Все статьи

Passkeys вместо паролей в 2026: вход на сайт без пароля

Содержание
Коротко: passkey - это ключ доступа на основе стандарта FIDO2/WebAuthn, который заменяет пароль связкой "биометрия устройства + криптография" и не может быть украден фишингом, потому что просто не существует в виде текста, который можно ввести на чужом сайте. К маю 2026 года в мире используется уже 5 миллиардов passkeys (FIDO Alliance), их поддерживают Apple, Google, Microsoft и Яндекс ID. Для бизнеса это не разовая галочка "для безопасности", а конкретное архитектурное решение с плюсами и своими нюансами - разберём оба лагеря честно.

Пароль от личного кабинета клиента, который сотрудник записал в блокнот у монитора. База с 156 миллионами паролей, слитая вместе с другими данными за прошлый год в России - и это только уникальные записи, по подсчётам InfoWatch. Форма входа, которую боты долбят подбором по ночам, пока никто не смотрит в логи.

Пароль как способ входа устарел не потому, что стал "немодным". Он устарел потому, что человек - самое слабое звено в цепочке защиты, а пароль полностью зависит от человека: придумать, запомнить, не повторить, не записать на стикер. По данным Verizon Data Breach Investigations Report, украденные учётные данные и фишинг остаются одними из главных первопричин утечек - на фишинг и злоупотребление учётными данными вместе приходится почти треть инцидентов с известным первым шагом атаки. В России картина не лучше: за последние три года утекло порядка 4,5 млрд записей персональных данных, а с начала 2026 года Роскомнадзор зафиксировал уже более 52 млн новых записей в сети, по данным InfoWatch и отраслевых обзоров.

Passkeys - не хайп ради хайпа. Это ответ индустрии на простой факт: пока существует пароль, существует фишинговая страница, которая его ворует.

Что такое passkey и как это работает без пароля

Passkey - это пара криптографических ключей, привязанная к конкретному сайту и к вашему устройству. Закрытый ключ никогда никуда не отправляется - он живёт в защищённом хранилище телефона, компьютера или аппаратного токена. Открытый ключ хранится на сервере сайта, как обычно хранился бы хэш пароля.

При входе сервер присылает случайный запрос ("докажи, что у тебя есть закрытый ключ"), устройство подписывает его локально после того, как вы подтвердили действие лицом, отпечатком или PIN-кодом, и подпись уходит обратно на сервер. Пароль в этой схеме просто не участвует - ни в момент регистрации, ни в момент входа.

Работает это через открытый стандарт WebAuthn, разработанный консорциумом FIDO Alliance вместе с W3C. Отсюда и второе название - FIDO2. Разница с обычной двухфакторной аутентификацией принципиальная: 2FA добавляет шаг к паролю, а passkey убирает сам пароль как объект атаки.

Ключевое свойство, которое решает проблему фишинга - привязка к источнику (origin binding). Браузер обязан передать аутентификатору точный домен, с которого пришёл запрос, и устройство использует ключ только если домен совпадает с тем, для которого ключ создавался. Скопировать интерфейс банка на поддельном домене можно. Заставить passkey сработать на чужом домене - нельзя технически, а не потому что пользователь "должен быть внимательнее".

Чем passkeys реально лучше паролей

Разница не только в удобстве. Вот три уровня, на которых меняется картина.

Фишинг перестаёт работать как класс атаки. FIDO Alliance приводит показательный кейс японского маркетплейса Mercari: после перехода на passkeys компания зафиксировала ноль случаев успешного фишинга через форму входа. Ноль - не "меньше", а именно ноль, потому что вектор атаки физически исчез.

Утечка базы данных сайта больше не значит утечку "паролей". На сервере хранится только открытый ключ - его бесполезно красть, им нельзя войти ни на одном другом сайте, и он ничего не раскрывает о самом пользователе. Сравните с классической ситуацией, где утечка одной базы с паролями превращается в атаку credential stuffing по десяткам других сервисов, потому что люди используют один пароль везде.

И третье - UX без противоречий с безопасностью. Обычно чем безопаснее вход, тем он неудобнее: сложный пароль, менеджер паролей, SMS-код, который то не приходит, то приходит с опозданием. С passkey это одно движение - Face ID, отпечаток или PIN, полтора-две секунды. По данным исследования FIDO Alliance к World Passkey Day 2026, 75% пользователей уже включили passkey хотя бы на одном аккаунте, а 49% пользуются им регулярно, когда он доступен - то есть люди сами выбирают этот способ, если он есть, без принуждения.

Параметр Пароль Passkey
Уязвимость к фишингу Высокая - можно ввести на поддельном сайте Практически нулевая - привязан к домену
Что крадут при утечке базы Хэш пароля, потенциально обратимый Открытый ключ, бесполезен без закрытого ключа на устройстве
Нужно запоминать Да, желательно уникальный на каждый сайт Нет - подтверждение биометрией или PIN устройства
Риск переиспользования между сайтами Высокий (credential stuffing) Отсутствует - ключ уникален для каждого сайта
Восстановление при потере устройства Стандартная процедура по e-mail/телефону Через облачную синхронизацию или отдельную процедуру у провайдера

Кто уже поддерживает passkeys: платформы и Яндекс ID

К 2026 году passkeys поддерживают буквально все крупные экосистемы. У Apple - Face ID и Touch ID на iPhone, iPad и Mac, плюс возможность использовать телефон как аутентификатор для входа на чужом устройстве через сканирование QR-кода. У Google ключи работают на Android 9+ и ChromeOS 109+, синхронизируются через Google Password Manager. У Microsoft - Windows Hello в Windows 10 и 11, начиная с версии 22H2 ключами можно управлять нативно без стороннего софта.

Из браузеров стандарт поддерживают Chrome начиная с версии 108, Safari с 16-й версии и Firefox с 122-й. Это значит, что для подавляющего большинства посетителей любого сайта в 2026 году технических барьеров для входа по passkey уже нет - вопрос упирается не в совместимость, а в то, подключил ли сайт эту возможность у себя.

В России ситуация конкретнее, чем "где-то там за рубежом". Яндекс ID поддерживает вход без пароля через биометрию устройства: в настройках аккаунта есть пункт "Вход по лицу или отпечатку", который создаёт ключ доступа на смартфоне или компьютере, и дальше вход в сервисы Яндекса проходит подтверждением лица, отпечатка или PIN-кода без пароля и без SMS. Отдельно у Яндекса есть ещё вход по картинке через приложение "Яндекс Ключ" - более простой механизм для случаев, когда полноценный passkey недоступен.

Кстати, для бизнеса это не абстрактная новость про "большие компании". Если ваши клиенты уже привыкли входить без пароля в Яндекс, Google или Apple ID, форма с классическим "логин / пароль / забыли пароль?" на вашем сайте выглядит на этом фоне архаично - и требует лишнего клика там, где конкурент уже даёт вход в одно касание.

Как внедрить вход по passkey на сайт бизнеса

Технически поддержка passkeys реализуется через WebAuthn API - это часть стандарта браузера, доступная в JavaScript, ничего экзотического ставить не нужно. Дальше выбор из двух путей, и здесь принципиально разная экономика.

Первый путь - собственная реализация поверх open-source библиотек вроде SimpleWebAuthn для Node.js. Плюс - полный контроль над данными и логикой, что критично, если по 152-ФЗ аутентификационные данные должны оставаться на серверах в РФ. Минус - придётся самостоятельно закрыть кросс-браузерное тестирование, обработку случаев без поддержки passkey, резервные способы входа и логику восстановления доступа. Это не разовая настройка, а полноценный модуль в системе авторизации.

Второй путь - готовые сервисы аутентификации с поддержкой passkeys "из коробки" (зарубежные варианты вроде Auth0 или Clerk, либо доработка существующей CMS/фреймворка, если он уже поддерживает WebAuthn). Быстрее по времени запуска, но нужно отдельно проверять, где физически хранятся данные пользователей - для российского бизнеса с персональными данными это не формальность, а требование закона.

Практический план для сайта, где уже есть форма входа с логином и паролем:

  • Оставить пароль как резервный способ входа минимум на переходный период - нельзя обрубать привычный путь входа для всех сразу
  • Добавить кнопку "Войти по ключу доступа" рядом с полем пароля, а не вместо него
  • Реализовать регистрацию passkey в личном кабинете как отдельное необязательное действие, а не обязательный шаг при первом входе
  • Предусмотреть явный сценарий восстановления, если у пользователя нет доступа ни к устройству с ключом, ни к резервному способу входа
  • Протестировать сценарий на трёх средах минимум: iPhone с Safari, Android с Chrome, Windows с Chrome или Edge

Разработка такой опции - это отдельная задача, а не строчка в спринте. По нашей практике, добавление WebAuthn к уже существующей форме логина на типовом бэкенде занимает несколько дней разработки плюс полноценное тестирование на реальных устройствах, а не в эмуляторе.

Минусы и нюансы, о которых молчат в рекламных материалах

Passkeys решают проблему фишинга, но создают собственный класс неудобств, и о них стоит говорить прямо, а не только хвалить технологию.

Главная боль - привязка к экосистеме. Перенести passkeys массово с Android на iPhone или обратно сегодня невозможно: ни Google, ни Apple, ни Microsoft не дают гарантированного кроссплатформенного экспорта всех ключей разом. Отдельные ключи можно перепривязать вручную через QR-код при входе на новом устройстве, но это делается по одному сайту за раз - если у пользователя 30 сервисов с passkeys, это 30 отдельных операций.

Второй нюанс - зависимость от единственного устройства без резервного плана. Если ключ создан только на телефоне, а телефон потерян, украден или сломан, а резервный способ входа заранее не настроен - восстановление доступа у некоторых сервисов занимает дни, а не минуты. И есть отдельно опасный сценарий: если passkey - единственный способ входа в основную электронную почту, на которую приходят все коды восстановления для других сервисов, потеря телефона превращается в цепную реакцию по всем аккаунтам сразу.

Третье - вход с чужого или временного устройства. На рабочем компьютере коллеги, в интернет-кафе, на новом ноутбуке без вашего облачного аккаунта - без телефона рядом для сканирования QR-кода вход по passkey усложняется, а иногда становится физически невозможным без запасного способа входа.

Мы регулярно слышим вопрос: "а что, если пароль вообще убрать?" Убирать пароль полностью, не дав альтернативы - решение, которое красиво выглядит в презентации и плохо работает на реальных пользователях с реальными потерянными телефонами. Резервный способ входа нужен всегда, хотя бы на переходный период в год-два, пока пользователи не привыкнут держать passkeys на двух устройствах одновременно.

Стоит ли внедрять и кому это нужно в первую очередь

Однозначного "да всем" здесь нет. Есть категории бизнеса, которым внедрение passkeys даёт понятную отдачу уже сейчас, и есть те, кому лучше сначала закрыть более базовые вещи.

Внедрять стоит там, где вход происходит часто и где взлом аккаунта дорого обходится: подписочные сервисы, B2B-личные кабинеты с доступом к финансовым данным клиента, медицинские и юридические сервисы с чувствительной информацией, финтех и всё, что связано с деньгами напрямую. Здесь снижение риска фишинга и credential stuffing окупает трудозатраты на внедрение почти сразу.

Для типового сайта услуг с редкими заходами в личный кабинет - записаться на приём, посмотреть историю заказов - passkeys, скорее всего, избыточная инвестиция на старте. Разумнее сначала закрыть базовые вещи: капчу на формах, ограничение попыток входа, HTTPS без нареканий, актуальную политику конфиденциальности. Юридический минимум по работе с персональными данными на сайте - отдельная большая тема, разобрана в гайде по юридическим требованиям к сайту в 2026 году.

И ещё одна вещь, которую полезно держать в голове: passkeys защищают конкретно форму входа, но не защищают сайт целиком. Атака на доступность сайта, например DDoS, работает совершенно на другом уровне и решается другими инструментами - это подробно разобрано в статье про DDoS-атаки и защиту малого бизнеса. Passkeys - один из слоёв защиты, не единственный.

Пароли не исчезнут завтра - слишком много легаси-систем, слишком много пользователей ещё не привыкли. Но направление задано всеми крупными игроками одновременно, и вопрос для бизнеса сейчас не "если", а "когда именно ваша ниша окажется в зоне, где клиенты начнут этого ждать".

Частые вопросы

Passkey - это то же самое, что двухфакторная аутентификация?

Нет. 2FA добавляет шаг к паролю. Passkey заменяет сам пароль: один шаг с биометрией или PIN устройства даёт стойкость на уровне пароля плюс 2FA вместе, потому что закрытый ключ никогда не покидает устройство.

Что будет, если я потеряю телефон, на котором был единственный passkey?

Если ключ синхронизирован через iCloud Keychain или Google Password Manager, восстановите его на новом устройстве через тот же аккаунт. Если ключ привязан только к одному устройству без облачной синхронизации и без резервного способа входа - готовьтесь к процедуре восстановления у провайдера сервиса, иногда это дни.

Можно ли перенести passkeys с Android на iPhone?

Напрямую и массово - нет. Гарантированного кроссплатформенного экспорта всех ключей разом Google, Apple и Microsoft пока не дают. Перепривязка возможна вручную через QR-код, но по одному сервису за раз.

Нужны ли passkeys небольшому сайту услуг или интернет-магазину?

Не всегда. При простой форме входа и небольшом объёме чувствительных данных выгоднее сначала закрыть капчу, лимит попыток входа и HTTPS. Passkeys оправданы там, где вход частый или где цена взлома аккаунта высока - подписки, B2B-кабинеты, финтех, медицина.

Сколько стоит подключить passkeys на сайт?

Зависит от текущей архитектуры. На своём бэкенде через open-source библиотеку - это несколько дней разработки плюс тестирование на разных устройствах. Если авторизация уже на готовом сервисе с поддержкой passkeys - иногда достаточно включить опцию в настройках.

Хотите вход по passkey на своём сайте или в личном кабинете?

Оценим, где вход без пароля реально снизит риск и упростит жизнь клиентам, а где это лишняя сложность. Разберём вашу форму входа и предложим решение под бюджет.