Ключи доступа и беспарольная аутентификация
Пароли — самое слабое место большинства систем защиты. Не потому что технология неудачная, а потому что люди их переиспользуют, забывают и вводят на фишинговых страницах. По данным российских ИБ-компаний, скомпрометированные учётные данные участвуют в подавляющем большинстве успешных атак на веб-приложения — и эта картина не меняется из года в год.
Что такое ключ доступа (passkey)
Ключ доступа (passkey) — это криптографический метод входа в учётную запись без пароля, основанный на паре ключей: закрытом, который остаётся на устройстве пользователя, и открытом, который передаётся и хранится на сервере. При входе сервер присылает запрос, устройство подписывает его закрытым ключом, сервер проверяет подпись открытым ключом — доступ разрешён без передачи какого-либо секрета по сети.
Пара ключей генерируется автоматически при регистрации на основе стандарта FIDO2/WebAuthn — того же протокола, что используют аппаратные ключи безопасности. Закрытый ключ никогда не покидает устройство: он хранится в защищённом аппаратном модуле смартфона или компьютера и недоступен даже приложению, которое его использует. Именно поэтому пасскей нельзя перехватить при передаче по сети или выманить фишингом — украсть попросту нечего, поскольку секрет физически не покидает устройство.
Поддерживаемые методы аутентификации
Пасскеи работают с любым аутентификатором, совместимым с WebAuthn:
| Метод аутентификации | Примеры | Где хранится ключ |
|---|---|---|
| Биометрия устройства | Face ID, Touch ID, Windows Hello, Android fingerprint | Защищённый анклав / TPM-чип |
| Аппаратный ключ безопасности | Рутокен, JaCarta (любой FIDO2-ключ) | Сам ключ |
| ПИН-код устройства | Windows PIN, код разблокировки на iPhone | Защищённое хранилище устройства |
Все эти методы работают как основной способ входа (заменяя пароль) или как второй фактор поверх пароля.
Два варианта применения
Вариант 1: беспарольный вход
Пароль заменяется пасскеем. При открытии приложения или сервиса пользователь аутентифицируется отпечатком пальца, лицом или ключом безопасности — без поля для пароля, без ввода.
Это максимально защищённый вариант. Пароль, которого не существует, нельзя сфишить, угадать или получить при утечке базы данных. Подходит для:
- компаний, где фишинг — реальная угроза
- сред, где сложно контролировать переиспользование паролей
- организаций, которые хотят снизить нагрузку на службу поддержки при сбросах паролей
Вариант 2: ключ доступа как второй фактор
Пароль остаётся, ключ доступа добавляется как второй шаг аутентификации. Вместо ввода 6-значного TOTP-кода вход подтверждается биометрией или ключом безопасности.
Подходит для:
- команд, которые хотят усилить второй фактор без изменения привычек входа
- поэтапного внедрения — сначала 2FA, затем полноценный беспарольный вход
Почему ключ доступа надёжнее TOTP
У TOTP-кодов есть известная уязвимость: фишинг в реальном времени. Злоумышленник создаёт поддельную страницу входа, перехватывает логин, пароль и TOTP-код прямо по мере ввода и немедленно использует их на настоящем сайте. Тридцатисекундного окна достаточно.
С ключами доступа эта атака не работает. Криптографический запрос привязан к точному домену сайта. Если пользователь находится на поддельном домене (даже выглядящем идентично), устройство не использует ключ доступа. Нет кода для перехвата, нет способа воспроизвести аутентификацию.
| Свойство безопасности | TOTP | Ключ доступа (passkey) |
|---|---|---|
| Устойчивость к фишингу | Нет | Да |
| Требует ввода кода | Да (6 цифр) | Нет |
| Можно перехватить при передаче | Да | Нет |
| Привязан к конкретному домену | Нет | Да |
| На сервере хранится | Хеш секрета | Только открытый ключ |
Внедрение ключей доступа в компании
Начать с пилотной группы. Выбрать небольшую команду, готовую к новым инструментам, собрать обратную связь до широкого внедрения.
Выбрать модель. Беспарольный вход — выше безопасность, больше изменений для пользователей. Пасскей как второй фактор — меньший риск при внедрении, проще объяснить. Для большинства компаний правильный первый шаг — пасскей как второй фактор.
Спланировать восстановление доступа при потере устройства — до начала внедрения, а не после первого инцидента. Варианты:
- резервный пасскей на аппаратном ключе безопасности
- резервный код в корпоративном менеджере паролей (Пассворке)
- процедура сброса через администратора
Зафиксировать это и довести до сотрудников до начала внедрения.
Аппаратные ключи для привилегированных аккаунтов. Для администраторов и сотрудников с доступом к критичным системам аппаратный ключ безопасности (Рутокен, JaCarta) обеспечивает дополнительный уровень гарантий. В отличие от биометрии устройства, физический ключ можно хранить в безопасном месте, а его использование — отдельно фиксировать.
Всегда регистрировать минимум два пасскея на аккаунт: один на основном устройстве, один резервный.
Внутренняя коммуникация. Сотрудники, которые никогда не использовали биометрию для рабочих инструментов, могут не понять, что происходит. Короткая внутренняя инструкция — что изменилось, как настроить, что делать при проблемах — снимает большинство обращений в поддержку.
Частые вопросы
Можно ли использовать пасскей с нескольких устройств?
Да. На каждом устройстве регистрируется отдельный пасскей — ноутбук, телефон, аппаратный ключ. Каждый независим. Удаление одного не затрагивает остальные.
Что происходит при потере устройства?
Если есть резервный пасскей на другом устройстве или аппаратном ключе — вход через него. Если нет — администратор сбрасывает аутентификацию. Именно поэтому регистрация резервного варианта обязательна, а не опциональна.
Биометрические данные передаются на сервер?
Нет. Биометрия не покидает устройство. Устройство использует биометрию для разблокировки закрытого ключа локально, затем отправляет на сервер только криптографическую подпись. Отпечаток пальца или скан лица не передаётся никуда.
Можно ли продолжать использовать пароль после настройки пасскея?
По умолчанию да, если администратор не отключил вход по паролю. Оба метода могут сосуществовать в переходный период.
Ключи доступа в Пассворке
Если компания использует Пассворк как менеджер паролей, поддержка пасскеев встроена. Вход в Пассворк доступен через Face ID, Touch ID, Windows Hello или аппаратный ключ безопасности — как основной способ входа (вместо мастер-пароля) или как второй фактор поверх него.
Пассворк также поддерживает стандартную 2FA на основе TOTP через встроенное приложение Пассворк 2FA. Все методы аутентификации управляются с одной страницы в настройках аккаунта. Подробнее — в документации Пассворка.
Общая картина
Ключи доступа становятся стандартом аутентификации в индустрии. Крупные платформы и сервисы уже внедряют этот стандарт — внедрение ускоряется.
Для компаний это важно потому, что меняется вся поверхность атаки. Фишинговые кампании, собирающие учётные данные — основной вектор атак на малый и средний бизнес, — перестают работать, когда паролей для сбора нет.
Настройка занимает несколько минут. Защита — постоянная.
См. также
- Многофакторная аутентификация — что делать до перехода на пасскеи
- Каталог пользователей и SSO — как это связано с каталогом пользователей
Что дальше
Аутентификация настроена. Следующий шаг: каталог пользователей и SSO — централизованное управление доступом, при котором добавление и удаление человека из всех систем компании — одно действие, а не двадцать.