Эпоха паролей заканчивается: как работают passkey и почему их нельзя украсть
В аккаунты Google, Apple и Microsoft уже можно входить без пароля. За passkey стоит не магия, а криптография с открытым ключом — и именно поэтому фишинг против неё бессилен.

Пароль — самое старое и самое уязвимое место интернета. Он хранится сразу с двух сторон: у вас и на сервере. Поэтому работают две классические атаки — украсть базу и обманом заставить пользователя ввести пароль самому. Passkey закрывает оба пути.
Два ключа, один замок
При регистрации ваше устройство создаёт пару ключей именно для этого сайта. Приватный ключ остаётся в защищённой памяти устройства и никогда её не покидает. Публичный ключ отдаётся сайту — красть его бессмысленно, сделать с ним ничего нельзя.
При следующем входе сайт присылает случайный текст. Устройство просит отпечаток, лицо или PIN, убеждается, что перед ним владелец, и подписывает этот текст приватным ключом. Сайт проверяет подпись публичным ключом. По сети идёт не секрет, а подпись.
Почему фишинг не срабатывает
Это главное. При создании ключ жёстко привязывается к адресу сайта. Если вы попадёте на поддельную страницу с изменённой буквой, браузер просто не найдёт подходящий ключ — для поддельного домена он не создавался. Атака останавливается, даже если пользователь невнимателен: решение отдано не бдительности, а математике.
Что будет, если потерять телефон
Это самый частый вопрос. В современных системах passkey синхронизируются в зашифрованном виде вместе с вашим аккаунтом — на новом устройстве они появятся после входа. Второй путь — завести отдельный passkey на нескольких устройствах. Третий — заранее настроить способ восстановления доступа. Не завязывайтесь на одно устройство.
Важный момент: отпечаток или изображение лица на сайт не отправляются. Биометрия используется только внутри устройства, чтобы разблокировать ключ. Сайт никогда не видит ваш отпечаток.
Что можно сделать сегодня
Начните с трёх главных аккаунтов: почта, банк, соцсеть. Почта первая, потому что всё остальное завязано на неё через восстановление пароля. В настройках ищите раздел «Безопасность» и пункт про passkey или беспарольный вход. Не удаляйте пароль сразу — сначала убедитесь, что новый способ работает на всех ваших устройствах.
Техническая основа: стандарты FIDO2 (FIDO Alliance) и WebAuthn (W3C).
