Київ +24°
USD 44,66 ₴ ↑0,04 EUR 52,25 ₴ ↑0,12
ЗНАТИ — Новини України. Знати головне ЗН
Технології

Ключі доступу замість паролів: як працюють passkeys, де зберігаються і як не втратити вхід

Ключ доступу, або passkey, дає змогу входити на сайт чи в застосунок за допомогою розблокування телефона або комп’ютера — PIN-кодом, відбитком пальця чи розпізнаванням обличчя. На відміну від пароля, секрет не вводиться на сайті й не передається серверу, тому такий вхід значно стійкіший до фішингу.

Автори: 1 хв читання
Поділитися
X Telegram WhatsApp Viber
Користувач підтверджує ключ доступу біометрією на смартфоні поруч із ноутбуком
Користувач підтверджує ключ доступу біометрією на смартфоні поруч із ноутбуком

Ключ доступу, або passkey, дає змогу входити на сайт чи в застосунок за допомогою розблокування телефона або комп’ютера — PIN-кодом, відбитком пальця чи розпізнаванням обличчя. На відміну від пароля, секрет не вводиться на сайті й не передається серверу, тому такий вхід значно стійкіший до фішингу.

Як працює ключ доступу

Під час створення passkey пристрій формує пару криптографічних ключів. Відкритий ключ зберігається в сервісі, а приватний залишається під захистом пристрою або синхронізованого менеджера облікових даних. Під час входу сайт надсилає запит, а пристрій підписує його після вашого підтвердження.

Біометрія не передається сайту. Face ID, відбиток або PIN лише дозволяють пристрою використати приватний ключ. Сервер не отримує фотографію обличчя чи шаблон відбитка.

Чому passkey складніше викрасти фішингом

Ключ прив’язаний до домену, для якого його створено. Фальшивий сайт із подібною адресою не зможе використати passkey справжнього сервісу. Немає пароля, який можна виманити телефоном, перехопити або повторно використати після витоку бази.

Це не означає абсолютну невразливість. Шахрай може переконати людину передати розблокований пристрій, схвалити відновлення облікового запису чи встановити шкідливий застосунок. Тому ключі доступу доповнюють, а не скасовують базову кібергігієну.

Як створити ключ доступу

  1. Увійдіть до потрібного сервісу звичним способом.
  2. Відкрийте налаштування безпеки або способів входу.
  3. Оберіть створення ключа доступу.
  4. Підтвердьте дію розблокуванням пристрою.
  5. Перевірте, як сервіс пропонує відновити доступ у разі втрати телефона.

У Google ключі можна переглянути на сторінці способів входу облікового запису. На пристроях Apple вони зберігаються в програмі «Паролі» та можуть синхронізуватися через захищену В’язку iCloud. Не всі сайти підтримують passkeys, тому пароль або інший резервний спосіб іноді зберігається.

Вхід на іншому пристрої

Якщо ключ є на телефоні, а увійти треба на комп’ютері, сервіс може показати QR-код. Ви скануєте його телефоном і підтверджуєте вхід біометрією або PIN. Пристрої перевіряють близькість захищеним каналом, тож не скануйте QR-код, який надіслав незнайомець у чаті.

На власних пристроях ключі можуть синхронізуватися через обліковий запис Google, Apple або сумісний менеджер. Перед увімкненням перевірте, які пристрої мають доступ; інструкція про невідомий пристрій у Google або Apple Account допоможе закрити зайві сеанси.

Що буде, якщо телефон загублено

Без PIN-коду чи біометрії стороння людина не повинна використати ключ. Але власнику треба швидко позначити пристрій втраченим, заблокувати або стерти його дистанційно та завершити активні сеанси. Покрокові дії є в матеріалі як знайти, заблокувати чи стерти смартфон.

До втрати налаштуйте резерв: другий довірений пристрій, апаратний ключ безпеки або коди відновлення, якщо сервіс їх підтримує. Не зберігайте єдину копію кодів у тому самому телефоні. Для важливих даних дотримуйтеся правила резервних копій 3-2-1.

Passkey, пароль і двофакторний захист

Деякі сервіси дозволяють ключ як основний спосіб входу, інші — як другий фактор. Не видаляйте пароль, доки не перевірили входи на всіх потрібних пристроях і відновлення. Якщо пароль залишається, він має бути унікальним. Для облікових записів без passkey використовуйте багатофакторну автентифікацію.

Короткий чекліст

  • створюйте ключ лише в налаштуваннях офіційного сервісу;
  • увімкніть надійний PIN та блокування екрана;
  • перевіряйте список ключів і довірених пристроїв;
  • підготуйте резервний спосіб входу;
  • нікому не схвалюйте чужий QR-вхід або запит відновлення.

Перехід між Android, iPhone і Windows

Ключі можуть синхронізуватися всередині екосистеми, але перенесення між різними менеджерами залежить від підтримки операційної системи та сервісу. Перед зміною телефона створіть passkey на новому пристрої або перевірте кросплатформний вхід через QR-код. Не видаляйте старий ключ, доки успішно не ввійшли новим способом.

На спільному чи робочому комп’ютері не зберігайте постійний ключ без дозволу адміністратора. Краще підтвердити вхід сусіднім власним телефоном і завершити сеанс після роботи. Інкогніто-режим у деяких браузерах не підтримує створення passkeys.

Відновлення облікового запису лишається критичним

Навіть фішингостійкий ключ не захищає слабку процедуру відновлення. Перевірте резервну пошту, номер телефона та список довірених контактів. Якщо старий номер уже не належить вам, видаліть його до переходу на вхід без пароля.

Для найважливіших облікових записів доцільно мати два незалежні способи: синхронізований ключ і апаратний ключ безпеки або другий довірений пристрій. Резерв має зберігатися фізично окремо, але бути доступним власнику в надзвичайній ситуації.

Коли ключ доступу варто видалити

Видаліть passkey з пристрою, який продаєте, передаєте іншій людині або більше не контролюєте. Спершу створіть робочий ключ на новому пристрої й перевірте резервний вхід. Також перегляньте ключі після компрометації облікового запису чи помилкового спільного доступу. Видалення тільки локального запису не завжди завершує активні сеанси — їх потрібно закрити окремо.

Окремо: не плутайте passkey з одноразовим кодом. Ключ доступу не потрібно диктувати, копіювати або надсилати підтримці.

Джерела

Джерела:
  1. Google — як увійти за допомогою ключа доступу перевірено
  2. Apple — безпека ключів допуску перевірено
  3. Apple — використання ключів допуску на iPhone перевірено
Поділитися
X Telegram WhatsApp Viber

Помітили помилку? Повідомте редакцію

Редакція ЗНАТИ

Редакція ЗНАТИ

Редакція

Команда онлайн-медіа ЗНАТИ. Готуємо короткі, зрозумілі та перевірені новини України і світу.

Знати головне першими

Новини, короткі термінові повідомлення та анонси матеріалів у офіційному каналі ЗНАТИ.

Перейти в Telegram