Passkey (ключ доступа) — что это и как включить
Passkey — способ входа без пароля: устройство хранит приватный ключ в защищённом чипе и подписывает им запрос сайта после разблокировки отпечатком или пин-кодом. На сервер уходит только публичный ключ, поэтому утечка базы и фишинговая копия страницы бесполезны.
Определение
Passkey, по-русски «ключ доступа», убирает пароль целиком, а не добавляет к нему второй шаг. При регистрации устройство создаёт пару ключей: приватный остаётся в защищённом чипе — Secure Enclave у Apple, TPM или аппаратное хранилище у Android и Windows, — а сайту отдаётся только публичный. Вход — это подпись запроса приватным ключом после разблокировки лицом, отпечатком или пин-кодом.
Отличие от связки «пароль плюс TOTP» принципиальное: подделывать нечего. Пароль и одноразовый код — секреты, которые можно выманить и переслать. Подпись привязана к домену сайта, и на копии страницы браузер ключ просто не предложит.
Как работает
- Регистрация: браузер просит устройство создать ключ для этого домена, вы подтверждаете биометрией, публичный ключ уезжает на сервер.
- Вход: сервер присылает случайную строку, устройство подписывает её приватным ключом, сервер проверяет подпись публичным.
- Синхронизация: ключи копируются между вашими устройствами через iCloud Keychain, Google Password Manager или менеджер паролей.
Секрет не покидает чип ни на одном шаге. Поэтому утечка базы сайта не даёт злоумышленнику ничего: публичные ключи бесполезны без приватных.
Отдельный сценарий — вход с чужого компьютера. Сайт показывает QR-код, вы сканируете его телефоном, устройства сверяют Bluetooth-близость, и подпись делает телефон. Это не QR-авторизация с кодом внутри и не одноразовый пароль: через картинку ничего секретного не передаётся, она лишь связывает два устройства. Проверка близости и нужна, чтобы присланный в мессенджере QR не сработал (см. перехват сессии по QR).
Связанные концепции
Где включить и на что смотреть:
- Google-аккаунт, Apple ID, Microsoft, GitHub, часть маркетплейсов и банков — раздел «Безопасность», пункт «Ключи доступа» или Passkeys;
- единственный passkey на одном телефоне плюс удалённый пароль — самая дорогая ошибка: утонул телефон, аккаунт заперт наглухо;
- заводите второй ключ на планшете или ноутбуке и держите резервные коды на бумаге, пока сервис их выдаёт;
- синхронизация привязана к экосистеме: ключ из iCloud Keychain не переедет в Google Password Manager простым копированием;
- поддержка неравномерна: у части российских сервисов passkey нет вовсе, а корпоративные политики иногда запрещают синхронизацию;
- пин-код устройства остаётся слабым местом — passkey защищён ровно настолько, насколько защищён сам телефон.
Порядок такой: добавьте passkey, войдите с его помощью, убедитесь, что второе устройство тоже пускает, и только потом убирайте пароль. Не наоборот.
Частые вопросы
Passkey — это тот же отпечаток пальца?
Нет. Отпечаток или лицо только разблокируют устройство, чтобы оно согласилось подписать запрос. Биометрия никуда не отправляется и на сервере не хранится. Вход делает приватный ключ в защищённом чипе, а отпечаток лишь подтверждает, что телефон держите вы.
Что будет, если потерять телефон с passkey?
Если ключи синхронизируются через iCloud Keychain или Google Password Manager, вы войдёте с любого своего устройства и восстановите доступ на новом. Если passkey был единственным и локальным, а пароль удалён, остаются резервные коды либо поддержка сервиса.
Почему passkey считают защитой от фишинга?
Ключ жёстко привязан к домену, для которого создан. На поддельной странице с похожим адресом браузер не найдёт подходящий passkey и ничего не предложит. Выманить его текстом нельзя: приватный ключ не покидает чип, человек его не видит и переслать не может.
Зачем при входе с чужого компьютера показывают QR-код?
Чтобы связать браузер на этом компьютере с вашим телефоном, где лежит ключ. Вы сканируете код, устройства проверяют по Bluetooth, что находятся рядом, и телефон подписывает запрос. В картинке нет ни пароля, ни кода, а присланный издалека QR не сработает.
Нужен ли ещё второй фактор, если есть passkey?
Отдельный код уже не нужен: в passkey совмещены владение устройством и подтверждение биометрией. Но резервный способ входа нужен обязательно — второй passkey на другом устройстве или список резервных кодов. Иначе одна потеря устройства превращается в потерю аккаунта.
Автор материала
Андрей СамойловЭксперт по QR-кодам и SaaS-маркетингу. 10 лет в SaaS, маркетинге и ИТ.
Об авторе и все материалы