuthn.

Кроме того, компаниям необходимо перестроить регистрацию, восстановление аккаунтов и работу службы поддержки. Простое добавление кнопки passkey не решает все вопросы идентификации пользователя.

Поэтому в ближайшем будущем мы, скорее всего, увидим не мгновенную смерть паролей, а постепенный переход. Новые сервисы будут всё чаще предлагать ключи доступа по умолчанию, а пароли начнут превращаться в устаревающий резервный механизм.

Итоги

Passkey - это криптографический ключ доступа, который позволяет входить на сайт или в приложение без традиционного пароля. Пользователь подтверждает действие отпечатком пальца, распознаванием лица, PIN-кодом или другим способом разблокировки устройства.

При создании passkey формируется пара ключей. Открытый сохраняется на сервере, а закрытый остаётся в устройстве или защищённом менеджере. Во время входа сервер отправляет уникальный запрос, устройство подписывает его закрытым ключом, а сервер проверяет подпись.

Такая схема защищает от повторного использования паролей, перебора утёкших комбинаций и большинства классических фишинговых атак. При этом закрытый ключ и биометрические данные не передаются сайту.

Passkeys поддерживаются современными платформами Apple, Google и Microsoft, браузерами, операционными системами и менеджерами учётных данных. Ключи могут синхронизироваться между устройствами или использоваться с другого устройства через защищённый кроссплатформенный сценарий.

Но passkeys не являются абсолютной защитой. Пользователю всё ещё необходимо блокировать устройство, защищать основную облачную учётную запись, контролировать активные сессии и заранее настраивать восстановление доступа.

Пароли пока не исчезли, но их роль постепенно уменьшается. Passkeys предлагают более удобную и устойчивую модель, в которой человеку не приходится помнить общий секрет, а серверу - хранить данные, пригодные для его проверки. Интернет без постоянного ввода паролей уже перестал быть концепцией будущего и постепенно становится обычной частью современных устройств.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять