Что такое passkeys
Passkey — это учётные данные для входа, состоящие из криптографической пары ключей, а не из строки символов. Приватная половина остаётся зашифрованной на вашем устройстве, за той же разблокировкой (биометрия, блокировка экрана или мастер-пароль), которую вы уже используете. Сайт хранит только публичную половину, бесполезную для входа под вами.
Практический результат: пароль вводить не нужно, фишитить нечего, взломанному сайту нечего передать атакующему, и нет процедуры сброса, которой можно было бы манипулировать социальной инженерией.
Какие проблемы у паролей
Каждый вход, который вы когда-либо совершали, — это общий секрет. И вы, и сайт храните одну и ту же строку, а это создаёт три режима отказа:
- Фишинг. Убедительная копия страницы входа собирает эту строку, потому что она работает и на настоящем сайте, и на фальшивом.
- Подстановка учётных данных (credential stuffing). Строка, утёкшая с одного сайта, воспроизводится на каждом другом аккаунте, который её переиспользует.
- Взлом сервера. Сайты, хранящие читаемые пароли, отдают атакующему рабочие учётные данные в момент взлома.
Passkeys убирают общий секрет. Сайт никогда не видит ничего пригодного для повторного использования.
Как работает passkey
Регистрация, при первом входе:
- Ваше устройство генерирует пару ключей — приватный ключ и публичный ключ.
- Публичный ключ отправляется на сайт и сохраняется в его базе пользователей.
- Приватный ключ остаётся на устройстве, зашифрованным, и становится пригодным только после разблокировки.
Вход, каждый раз после этого:
- Сайт выдаёт челлендж.
- Ваше устройство подписывает его приватным ключом.
- Сайт проверяет подпись по сохранённому им публичному ключу.
Общего секрета нет ни на одном из шагов. Поддельный сайт использовать нельзя, потому что челлендж приходит с настоящего сайта, а ваше устройство подпишет запрос только для того origin, с которым оно регистрировалось. Это и есть свойство антифишинга, и оно приходит из протокола, а не из бдительности пользователя.
Под капотом это WebAuthn (теперь он называется passkeys), причём учётные данные обычно находятся на аппаратном аутентификаторе FIDO2 — защищённом элементе устройства, платформенном аутентификаторе или ключе безопасности USB/NFC.
Создание passkey
Сценарий почти везде одинаков, а учётные данные предоставляет ваш менеджер паролей:
- На странице входа сайта выберите Sign in with a passkey (или Create a passkey, если аккаунта ещё нет).
- Ваш провайдер покажет диалог подтверждения с названием сайта и аккаунта.
- Подтвердите по Face ID, Touch ID, отпечатку пальца или PIN-коду устройства.
- Готово. Passkey сохранён в вашем хранилище и привязан к этому сайту.
Если в диалоге предлагается вариант «Use browser» или «Use this device instead», его выбор передаёт учётные данные платформенному аутентификатору вместо вашего менеджера — полезно для разовой задачи, но означает, что passkey больше не в вашем хранилище.
Passkey в повседневной работе
Сам вход не меняется, меняется только то, что происходит под ним:
- Поставьте курсор в поле имени пользователя и нажмите Sign in with a passkey.
- Подтвердите запрос.
- Сайт проверяет подпись. Вы внутри.
Никакого набора текста, никакого буфера вставки, никакого запроса второго фактора — разблокировка и есть второй фактор. Поскольку ваше устройство показывает запрашивающий сайт в диалоге подтверждения, атакующий не может тихо перенаправить его.
Удаление и перенос passkeys
- Удаление: откройте настройки безопасности аккаунта на сайте и удалите passkey там либо удалите его у своего провайдера. Удаление в одном месте оставляет вторую копию нетронутой, поэтому удаляйте с обеих сторон, если хотите избавиться полностью.
- Перенос: passkey, синхронизированный через аккаунт платформы (iCloud Keychain, Google Password Manager), перемещается вместе с этим аккаунтом. Passkey в self-hosted хранилище переезжает при синхронизации или при импорте в новый менеджер.
Если вы потеряете каждое устройство, где хранится passkey, и у вас не осталось пути восстановления, аккаунт восстановить нельзя. Держите хотя бы один passkey, зарегистрированный на втором устройстве или на ключе безопасности.
Passkeys и менеджеры паролей
Passkeys не заменяют ваш менеджер паролей — они переносят его с самой слабой задачи на самую сильную.
| Задача | До | После |
|---|---|---|
| Запоминание пароля | Строка в голове, переиспользуемая | Пара ключей в хранилище |
| Устойчивость к фишингу | Ручная проверка домена | Криптографическая, встроенная |
| Второй фактор | Меняющийся код | Сама разблокировка устройства |
| Последствия взлома | Читаемые учётные данные в базе сайта | Публичный ключ, бесполезный атакующему |
Менеджер по-прежнему хранит приватный ключ passkey, по-прежнему ограничивает доступ разблокировкой хранилища и по-прежнему синхронизируется. Меняется одно: хранимый секрет больше не является запоминаемой строкой — и это устраняет всю причину, по которой пароли переиспользовали.
В OpenKey расширение перехватывает вызовы WebAuthn create и get, хранит учётные данные ES256 и переключается на платформенный аутентификатор, когда вы этого предпочитаете. Путь через системного провайдера покрывает приложения и браузеры, обращающиеся к системному UI учётных данных. Оба работают после разблокировки, на клиенте. Как это работает в OpenKey.
Работают ли passkeys уже везде?
Почти везде, с несколькими устойчивыми пробелами: некоторые корпоративные конфигурации single sign-on, некоторые старые WebView в мобильных приложениях и горстка сайтов, которые внедрили WebAuthn, но не синхронизацию passkeys. Практичный подход — держать пароли как резервный вариант в менеджере, пока сайт предлагает оба, и отдавать предпочтение passkey, когда он есть.
Что говорят поисковые данные
Интерес к passkey большой и продолжает расти, а запросы почти целиком состоят из вопросов новичков. Google Trends (по всему миру, последние 12 месяцев), уточнения к «passkey»:
| Связанный запрос | Относительный интерес |
|---|---|
| what is passkey | 100 |
| what is a passkey | 93 |
| google passkey | 50 |
| passkey microsoft | 28 |
| passkey login | 22 |
| create passkey | 20 |
| passkey app | 19 |
| passkey iphone | 19 |
| windows passkey | 18 |
| passkeys | 17 |
| how to use passkey | 8 |
| how to remove passkey | 6 |
«what is a passkey» и «what is passkey» — два самых сильных запроса в кластере, причём «what is a passkey» растёт примерно на 450% год к году. Так выглядит технология, переходящая от энтузиастов к массовой аудитории: почти никто пока не ищет управление passkeys, а большинство ищет определение.
На уровне основных терминов «passkey» собирает около 42% поискового интереса «password manager», а «2fa» — около 67%; оба показателя существенны и оба сходятся на одной задаче.
Метод: Google Trends, по всему миру, последние 12 месяцев, данные за сентябрь 2026. Значения — нормализованный относительный интерес (0–100), а не объёмы поиска.
Версия за минуту
Passkey — это пара ключей, где приватная половина живёт зашифрованной на вашем устройстве, а сайт хранит только публичную. Поскольку общего секрета нет, поддельный сайт не может собрать ничего пригодного для повторного использования, а разблокировка устройства становится вторым фактором. Создайте passkey со страницы входа сайта, подтвердите по Face ID или PIN-коду устройства, а в следующий раз войдите одним касанием и подписью.
Следующие шаги
- Passkeys и автозаполнение в браузере — реализация в OpenKey
- Что такое менеджер паролей — где живут passkeys
- Расширение браузера — настройка WebAuthn и поведение при отказе
- Двухфакторная аутентификация — что заменяют passkeys
