← Назад к блогу

21 июл 2026

Passkeys: вход без паролей — как это работает

Passkeys: вход без паролей — как это работает

Пароли неудобны и небезопасны: их забывают, повторяют на разных сайтах и теряют при утечках. Passkeys (ключи доступа) — это попытка избавиться от паролей вовсе и заменить их парой криптографических ключей. Разберём, как они устроены, почему их сложно украсть и как начать ими пользоваться.

Как устроены passkeys

В основе passkeys лежит пара ключей: приватный хранится на вашем устройстве и никогда его не покидает, а публичный отдаётся сайту при регистрации. При входе сайт присылает задачу, которую можно решить только приватным ключом, а устройство подтверждает её после того, как вы разблокируете его отпечатком, лицом или PIN-кодом.

Ключевое отличие от пароля: секрет (приватный ключ) никогда не передаётся на сервер. Сайт хранит только публичную часть, по которой нельзя войти. Красть на сервере попросту нечего.

Почему это защищает от фишинга

Passkey жёстко привязан к адресу настоящего сайта. Если вы попадёте на поддельную страницу-двойник, ключ просто не сработает — устройство не найдёт соответствия и не станет ничего подтверждать. Пароль же можно ввести где угодно, в том числе на сайте мошенника. Как распознать такие ловушки, разобрано в статье про фишинг.

Защита от утечек

Массовые утечки баз данных обесцениваются: даже если злоумышленник получит серверные записи, там лежат только публичные ключи, бесполезные для входа. Не нужно спешно менять пароль на десятке сайтов — менять просто нечего.

  • Нечего переиспользовать — для каждого сайта свой уникальный ключ.
  • Нечего подсмотреть — нет пароля, который можно подглядеть или перехватить.
  • Нечего слить — сервер не хранит секрет.

Passkeys и второй фактор

По сути passkey объединяет в себе сразу два признака: то, чем вы владеете(устройство с ключом), и то, что вы знаете или чем являетесь (PIN или биометрия для разблокировки). Поэтому отдельный код из СМС часто уже не нужен — защита встроена в сам механизм. Как вообще работают факторы и зачем их два, объясняет материал про двухфакторную аутентификацию.

Как начать пользоваться

Поддержка passkeys уже есть у Google, Apple, Microsoft и многих сервисов. Начать просто:

  • Создать — в настройках безопасности аккаунта выбрать «добавить passkey».
  • Синхронизировать — ключи сохраняются в связке ключей iCloud, Google или менеджере паролей и работают на всех ваших устройствах.
  • Оставить запасной вход — на время сохранить пароль, пока не привыкнете.

Многие менеджеры паролей уже умеют хранить и подставлять passkeys — удобно держать всё в одном месте. Как их выбирать, — в статье про менеджеры паролей.

Коротко

Passkeys заменяют пароль парой ключей: приватный не покидает устройство, а сервер хранит лишь бесполезную для входа публичную часть. Отсюда защита и от фишинга (ключ привязан к настоящему сайту), и от утечек (красть нечего). Начать можно с одного аккаунта, оставив пароль как запасной вход. А чтобы защитить и сам канал связи, попробуйте VPN на 3 бесплатных днях.

Попробуй SplashVPN
Безлимит, без логов. 3 дня за 1 ₽.
← Все статьи