Passkeys и WebAuthn: вход на сайт без пароля — как работает и стоит ли внедрять
Passkey убирает не второй шаг входа, а сам пароль: закрытый ключ остаётся на устройстве, а на сервере больше нет базы паролей, которую можно украсть. Разбираю механику стандарта WebAuthn, честные ограничения и порядок, в котором я внедряю такой вход.
Коротко (TL;DR)
- WebAuthn — стандарт W3C, который задаёт единые правила входа через Face ID, отпечаток пальца, PIN устройства или физический ключ безопасности. Он лежит в основе passkeys.
- Закрытый ключ остаётся на устройстве пользователя, сайту достаётся только открытый. На сервере больше нет базы паролей, которую можно украсть.
- Это не второй фактор поверх пароля, а замена пароля. Двухфакторная аутентификация добавляет шаг, passkey убирает секрет, который можно выманить.
- Главный вопрос перед внедрением не технический, а организационный: что делает пользователь, потерявший устройство. Я не советую выключать пароли одномоментно.
Passkey — это способ входа на сайт, при котором пользователь ничего не вспоминает и не вводит: он подтверждает себя лицом, отпечатком, PIN-кодом устройства или физическим ключом безопасности, а криптографическую работу за него делает устройство. WebAuthn — это стандарт W3C, который описывает единые правила, по которым браузеры и сайты работают с такими способами авторизации; именно он лежит в основе современных passkeys. Спецификация открыта и лежит в репозитории w3c/webauthn. Ниже — механика, честные ограничения и порядок, в котором я это внедряю.
Что такое passkey и WebAuthn простыми словами
Механика держится на асимметричной криптографии, и объяснить её можно без формул.
- Регистрация. Устройство генерирует пару ключей. Закрытый остаётся на устройстве и никогда его не покидает, открытый уходит на сайт и спокойно там хранится.
- Вход. Сайт присылает случайный запрос. Устройство подписывает его закрытым ключом — но только после того, как пользователь подтвердит себя лицом, пальцем или PIN-кодом.
- Проверка. Сайт проверяет подпись открытым ключом. Совпало — вход выполнен.
Отсюда вывод, который я проговариваю заказчику первым: на сервере больше нет базы паролей. Открытый ключ сам по себе бесполезен — украв его, войти нельзя. Утечка базы перестаёт быть катастрофой, из которой вырастают взломы на других сервисах с тем же паролем; насколько это частая история, видно по проверке утечек данных.
Отдельно про биометрию: отпечаток и скан лица никуда не отправляются — они лишь разблокируют закрытый ключ внутри устройства.
Чем это отличается от пароля и от 2FA
Самая частая путаница на встречах: «у нас уже есть код из СМС, зачем ещё passkey». Разница принципиальная. Двухфакторная аутентификация добавляет второй шаг поверх пароля — пароль остаётся, и всё, что с ним не так, остаётся тоже. Passkey убирает сам пароль. Полный разбор второго фактора — в гиде по двухфакторной аутентификации.
| Критерий | Пароль | Пароль + 2FA | Passkey |
|---|---|---|---|
| Что утечёт с сервера | База паролей | База паролей | Только открытые ключи |
| Можно ли выманить фишингом | Да | Да, вместе с кодом | Секрета, который можно передать, нет |
| Что делает пользователь | Вспоминает и вводит | Вводит и ждёт код | Подтверждает лицом или пальцем |
| Потеря устройства | Не мешает входу | Ломает второй фактор | Нужен запасной способ входа |
| Нагрузка на поддержку | Сбросы пароля | Сбросы и проблемы с кодами | Первичная настройка и восстановление |
Ключевая мысль вот в чём. Фишинг работает потому, что пароль — секрет, который можно пересказать по телефону или ввести на поддельной странице. Подпись закрытым ключом привязана к адресу сайта: на копии домена браузер просто не найдёт подходящий passkey. «Продиктовать passkey» физически нельзя. Как выглядят такие подделки, я разбирал в статье о том, как обнаружить фишинг.
При этом passkey не отменяет менеджер паролей: часть сервисов ещё долго проживёт на паролях.
Кому из бизнеса это реально нужно
На проектах я вижу простое правило: чем дороже стоит чужой вход в аккаунт, тем быстрее окупается passkey.
- Личные кабинеты с деньгами и заказами. Там, где из аккаунта можно вывести бонусы, поменять реквизиты или оформить заказ в долг.
- Админки сайтов и CRM. Самая недооценённая точка. Пароль администратора — это доступ ко всей базе клиентов сразу.
- Доступ сотрудников к внутренним системам. Особенно там, где люди работают с личных устройств.
- Сервисы с чувствительными данными. Меньше хранимых секретов — меньше поверхность утечки, и это разумно с точки зрения 152-ФЗ. Но честно: обязанностей оператора персональных данных passkey не снимает — ни согласий, ни политики, ни уведомления регулятора.
Где я отговариваю. Сайт-визитка без личного кабинета — внедрять нечего. Аудитория, которая с трудом справляется с почтой — сначала разговор про поддержку, а не про технологию. И общие аккаунты: passkey привязан к устройству конкретного человека, «один логин на весь отдел» здесь ломается.
Прикидываете, попадает ли ваш проект в первый список? Я провожу такой разбор точечно: смотрю, как устроен вход, где лежат пароли и что реально даст переход. Это часть работ по кибербезопасности.
Честные ограничения, о которых молчат
Продавать passkey как серебряную пулю нечестно. Вот то, что я проговариваю до подписания.
- Потеря устройства. Вопрос, который решается ДО внедрения. Нужны резервный способ входа, второе привязанное устройство или коды восстановления. Иначе вы получите поток обращений «не могу войти» и ни одного готового ответа.
- Разные устройства у аудитории. Люди приходят с телефонов разных лет и браузеров, которые вы не выбирали. Актуальную поддержку в браузерах уточняйте на момент внедрения — я проверяю её по документации на конкретном проекте.
- Общие аккаунты. Если в кабинет ходят три человека под одним логином, сначала разделяем учётные записи.
- Обучение. «Войти по отпечатку» — для части пользователей незнакомый жест. Нужны подсказка на экране входа и короткая инструкция.
- Переходный период. Выключать пароли одномоментно я не советую. Запасной путь входа живёт, пока метрики не покажут, что он почти никому не нужен.
Как я внедряю passkeys: моя методика
Порядок у меня один и почти не меняется от проекта к проекту.
- Включаю passkey рядом с паролем, а не вместо. Новый способ входа появляется как дополнительный — риск сломать вход всей аудитории на релизе нулевой.
- Беру пилотную группу. Сотрудники и администраторы: и самая ценная цель для атаки, и самые терпеливые тестировщики.
- Пишу сценарий восстановления в регламент. До запуска, а не после первого обращения: кто подтверждает личность, что делает поддержка, где это фиксируется.
- Проверяю на реальных устройствах аудитории. Не только на своём ноутбуке. Старый телефон бухгалтера — обязательный участник тестов.
- Настраиваю журнал входов и оповещение о новых устройствах. Без него вы не расследуете инцидент и не увидите метрику.
- И только потом обсуждаю отказ от паролей. По цифрам: какая доля пользователей уже завела passkey.
Что мерю: долю успешных входов, количество обращений «не могу войти» и время входа до и после. Выросли обращения — проблема в интерфейсе или инструкции, а не в стандарте. Что ещё я проверяю на входе в проект — в чек-листе безопасности сайта.
Нет ресурса вести это самостоятельно — делаю под ключ: разбираю схему входа, добавляю passkey как альтернативу, пишу регламент восстановления, настраиваю журналы. Когда переход требует переделки самого кабинета, это уже разработка в связке с безопасностью.
Частые вопросы
Что такое passkey простыми словами?
Это вход на сайт без пароля: на вашем устройстве хранится закрытый ключ, который подписывает запрос сайта после подтверждения лицом, отпечатком или PIN-кодом. Вспоминать и вводить нечего.
Чем WebAuthn отличается от passkeys?
WebAuthn — стандарт W3C, единые правила для браузеров и сайтов. Passkeys — то, что видит пользователь: конкретные ключи входа, созданные по этим правилам.
Passkey — это замена двухфакторной аутентификации?
Скорее замена самого пароля. Двухфакторная аутентификация добавляет второй шаг поверх пароля, passkey убирает пароль как таковой. На переходный период они спокойно живут рядом.
Что делать, если потерял телефон с passkey?
Пользоваться заранее подготовленным запасным входом: вторым устройством, кодами восстановления или подтверждением через поддержку. Именно поэтому сценарий восстановления я закладываю до внедрения.
Можно ли украсть passkey с сервера сайта?
С сервера уходит только открытый ключ, а войти по нему нельзя. Закрытый ключ остаётся на устройстве пользователя и сайту никогда не передаётся.
Коротко о главном
Passkeys и стандарт WebAuthn меняют не количество шагов при входе, а его основу: секрета, который можно выманить или украсть из базы, больше нет. Для бизнеса это прежде всего админки, CRM и кабинеты с деньгами. Но выигрыш появляется, только когда заранее продуманы восстановление доступа, поддержка пользователей и переходный период с паролями.
Хотите укрепить вход в личный кабинет — начнём с малого: посмотрю, как устроена авторизация сейчас, где хранятся пароли и какие сценарии восстановления есть. Дальше составлю план перехода: passkey рядом с паролем, пилот на администраторах, регламент восстановления, журналы входов. Напишите через страницу кибербезопасности и опишите проект в двух предложениях — скажу, с чего начать и что вам не нужно.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


