25 августа 2026, вторникПрямая лента
OʻZРУ
В фокусе
Центробанк сохранил ставку на уровне 14% · Европа переписала правила для ИИ · Дипфейк: как отличить поддельный голос · Почему летом не хватает электричестваЦентробанк сохранил ставку на уровне 14% · Европа переписала правила для ИИ · Дипфейк: как отличить поддельный голос · Почему летом не хватает электричества
Главная/Технологии
Кибербезопасность

Эпоха паролей заканчивается: как работают passkey и почему их нельзя украсть

В аккаунты Google, Apple и Microsoft уже можно входить без пароля. За passkey стоит не магия, а криптография с открытым ключом — и именно поэтому фишинг против неё бессилен.

15 августа 2026, 16:10 · 2 мин чтения
Поделиться
Эпоха паролей заканчивается: как работают passkey и почему их нельзя украсть
Беспарольная аутентификация: устройство само узнаёт пользователя. Фото: Intel Free Press / Wikimedia Commons, CC BY-SA 2.0
Главное коротко
1.Passkey — это не пароль, а пара криптографических ключей.
2.Приватный ключ не покидает устройство, сайту отдаётся только публичный.
3.Ключ привязан к адресу сайта — поддельная страница его не использует.
4.Даже при утечке базы злоумышленникам достаются бесполезные данные.

Пароль — самое старое и самое уязвимое место интернета. Он хранится сразу с двух сторон: у вас и на сервере. Поэтому работают две классические атаки — украсть базу и обманом заставить пользователя ввести пароль самому. Passkey закрывает оба пути.

Два ключа, один замок

При регистрации ваше устройство создаёт пару ключей именно для этого сайта. Приватный ключ остаётся в защищённой памяти устройства и никогда её не покидает. Публичный ключ отдаётся сайту — красть его бессмысленно, сделать с ним ничего нельзя.

При следующем входе сайт присылает случайный текст. Устройство просит отпечаток, лицо или PIN, убеждается, что перед ним владелец, и подписывает этот текст приватным ключом. Сайт проверяет подпись публичным ключом. По сети идёт не секрет, а подпись.

Почему фишинг не срабатывает

Это главное. При создании ключ жёстко привязывается к адресу сайта. Если вы попадёте на поддельную страницу с изменённой буквой, браузер просто не найдёт подходящий ключ — для поддельного домена он не создавался. Атака останавливается, даже если пользователь невнимателен: решение отдано не бдительности, а математике.

«Пароль можно украсть, потому что это секрет. Passkey украсть нельзя, потому что передаваемого секрета не существует.»
Редакция Ochiqchasiga.uz

Что будет, если потерять телефон

Это самый частый вопрос. В современных системах passkey синхронизируются в зашифрованном виде вместе с вашим аккаунтом — на новом устройстве они появятся после входа. Второй путь — завести отдельный passkey на нескольких устройствах. Третий — заранее настроить способ восстановления доступа. Не завязывайтесь на одно устройство.

Важный момент: отпечаток или изображение лица на сайт не отправляются. Биометрия используется только внутри устройства, чтобы разблокировать ключ. Сайт никогда не видит ваш отпечаток.

Что можно сделать сегодня

Начните с трёх главных аккаунтов: почта, банк, соцсеть. Почта первая, потому что всё остальное завязано на неё через восстановление пароля. В настройках ищите раздел «Безопасность» и пункт про passkey или беспарольный вход. Не удаляйте пароль сразу — сначала убедитесь, что новый способ работает на всех ваших устройствах.

Техническая основа: стандарты FIDO2 (FIDO Alliance) и WebAuthn (W3C).

PasskeyКибербезопасностьФишингFIDO2Аутентификация
Как вам этот материал?
Комментарии0
?Комментарии проверяются по правилам
Следующий материалПравило 3-2-1: самый простой способ не потерять файлыПравило 3-2-1: самый простой способ не потерять файлы