Ключ доступу, або passkey, дозволяє входити за допомогою PIN-коду, відбитка пальця чи розпізнавання обличчя на власному пристрої без передавання сайту спільного пароля. Технологія побудована на стандартах FIDO2 і WebAuthn та краще протистоїть фішингу.
Passkey не є коротким кодом, який можна переписати. Це криптографічна пара: приватний ключ залишається на пристрої або у захищеному сховищі провайдера, а сайт отримує публічний ключ. Під час входу пристрій підписує одноразовий запит.
Чому фішинговому сайту складніше викрасти passkey
Облікові дані прив’язані до домену сервісу. Підроблена сторінка з іншою адресою не може просто попросити браузер використати ключ, створений для справжнього сайту. Це принципова відмінність від пароля, який людина може самостійно ввести на будь-якій формі.
Проте passkey не захищає від усіх загроз. Якщо зловмисник контролює розблокований пристрій, пошту для відновлення або слабкий резервний метод входу, акаунт усе ще може бути скомпрометований. Технологію потрібно налаштовувати разом із безпечним відновленням.
Що відбувається під час створення
Сайт просить браузер або застосунок створити новий обліковий ключ. Операційна система показує назву сервісу й просить підтвердити дію локальним PIN-кодом або біометрією. Приватний ключ не передається вебсторінці, а біометричний шаблон залишається на пристрої.
Надалі під час входу сервіс надсилає криптографічний виклик. Пристрій перевіряє домен, просить локальне підтвердження й формує підпис. Сервер перевіряє його публічним ключем і не має бази паролів, яку можна викрасти в читабельному вигляді.
Синхронізовані та прив’язані до пристрою ключі
FIDO Alliance розрізняє синхронізовані passkeys і ключі, прив’язані до одного пристрою. Синхронізація спрощує використання на кількох телефонах або комп’ютерах у межах захищеного акаунта провайдера. Device-bound ключ може зберігатися в апаратному токені або конкретному пристрої.
Синхронізація зручна, але робить особливо важливим захист головного акаунта сховища. Увімкніть сильне блокування екрана, перевірте пристрої в обліковому записі та видаліть ті, якими більше не користуєтеся.
Як не втратити доступ
Створіть passkey щонайменше на двох контрольованих пристроях або додайте апаратний ключ, якщо сервіс це підтримує. Збережіть резервні коди в офлайн-місці. Перевірте адресу пошти й номер телефону для відновлення, але не робіть SMS єдиним захистом важливого акаунта.
Перед скиданням або продажем старого телефона переконайтеся, що можете ввійти з нового пристрою. Потім видаліть старий пристрій зі списку довірених і виконайте повне очищення. Не видаляйте останній робочий метод входу, поки резервний не перевірений.
Вхід із чужого комп’ютера
Деякі сервіси дозволяють підтвердити вхід телефоном через QR-код або близький пристрій. Перевіряйте домен на комп’ютері й текст запиту на телефоні. Не скануйте QR-код, який надіслав незнайомець: це може бути спроба прив’язати вашу авторизацію до його сесії.
На спільному комп’ютері не створюйте локальний passkey без розуміння, де він збережеться. Після роботи вийдіть із сесії. Загальні правила перевірки адреси й оновлень зібрані у матеріалі про базову кібергігієну.
Passkey і двофакторна автентифікація
Passkey із локальною перевіркою користувача може поєднувати володіння пристроєм і PIN або біометрію. Проте конкретний сервіс сам визначає модель захисту та резервні способи. Не вимикайте додатковий фактор автоматично, якщо сайт залишає пароль як альтернативний вхід.
Для акаунтів, де passkey ще не підтримується, використовуйте унікальний пароль у менеджері та багатофакторну автентифікацію. Ключ доступу й електронний підпис також не слід плутати: підпис підтверджує документ або дію, а passkey переважно автентифікує вхід.
Короткий план переходу
Почніть із пошти та головних акаунтів; оновіть пристрої; створіть ключ; перевірте вхід на другому пристрої; збережіть резервні коди; перегляньте методи відновлення. Не вводьте PIN пристрою на вебсторінці — його має запитувати системне вікно.
Passkeys роблять масовий фішинг значно складнішим, але не скасовують контроль домену, блокування пристрою та безпечне відновлення. Найкращий результат дає поєднання стандарту WebAuthn із дисципліною користувача.
Що робити після втрати телефона
З іншого довіреного пристрою заблокуйте або позначте телефон як втрачений, завершіть його активні сесії та видаліть зі списку довірених. Змініть пароль головного облікового запису сховища, якщо є ризик його розкриття. Потім перевірте важливі сервіси й відкличте passkey саме для втраченого пристрою, якщо система показує окремі ключі.
Не видаляйте всі ключі навмання, поки не переконалися, що маєте резервний доступ. Якщо сервіс підтримує лише один метод відновлення, звертайтеся до його офіційної підтримки. Пропозиція «відв’язати ключ за оплату» в месенджері майже напевно є шахрайством.
Passkeys для сім’ї та роботи
Не створюйте один спільний ключ для кількох людей, якщо сервіс дозволяє окремі профілі. У компанії використовуйте керовані акаунти й політику відкликання доступу після звільнення. Особистий хмарний профіль працівника не повинен бути єдиним сховищем корпоративного ключа.
Для родинного акаунта заздалегідь визначте безпечний спосіб відновлення, але не діліться PIN-кодом телефона. Краще додати окремого довіреного користувача або офіційний резервний метод, ніж пересилати секрети в чаті.
- FIDO Alliance — Passkeys перевірено
- W3C — Web Authentication Level 3 перевірено
