Skip to content
Что такое passkeys

Что такое passkeys ​

Passkey — это учётные данные для входа, состоящие из криптографической пары ключей, а не из строки символов. Приватная половина остаётся зашифрованной на вашем устройстве, за той же разблокировкой (биометрия, блокировка экрана или мастер-пароль), которую вы уже используете. Сайт хранит только публичную половину, бесполезную для входа под вами.

Практический результат: пароль вводить не нужно, фишитить нечего, взломанному сайту нечего передать атакующему, и нет процедуры сброса, которой можно было бы манипулировать социальной инженерией.

Какие проблемы у паролей ​

Каждый вход, который вы когда-либо совершали, — это общий секрет. И вы, и сайт храните одну и ту же строку, а это создаёт три режима отказа:

  • Фишинг. Убедительная копия страницы входа собирает эту строку, потому что она работает и на настоящем сайте, и на фальшивом.
  • Подстановка учётных данных (credential stuffing). Строка, утёкшая с одного сайта, воспроизводится на каждом другом аккаунте, который её переиспользует.
  • Взлом сервера. Сайты, хранящие читаемые пароли, отдают атакующему рабочие учётные данные в момент взлома.

Passkeys убирают общий секрет. Сайт никогда не видит ничего пригодного для повторного использования.

Как работает passkey ​

Регистрация, при первом входе:

  1. Ваше устройство генерирует пару ключей — приватный ключ и публичный ключ.
  2. Публичный ключ отправляется на сайт и сохраняется в его базе пользователей.
  3. Приватный ключ остаётся на устройстве, зашифрованным, и становится пригодным только после разблокировки.

Вход, каждый раз после этого:

  1. Сайт выдаёт челлендж.
  2. Ваше устройство подписывает его приватным ключом.
  3. Сайт проверяет подпись по сохранённому им публичному ключу.

Общего секрета нет ни на одном из шагов. Поддельный сайт использовать нельзя, потому что челлендж приходит с настоящего сайта, а ваше устройство подпишет запрос только для того origin, с которым оно регистрировалось. Это и есть свойство антифишинга, и оно приходит из протокола, а не из бдительности пользователя.

Под капотом это WebAuthn (теперь он называется passkeys), причём учётные данные обычно находятся на аппаратном аутентификаторе FIDO2 — защищённом элементе устройства, платформенном аутентификаторе или ключе безопасности USB/NFC.

Создание passkey ​

Сценарий почти везде одинаков, а учётные данные предоставляет ваш менеджер паролей:

  1. На странице входа сайта выберите Sign in with a passkey (или Create a passkey, если аккаунта ещё нет).
  2. Ваш провайдер покажет диалог подтверждения с названием сайта и аккаунта.
  3. Подтвердите по Face ID, Touch ID, отпечатку пальца или PIN-коду устройства.
  4. Готово. Passkey сохранён в вашем хранилище и привязан к этому сайту.

Если в диалоге предлагается вариант «Use browser» или «Use this device instead», его выбор передаёт учётные данные платформенному аутентификатору вместо вашего менеджера — полезно для разовой задачи, но означает, что passkey больше не в вашем хранилище.

Passkey в повседневной работе ​

Сам вход не меняется, меняется только то, что происходит под ним:

  1. Поставьте курсор в поле имени пользователя и нажмите Sign in with a passkey.
  2. Подтвердите запрос.
  3. Сайт проверяет подпись. Вы внутри.

Никакого набора текста, никакого буфера вставки, никакого запроса второго фактора — разблокировка и есть второй фактор. Поскольку ваше устройство показывает запрашивающий сайт в диалоге подтверждения, атакующий не может тихо перенаправить его.

Удаление и перенос passkeys ​

  • Удаление: откройте настройки безопасности аккаунта на сайте и удалите passkey там либо удалите его у своего провайдера. Удаление в одном месте оставляет вторую копию нетронутой, поэтому удаляйте с обеих сторон, если хотите избавиться полностью.
  • Перенос: passkey, синхронизированный через аккаунт платформы (iCloud Keychain, Google Password Manager), перемещается вместе с этим аккаунтом. Passkey в self-hosted хранилище переезжает при синхронизации или при импорте в новый менеджер.

Если вы потеряете каждое устройство, где хранится passkey, и у вас не осталось пути восстановления, аккаунт восстановить нельзя. Держите хотя бы один passkey, зарегистрированный на втором устройстве или на ключе безопасности.

Passkeys и менеджеры паролей ​

Passkeys не заменяют ваш менеджер паролей — они переносят его с самой слабой задачи на самую сильную.

ЗадачаДоПосле
Запоминание пароляСтрока в голове, переиспользуемаяПара ключей в хранилище
Устойчивость к фишингуРучная проверка доменаКриптографическая, встроенная
Второй факторМеняющийся кодСама разблокировка устройства
Последствия взломаЧитаемые учётные данные в базе сайтаПубличный ключ, бесполезный атакующему

Менеджер по-прежнему хранит приватный ключ passkey, по-прежнему ограничивает доступ разблокировкой хранилища и по-прежнему синхронизируется. Меняется одно: хранимый секрет больше не является запоминаемой строкой — и это устраняет всю причину, по которой пароли переиспользовали.

В OpenKey расширение перехватывает вызовы WebAuthn create и get, хранит учётные данные ES256 и переключается на платформенный аутентификатор, когда вы этого предпочитаете. Путь через системного провайдера покрывает приложения и браузеры, обращающиеся к системному UI учётных данных. Оба работают после разблокировки, на клиенте. Как это работает в OpenKey.

Работают ли passkeys уже везде? ​

Почти везде, с несколькими устойчивыми пробелами: некоторые корпоративные конфигурации single sign-on, некоторые старые WebView в мобильных приложениях и горстка сайтов, которые внедрили WebAuthn, но не синхронизацию passkeys. Практичный подход — держать пароли как резервный вариант в менеджере, пока сайт предлагает оба, и отдавать предпочтение passkey, когда он есть.

Что говорят поисковые данные ​

Интерес к passkey большой и продолжает расти, а запросы почти целиком состоят из вопросов новичков. Google Trends (по всему миру, последние 12 месяцев), уточнения к «passkey»:

Связанный запросОтносительный интерес
what is passkey100
what is a passkey93
google passkey50
passkey microsoft28
passkey login22
create passkey20
passkey app19
passkey iphone19
windows passkey18
passkeys17
how to use passkey8
how to remove passkey6

«what is a passkey» и «what is passkey» — два самых сильных запроса в кластере, причём «what is a passkey» растёт примерно на 450% год к году. Так выглядит технология, переходящая от энтузиастов к массовой аудитории: почти никто пока не ищет управление passkeys, а большинство ищет определение.

На уровне основных терминов «passkey» собирает около 42% поискового интереса «password manager», а «2fa» — около 67%; оба показателя существенны и оба сходятся на одной задаче.

Метод: Google Trends, по всему миру, последние 12 месяцев, данные за сентябрь 2026. Значения — нормализованный относительный интерес (0–100), а не объёмы поиска.

Версия за минуту ​

Passkey — это пара ключей, где приватная половина живёт зашифрованной на вашем устройстве, а сайт хранит только публичную. Поскольку общего секрета нет, поддельный сайт не может собрать ничего пригодного для повторного использования, а разблокировка устройства становится вторым фактором. Создайте passkey со страницы входа сайта, подтвердите по Face ID или PIN-коду устройства, а в следующий раз войдите одним касанием и подписью.

Следующие шаги ​