Passkeys — це спосіб входу на сайти й у застосунки без введення традиційного пароля. Замість запам’ятовування комбінації символів користувач підтверджує особу відбитком пальця, розпізнаванням обличчя, PIN-кодом або іншим способом розблокування пристрою.
Технологія створена на основі стандартів FIDO2 і WebAuthn. За поясненням FIDO Alliance, passkey використовує криптографічну пару ключів: відкритий ключ зберігається на сервері сервісу, а приватний — на пристрої користувача або в захищеному менеджері облікових даних.
Як працює вхід за допомогою passkey
Під час реєстрації сервіс створює унікальну пару ключів. Сервер отримує лише відкритий ключ, тоді як приватний не передається й не розкривається сайту. Під час наступного входу сервіс надсилає пристрою криптографічний виклик, а пристрій підтверджує його приватним ключем після локальної перевірки особи.
Для користувача це виглядає просто: потрібно натиснути кнопку входу та розблокувати смартфон або комп’ютер. Біометричні дані при цьому не надсилаються на сайт. Google пояснює, що відбиток пальця чи дані розпізнавання обличчя залишаються на пристрої, а онлайн-сервіс отримує лише результат перевірки.
Чому passkeys вважають стійкішими до фішингу
Пароль можна ввести на підробленій сторінці, повторно використати на кількох сайтах або викрасти з бази даних. Passkey прив’язаний до конкретного домену чи застосунку, тому він не має працювати на фальшивому сайті, який імітує справжній.
Національний центр кібербезпеки Великої Британії називає passkeys альтернативою традиційним паролям і вказує на їхню стійкість до фішингу. Водночас це не означає абсолютного захисту: користувач усе ще може втратити доступ до облікового запису через слабке відновлення акаунта, злам менеджера ключів або компрометацію самого пристрою.
Синхронізовані та прив’язані до пристрою ключі
Існують два основні варіанти passkeys. Синхронізовані ключі можуть бути доступними на кількох пристроях через менеджер паролів або хмарну систему операційної системи. Це зручно під час заміни смартфона чи комп’ютера.
Прив’язані до пристрою ключі не копіюються й залишаються на конкретному смартфоні, комп’ютері або фізичному ключі безпеки. Такий підхід може бути доречним для облікових записів із підвищеними вимогами до захисту, але відновлення доступу в разі втрати пристрою буде складнішим.
Passkeys не скасовують потребу в обережності. Варто захищати основний обліковий запис менеджера ключів, використовувати оновлене програмне забезпечення, налаштувати резервний спосіб відновлення та додати кілька passkeys для важливих сервісів. У більшості повсякденних сценаріїв ця технологія дає змогу відмовитися від слабких і повторно використаних паролів, але безпека все одно залежить від належного захисту пристрою та облікового запису.




