Вам приходит письмо: «Подозрительный вход в аккаунт, подтвердите пароль по ссылке». Сайт выглядит один в один как настоящий — тот же логотип, та же вёрстка. Единственная причина, почему такая подделка вообще работает, — пароль можно ввести куда угодно, хоть на сайт банка, хоть на его точную копию у мошенников. Passkeys — новый способ входа, при котором эта схема технически перестаёт работать: подтвердить вход можно только на настоящем сайте, а не на его двойнике. Разбираем, как это устроено и почему крупнейшие платформы одна за другой отказываются от пароля как способа входа по умолчанию.
Что не так с паролем
Пароль — это общий секрет. Вы его знаете, и сайт его знает (или знает то, что из него получилось после шифрования). Проблема в том, что секрет, который можно произнести или напечатать, можно и перехватить: ввести на поддельной странице, подсмотреть, вытащить из утечки базы данных другого сервиса, где вы использовали тот же пароль. Большинство успешных взломов аккаунтов начинаются не со взлома технологий, а с того, что человек сам ввёл пароль туда, куда не следовало.
Как устроен passkey на самом деле
Passkey — это не пароль, который просто заменили на отпечаток пальца. Технология построена на асимметричной криптографии: при подключении passkey ваше устройство создаёт не один секрет, а пару ключей — открытый и закрытый. Открытый ключ уходит на сервер сайта и сам по себе бесполезен для входа. Закрытый ключ остаётся на вашем телефоне или компьютере, в защищённой области памяти, и никогда никуда не передаётся.
При входе сайт присылает устройству одноразовый запрос. Отпечаток пальца, Face ID или PIN-код не отправляются на сервер — они только разблокируют закрытый ключ на самом устройстве, который подписывает этот запрос. Сайт проверяет подпись открытым ключом, который у него уже есть. Если подпись верна — значит, отвечает именно то устройство, которое регистрировали.
Отсюда два практических следствия. Во-первых, закрытый ключ жёстко привязан к конкретному сайту: браузер физически не даст устройству ответить на запрос от поддельного двойника, даже если пользователь не заметил разницы в адресной строке, — фишинг в его привычном виде перестаёт работать. Во-вторых, если у сайта украдут базу данных, там будут только открытые ключи, а с ними без закрытой половины сделать ничего нельзя — в отличие от утечки паролей или их хешей, которые можно пытаться подбирать.
Почему это происходит именно сейчас
Стандарт для passkeys — WebAuthn — принят консорциумом W3C и поддержан альянсом FIDO, куда входят Google, Apple, Microsoft, Amazon и десятки других компаний. Это не технология одной корпорации, а общий протокол, работающий одинаково в разных браузерах и операционных системах.
Google сделал passkeys вариантом входа по умолчанию для личных аккаунтов ещё в октябре 2023 года. В мае 2025-го то же самое сделала Microsoft — и получила рост использования passkeys на 120%. Криптобиржа Gemini весной 2025-го пошла дальше и сделала passkeys обязательными — использование выросло на 269%. По данным альянса FIDO, сейчас passkeys предлагают 48% сайтов из топ-100 в мире — вдвое больше, чем в 2022 году, когда технология только появилась.
Цифры объясняют, почему бизнес выбирает passkeys не только из соображений безопасности. Вход занимает в среднем 8,5 секунды против 31,2 секунды с паролем, а успешных попыток входа — 93% против 63% у пароля, подсчитал FIDO. После перехода на passkeys Microsoft получила рост успешных входов до 98% (с 32% у пароля с двухфакторной проверкой) и вход в восемь раз быстрее. Меньше проблем со входом — меньше обращений в поддержку: в среднем компании фиксируют снижение числа таких обращений на 81%.
Что это значит для вас как предпринимателя
- Включите passkeys там, где это уже можно — в первую очередь для рабочей почты, Google- или Microsoft-аккаунта компании, GitHub, панели хостинга и в менеджере паролей (1Password, Bitwarden, Google Password Manager). Рабочая почта — это master-key: через неё сбрасываются пароли от всего остального, и именно её чаще всего пытаются фишить.
- Не полагайтесь на один телефон. Passkey привязан к устройству, но синхронизируется через облако (iCloud Keychain, Google Password Manager) или менеджер паролей. Проверьте, что синхронизация включена, — иначе потеря телефона может обернуться потерей доступа к аккаунту.
- Оставьте запасной способ входа, пока не убедились, что passkeys прижились: большинство сервисов не отключают пароль автоматически при подключении passkey, и это осознанная подстраховка, а не недоработка.
- Если у вас свой сайт или интернет-магазин с личным кабинетом клиентов — это направление, в которое стоит смотреть на горизонте года-двух: вход по passkey короче и надёжнее формы «логин + пароль», а брошенные корзины из-за забытого пароля — реальная и частая причина потери заказа. Спросите у своей платформы или разработчика, планируется ли такая опция.
Что запомнить
Passkeys не требуют, чтобы вы сегодня же поменяли все свои привычки входа в интернет. Но в следующий раз, когда сервис предложит «настроить вход по отпечатку или Face ID вместо пароля» — соглашайтесь. Это один из немногих случаев в безопасности, когда более надёжный способ оказывается ещё и более быстрым, а не наоборот.
Источники:
- Разбор трендов passkeys 2026 года с данными FIDO Alliance, Dashlane и Microsoft — descope.com
- Технический разбор устройства passkeys и асимметричной криптографии — blog.skillfactory.ru
- Отчёт HYPR о состоянии парольной идентификации в 2026 году — hypr.com



