Ключи доступа и беспарольная аутентификация
Пароли — самое слабое место большинства систем защиты. Не потому что технология неудачная, а потому что люди их переиспользуют, забывают и вводят на фишинговых страницах. По данным российских ИБ-компаний, скомпрометированные учётные данные участвуют в подавляющем большинстве успешных атак на веб-приложения — и эта картина не меняется из года в год.
Что такое ключ доступа (passkey)
Ключ доступа (passkey) — это криптографический метод входа в учётную запись без пароля, основанный на паре ключей: закрытом, который остаётся на устройстве пользователя, и открытом, который передаётся и хранится на сервере. При входе сервер присылает запрос, устройство подписывает его закрытым ключом, сервер проверяет подпись открытым ключом — доступ разрешён без передачи какого-либо секрета по сети.
Пара ключей генерируется автоматически при регистрации на основе стандарта FIDO2/WebAuthn — того же протокола, что используют аппаратные ключи безопасности. Закрытый ключ никогда не покидает устройство: он хранится в защищённом аппаратном модуле смартфона или компьютера и недоступен даже приложению, которое его использует. Именно поэтому пасскей нельзя перехватить при передаче по сети или выманить фишингом — украсть попросту нечего, поскольку секрет физически не покидает устройство.
Поддерживаемые методы аутентификации
Пасскеи работают с любым аутентификатором, совместимым с WebAuthn:
| Метод аутентификации | Примеры | Где хранится ключ |
|---|---|---|
| Биометрия устройства | Face ID, Touch ID, Windows Hello, Android fingerprint | Защищённый анклав / TPM-чип |
| Аппаратный ключ безопасности | Рутокен, JaCarta (любой FIDO2-ключ) | Сам ключ |
| ПИН-код устройства | Windows PIN, код разблокировки на iPhone | Защищённое хранилище устройства |
Все эти методы работают как основной способ входа (заменяя пароль) или как второй фактор поверх пароля.
Два варианта применения
Вариант 1: беспарольный вход
Пароль заменяется пасскеем. При открытии приложения или сервиса пользователь аутентифицируется отпечатком пальца, лицом или ключом безопасности — без поля для пароля, без ввода.
Это максимально защищённый вариант. Пароль, которого не существует, нельзя сфишить, угадать или получить при утечке базы данных. Подходит для:
- компаний, где фишинг — реальная угроза
- сред, где сложно контролировать переиспользование паролей
- организаций, которые хотят снизить нагрузку на службу поддержки при сбросах паролей
Вариант 2: ключ доступа как второй фактор
Пароль остаётся, ключ доступа добавляется как второй шаг аутентификации. Вместо ввода 6-значного TOTP-кода вход подтверждается биометрией или ключом безопасности.
Подходит для:
- команд, которые хотят усилить второй фактор без изменения привычек входа
- поэтапного внедрения — сначала 2FA, затем полноценный беспарольный вход
Почему ключ доступа надёжнее TOTP
У TOTP-кодов есть известная уязвимость: фишинг в реальном времени. Злоумышленник создаёт поддельную страницу входа, перехватывает логин, пароль и TOTP-код прямо по мере ввода и немедленно использует их на настоящем сайте. Тридцатисекундного окна достаточно.
С ключами доступа эта атака не работает. Криптографический запрос привязан к точному домену сайта. Если пользователь находится на поддельном домене (даже выглядящем идентично), устройство не использует ключ доступа. Нет кода для перехвата, нет способа воспроизвести аутентификацию.
| Свойство безопасности | TOTP | Ключ доступа (passkey) |
|---|---|---|
| Устойчивость к фишингу | Нет | Да |
| Требует ввода кода | Да (6 цифр) | Нет |
| Можно перехватить при передаче | Да | Нет |
| Привязан к конкретному домену | Нет | Да |
| На сервере хранится | Хеш секрета | Только открытый ключ |
Внедрение ключей доступа в компании
Начать с пилотной группы. Выбрать небольшую команду, готовую к новым инструментам, собрать обратную связь до широкого внедрения.
Выбрать модель. Беспарольный вход — выше безопасность, больше изменений для по льзователей. Пасскей как второй фактор — меньший риск при внедрении, проще объяснить. Для большинства компаний правильный первый шаг — пасскей как второй фактор.
Спланировать восстановление доступа при потере устройства — до начала внедрения, а не после первого инцидента. Варианты:
- резервный пасскей на аппаратном ключе безопасности
- резервный код в корпоративном менеджере паролей (Пассворке)
- процедура сброса через администратора
Зафиксировать это и довести до сотрудников до начала внедрения.
Аппаратные ключи для привилегированных аккаунтов. Для администраторов и сотрудников с доступом к критичным системам аппаратный ключ безопасности (Рутокен, JaCarta) обеспечивает дополнительный уровень гарантий. В отличие от биометрии устройства, физический ключ можно хранить в безопасном месте, а его использование — отдельно фиксировать.
Всегда регистрировать минимум два пасскея на аккаунт: один на основном устройстве, один резервный.
Внутренняя коммуникация. Сотрудники, которые никогда не использовали биометрию для рабочих инструментов, м огут не понять, что происходит. Короткая внутренняя инструкция — что изменилось, как настроить, что делать при проблемах — снимает большинство обращений в поддержку.
Частые вопросы
Можно ли использовать пасскей с нескольких устройств?
Да. На каждом устройстве регистрируется отдельный пасскей — ноутбук, телефон, аппаратный ключ. Каждый независим. Удаление одного не затрагивает остальные.
Что происходит при потере устройства?
Если есть резервный пасскей на другом устройстве или аппаратном ключе — вход через него. Если нет — администратор сбрасывает аутентификацию. Именно поэтому регистрация резервного варианта обязательна, а не опциональна.
Биометрические данные передаются на сервер?
Нет. Биометрия не покидает устройство. Устройство использует биометрию для разблокировки закрытого ключа локально, затем отправляет на сервер только криптографическую подпись. Отпечаток пальца или скан лица н е передаётся никуда.
Можно ли продолжать использовать пароль после настройки пасскея?
По умолчанию да, если администратор не отключил вход по паролю. Оба метода могут сосуществовать в переходный период.
Ключи доступа в Пассворке
Если компания использует Пассворк как менеджер паролей, поддержка пасскеев встроена. Вход в Пассворк доступен через Face ID, Touch ID, Windows Hello или аппаратный ключ безопасности — как основной способ входа (вместо мастер-пароля) или как второй фактор поверх него.
Пассворк также поддерживает стандартную 2FA на основе TOTP через встроенное приложение Пассворк 2FA. Все методы аутентификации управляются с одной страницы в настройках аккаунта. Подробнее — в документации Пассворка.
Общая картина
Ключи доступа становятся стандартом аутентификации в индустрии. Крупные платформы и сервисы уже внедряют этот стандарт — внедрение ускоряется.
Для компаний это важно потому, что меняется вся поверхность атаки. Фишинговые кампании, собирающие учётные данные — основной вектор атак на малый и средний бизнес, — перестают работать, когда паролей для сбора нет.
Настройка занимает несколько минут. Защита — постоянная.
См. также
- Многофакторная аутентификация — что делать до перехода на пасскеи
- Каталог пользователей и SSO — как это связано с каталогом пользователей
Что дальше
Аутентификация настроена. Следующий шаг: каталог пользователей и SSO — централизованное управление доступом, при котором добавлени е и удаление человека из всех систем компании — одно действие, а не двадцать.