Passkey: что это, как работает и чем заменяет пароль | Глоссарий FREEHOSTING

Passkey

Passkey Authentication
Passkey — Passkey — технология беспарольного входа на основе стандарта FIDO2 и WebAuthn. Вместо логина и пароля устройство хранит криптографическую пару ключей и подписывает запрос сервера биометрией или PIN-кодом. Синхронизируется через iCloud Keychain, Google Password Manager, 1Password.

Определение простыми словами

Passkey — это пара ключей, которую за вас создаёт телефон, ноутбук или аппаратный токен. Закрытый ключ никогда не покидает устройство и защищён биометрией: Face ID, Touch ID, отпечатком пальца или системным PIN. Сервер хранит только открытый ключ и при логине присылает случайный challenge, который устройство подписывает. Пароль не вводится — ни передавать, ни помнить нечего.

Главный плюс — иммунитет к фишингу. Браузер сам сверяет домен, к которому привязан passkey: если жертва попадает на поддельный сайт, ключ просто не сработает. Синхронизация через провайдера (Apple, Google, Microsoft) делает passkey удобнее аппаратных токенов: можно зайти с нового iPhone в тот же аккаунт без пересоздания.

Сравнение с другими методами

Метод Защита от фишинга Удобство
Пароль + SMS низкая среднее
TOTP (Google Authenticator) средняя среднее
Аппаратный U2F максимальная низкое
Passkey синхронизируемый максимальная высокое
Passkey device-bound максимальная среднее

Кейсы использования

  • Вход в Google, Apple ID, Microsoft, GitHub, Amazon одним касанием.
  • Корпоративный SSO без LDAP-паролей и Active Directory.
  • Подтверждение платежей и операций в банковских приложениях.
  • Негативный сценарий: при краже разблокированного устройства злоумышленник получает доступ к синхронизированным passkey. Используйте сильный системный пароль и удалённую блокировку.

Технические детали

curl -X POST https://api.example.com/webauthn/register/begin 
  -H "Cookie: session=..." 
  -d '{"username":"stas"}'

curl -X POST https://api.example.com/webauthn/register/finish 
  -H "Content-Type: application/json" 
  -d @attestation.json

openssl x509 -in attestation.pem -text -noout

На сервере passkey реализуют через библиотеки simplewebauthn, py_webauthn, go-webauthn. Запись в БД содержит credential ID, открытый ключ, счётчик и AAGUID аутентификатора. Подробнее о смежных подходах — в карточках 2FA, FIDO2 и TOTP.

Частые вопросы

Что произойдёт, если потерять телефон?

Синхронизированные passkey восстанавливаются на новом устройстве через iCloud Keychain, Google Password Manager или 1Password по логину провайдера.

Нужен ли отдельный аппаратный токен?

Нет, обычный смартфон с биометрией уже работает как FIDO2-аутентификатор. Аппаратный YubiKey пригодится для критичных аккаунтов и high-risk сценариев.

Поддерживают ли passkey старые сайты?

Только те, что внедрили WebAuthn. Список поддерживаемых сервисов растёт каждый месяц — крупные платформы уже подключены.