21 июл 2026

Пароли неудобны и небезопасны: их забывают, повторяют на разных сайтах и теряют при утечках. Passkeys (ключи доступа) — это попытка избавиться от паролей вовсе и заменить их парой криптографических ключей. Разберём, как они устроены, почему их сложно украсть и как начать ими пользоваться.
В основе passkeys лежит пара ключей: приватный хранится на вашем устройстве и никогда его не покидает, а публичный отдаётся сайту при регистрации. При входе сайт присылает задачу, которую можно решить только приватным ключом, а устройство подтверждает её после того, как вы разблокируете его отпечатком, лицом или PIN-кодом.
Ключевое отличие от пароля: секрет (приватный ключ) никогда не передаётся на сервер. Сайт хранит только публичную часть, по которой нельзя войти. Красть на сервере попросту нечего.
Passkey жёстко привязан к адресу настоящего сайта. Если вы попадёте на поддельную страницу-двойник, ключ просто не сработает — устройство не найдёт соответствия и не станет ничего подтверждать. Пароль же можно ввести где угодно, в том числе на сайте мошенника. Как распознать такие ловушки, разобрано в статье про фишинг.
Массовые утечки баз данных обесцениваются: даже если злоумышленник получит серверные записи, там лежат только публичные ключи, бесполезные для входа. Не нужно спешно менять пароль на десятке сайтов — менять просто нечего.
По сути passkey объединяет в себе сразу два признака: то, чем вы владеете(устройство с ключом), и то, что вы знаете или чем являетесь (PIN или биометрия для разблокировки). Поэтому отдельный код из СМС часто уже не нужен — защита встроена в сам механизм. Как вообще работают факторы и зачем их два, объясняет материал про двухфакторную аутентификацию.
Поддержка passkeys уже есть у Google, Apple, Microsoft и многих сервисов. Начать просто:
Многие менеджеры паролей уже умеют хранить и подставлять passkeys — удобно держать всё в одном месте. Как их выбирать, — в статье про менеджеры паролей.
Passkeys заменяют пароль парой ключей: приватный не покидает устройство, а сервер хранит лишь бесполезную для входа публичную часть. Отсюда защита и от фишинга (ключ привязан к настоящему сайту), и от утечек (красть нечего). Начать можно с одного аккаунта, оставив пароль как запасной вход. А чтобы защитить и сам канал связи, попробуйте VPN на 3 бесплатных днях.