QRkoder

Passkey (ключ доступа) — что это и как включить

Passkey — способ входа без пароля: устройство хранит приватный ключ в защищённом чипе и подписывает им запрос сайта после разблокировки отпечатком или пин-кодом. На сервер уходит только публичный ключ, поэтому утечка базы и фишинговая копия страницы бесполезны.

Определение

Passkey, по-русски «ключ доступа», убирает пароль целиком, а не добавляет к нему второй шаг. При регистрации устройство создаёт пару ключей: приватный остаётся в защищённом чипе — Secure Enclave у Apple, TPM или аппаратное хранилище у Android и Windows, — а сайту отдаётся только публичный. Вход — это подпись запроса приватным ключом после разблокировки лицом, отпечатком или пин-кодом.

Отличие от связки «пароль плюс TOTP» принципиальное: подделывать нечего. Пароль и одноразовый код — секреты, которые можно выманить и переслать. Подпись привязана к домену сайта, и на копии страницы браузер ключ просто не предложит.

Как работает

  1. Регистрация: браузер просит устройство создать ключ для этого домена, вы подтверждаете биометрией, публичный ключ уезжает на сервер.
  2. Вход: сервер присылает случайную строку, устройство подписывает её приватным ключом, сервер проверяет подпись публичным.
  3. Синхронизация: ключи копируются между вашими устройствами через iCloud Keychain, Google Password Manager или менеджер паролей.

Секрет не покидает чип ни на одном шаге. Поэтому утечка базы сайта не даёт злоумышленнику ничего: публичные ключи бесполезны без приватных.

Отдельный сценарий — вход с чужого компьютера. Сайт показывает QR-код, вы сканируете его телефоном, устройства сверяют Bluetooth-близость, и подпись делает телефон. Это не QR-авторизация с кодом внутри и не одноразовый пароль: через картинку ничего секретного не передаётся, она лишь связывает два устройства. Проверка близости и нужна, чтобы присланный в мессенджере QR не сработал (см. перехват сессии по QR).

Связанные концепции

Где включить и на что смотреть:

  • Google-аккаунт, Apple ID, Microsoft, GitHub, часть маркетплейсов и банков — раздел «Безопасность», пункт «Ключи доступа» или Passkeys;
  • единственный passkey на одном телефоне плюс удалённый пароль — самая дорогая ошибка: утонул телефон, аккаунт заперт наглухо;
  • заводите второй ключ на планшете или ноутбуке и держите резервные коды на бумаге, пока сервис их выдаёт;
  • синхронизация привязана к экосистеме: ключ из iCloud Keychain не переедет в Google Password Manager простым копированием;
  • поддержка неравномерна: у части российских сервисов passkey нет вовсе, а корпоративные политики иногда запрещают синхронизацию;
  • пин-код устройства остаётся слабым местом — passkey защищён ровно настолько, насколько защищён сам телефон.

Порядок такой: добавьте passkey, войдите с его помощью, убедитесь, что второе устройство тоже пускает, и только потом убирайте пароль. Не наоборот.

Частые вопросы

Passkey — это тот же отпечаток пальца?

Нет. Отпечаток или лицо только разблокируют устройство, чтобы оно согласилось подписать запрос. Биометрия никуда не отправляется и на сервере не хранится. Вход делает приватный ключ в защищённом чипе, а отпечаток лишь подтверждает, что телефон держите вы.

Что будет, если потерять телефон с passkey?

Если ключи синхронизируются через iCloud Keychain или Google Password Manager, вы войдёте с любого своего устройства и восстановите доступ на новом. Если passkey был единственным и локальным, а пароль удалён, остаются резервные коды либо поддержка сервиса.

Почему passkey считают защитой от фишинга?

Ключ жёстко привязан к домену, для которого создан. На поддельной странице с похожим адресом браузер не найдёт подходящий passkey и ничего не предложит. Выманить его текстом нельзя: приватный ключ не покидает чип, человек его не видит и переслать не может.

Зачем при входе с чужого компьютера показывают QR-код?

Чтобы связать браузер на этом компьютере с вашим телефоном, где лежит ключ. Вы сканируете код, устройства проверяют по Bluetooth, что находятся рядом, и телефон подписывает запрос. В картинке нет ни пароля, ни кода, а присланный издалека QR не сработает.

Нужен ли ещё второй фактор, если есть passkey?

Отдельный код уже не нужен: в passkey совмещены владение устройством и подтверждение биометрией. Но резервный способ входа нужен обязательно — второй passkey на другом устройстве или список резервных кодов. Иначе одна потеря устройства превращается в потерю аккаунта.

Самойлов Андрей Иванович — Эксперт по QR-кодам и SaaS-маркетингу

Автор материала

Андрей Самойлов

Эксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.

Об авторе и все материалы

Создавайте QR-коды бесплатно

Динамические QR-коды с аналитикой, дизайном и без ограничений по сканированиям.

Начать бесплатно