В последние годы мы слышим много разговоров о паролях и их замене на более современные решения. Одним из таких решений стали парольные ключи (passkeys), которые должны были навсегда изменить подход к аутентификации. Однако, несмотря на их обещания, традиционные пароли продолжают доминировать. Давайте разберемся, что такое парольные ключи, как они работают и почему их распространение идет медленно.
Что такое парольные ключи?
Парольный ключ - это пара криптографических ключей: один из них является приватным и никогда не покидает ваше устройство, а другой - публичным и хранится на сайте, на который вы заходите. Когда вы входите в систему, ваше устройство подтверждает наличие приватного ключа, не отправляя ничего, что могло бы быть перехвачено злоумышленником. Именно поэтому парольные ключи не поддаются фишингу так, как это делают обычные пароли.
Можно сказать, что пароли - это то, что вы знаете, а парольные ключи - это то, что у вас есть (на устройстве) или то, чем вы являетесь (биометрическая идентификация).
Как это работает на устройствах Apple?
На устройствах Apple аутентификация осуществляется с помощью Face ID или Touch ID, а ваш приватный ключ хранится в Secure Enclave. Если вы используете несколько устройств, iCloud Keychain безопасно синхронизирует приватные ключи между iPhone, iPad и Mac, сохраняя их в защищенной среде.
Распространение парольных ключей

По данным FIDO Alliance, более 15 миллиардов аккаунтов теперь могут использовать парольные ключи для входа. Google утверждает, что его собственные парольные ключи аутентифицировали пользователей более миллиарда раз на более чем 400 миллионах аккаунтов. На WWDC Apple представила новый инструмент для создания аккаунтов, который позволяет приложениям регистрировать пользователей с помощью парольных ключей с самого начала, что исключает необходимость в паролях. Microsoft пошла еще дальше и сделала новые аккаунты по умолчанию безпарольными.
Сопротивление внедрению
Тем не менее, многие компании все еще сопротивляются внедрению парольных ключей. Недавно был запущен сайт, который критикует популярные веб-сайты, не предлагающие пользователям возможность использовать парольные ключи. В этом списке оказались такие именитые сервисы, как Instagram, Spotify и Netflix.
Проблемы с восстановлением и портативностью
Сопротивление внедрению в значительной степени связано с проблемами восстановления. Протокол FIDO2, стандарт для парольных ключей, не имеет встроенного механизма восстановления. Если вы потеряете все устройства, на которых хранятся ваши парольные ключи, единственным выходом останется сброс через электронную почту. Это именно та уязвимость, которую парольные ключи должны были устранить. Поэтому многие SaaS-компании и другие веб-сайты оставляют старое поле для ввода пароля на экране входа как резервный вариант.
Проблема портативности также остается актуальной, но решается довольно быстро. Поскольку парольные ключи хранятся в iCloud Keychain, Google Password Manager и различных браузерах, эти хранилища не могут обмениваться данными и передавать учетные данные друг другу. Однако ситуация постепенно меняется. Apple добавила поддержку импорта и экспорта парольных ключей между платформами с iOS 26, что стало значительным шагом вперед, особенно учитывая, насколько тесно интегрирована экосистема Apple.
Итог

Криптография, лежащая в основе парольных ключей, надежна и значительно более устойчива к фишингу. Однако проблема с парольными ключами заключается не в технологии, а в операционных процессах. Необходимы надежные механизмы восстановления, удобная портативность и готовность веб-сайтов полностью избавиться от полей для ввода паролей, прежде чем эпоха паролей закончится окончательно.
Apple на данный момент опережает многих с самой гладкой экосистемой (что, в общем-то, не удивительно) и внедрила поддержку экспорта раньше Google. Но пока вышеописанные проблемы не будут решены, я не думаю, что поля для ввода паролей исчезнут в ближайшее время.
Парольные ключи, безусловно, станут будущим аутентификации… когда-нибудь.








