← Все материалы
Собери себя
Материал

Пароли постепенно уходят. Что приходит им на смену?

⏱ 5 мин 👁 3

Представьте, что вам больше не нужно придумывать пароли, запоминать их, восстанавливать через электронную почту и вводить коды из SMS.

Чтобы войти на сайт, достаточно приложить палец к сканеру смартфона или разблокировать устройство привычным способом.

Именно так работают ключи доступа, или passkeys.

Возможно, вы уже сталкивались с предложением создать такой ключ при входе в какой-нибудь сервис. Но не стали разбираться, что это такое, и продолжили пользоваться обычным паролем.

Между тем за последние несколько лет ключи доступа превратились из экспериментальной технологии в распространённый способ авторизации.

И у этого изменения есть вполне практический смысл.

Почему привычные пароли перестали устраивать

С паролями существует фундаментальная проблема.

Чтобы пароль был безопасным, он должен быть сложным и уникальным для каждого сайта. Но чем больше у человека аккаунтов, тем труднее соблюдать это правило.

Поэтому люди используют одинаковые комбинации, выбирают легко запоминающиеся слова или просто добавляют цифры к одному основному паролю.

Даже хороший пароль можно украсть.

Например, человек получает письмо, якобы отправленное банком. Переходит по ссылке, видит знакомую страницу входа и вводит свои данные.

На самом деле сайт поддельный, а пароль уже оказался у злоумышленников.

Двухфакторная аутентификация повышает безопасность, но и одноразовые коды иногда удаётся перехватить с помощью фишинговых сайтов.

Ключи доступа создавались в том числе для решения этих проблем.

Как работает вход без пароля

Технически passkey представляет собой пару криптографических ключей.

Один из них открытый. Он хранится у сервиса, в который вы входите.

Второй закрытый. Он находится на вашем устройстве или в защищённом хранилище ключей доступа.

Когда вы пытаетесь войти в аккаунт, сайт отправляет специальный запрос. Устройство подтверждает его с помощью закрытого ключа, не раскрывая сам ключ сайту.

Чтобы разрешить использование ключа, вы разблокируете устройство отпечатком пальца, распознаванием лица или PIN-кодом.

Самое важное: биометрические данные не отправляются на сайт. Они используются локально, чтобы подтвердить, что устройством пользуется его владелец.

Получается, что человеку больше не требуется помнить и вводить секретную комбинацию символов.

Почему это безопаснее

У ключей доступа есть несколько важных преимуществ.

Во-первых, они уникальны для каждого сервиса. Невозможно случайно использовать один и тот же ключ для десятка сайтов, как это часто происходит с паролями.

Во-вторых, сервер не хранит закрытый ключ. Поэтому утечка базы данных с открытыми ключами сама по себе не позволяет злоумышленнику входить в аккаунты пользователей.

Но наиболее интересное преимущество связано с фишингом.

Ключ доступа привязан к конкретному сайту. Если мошенники создадут его поддельную копию с другим доменным именем, браузер не сможет использовать для неё ключ настоящего сайта.

То есть защита меньше зависит от внимательности самого человека.

Не нужно каждый раз самостоятельно определять, настоящая перед вами страница входа или подделка.

Конечно, это не означает абсолютную защиту от всех видов мошенничества. Злоумышленники по-прежнему могут пытаться обмануть человека другими способами.

Однако один из распространённых способов кражи аккаунтов становится значительно менее эффективным.

А если потерять телефон?

Здесь возникает закономерный вопрос.

Если ключ находится в телефоне, что произойдёт, когда устройство сломается или потеряется?

Ответ зависит от того, где именно хранится ключ.

Многие современные ключи доступа синхронизируются между устройствами через защищённые менеджеры паролей и ключей.

Например, если вы пользуетесь несколькими устройствами в одной экосистеме, созданный ключ может автоматически становиться доступным на остальных.

После покупки нового телефона ключи можно восстановить через соответствующую учётную запись и предусмотренную процедуру восстановления.

Но существуют и ключи, привязанные к конкретному устройству. Они не синхронизируются автоматически.

Поэтому перед переходом на новую систему авторизации стоит разобраться, где будут храниться ваши ключи и как восстановить к ним доступ.

Это особенно важно для основной электронной почты, банковских сервисов и других значимых аккаунтов.

Можно ли пользоваться ключом с чужого компьютера?

Да, во многих случаях.

Допустим, вы хотите войти в свой аккаунт с компьютера, на котором никогда раньше не работали.

Сервис может предложить использовать ключ с другого устройства.

На экране компьютера появится QR-код. Вы сканируете его своим смартфоном и подтверждаете вход.

При поддерживаемом способе авторизации устройства дополнительно проверяют близость друг к другу.

Таким образом, телефон становится своего рода универсальным средством подтверждения личности.

Но есть важное правило: подтверждать следует только тот вход, который вы сами начали на нужном сайте. Не стоит сканировать неизвестные QR-коды или подтверждать неожиданные запросы.

Что стоит сделать уже сейчас

Не обязательно переводить все аккаунты на новую систему за один вечер.

Лучше начать с одного сервиса, которым вы регулярно пользуетесь.

Откройте настройки безопасности аккаунта и найдите раздел, связанный с ключами доступа. Он может называться Passkeys, «Ключи доступа» или «Способы входа».

Если сервис поддерживает эту технологию, он предложит создать ключ на устройстве или сохранить его в менеджере учётных данных.

После создания попробуйте выйти из аккаунта и войти снова.

Скорее всего, вместо ввода пароля потребуется только подтвердить вход привычным способом разблокировки устройства.

Но на этом эксперимент лучше не заканчивать.

Проверьте, где сохранился ключ, доступен ли он на других ваших устройствах и какие способы восстановления предусмотрены.

Убедитесь, что резервная электронная почта и телефон для восстановления аккаунта актуальны.

И не создавайте ключи доступа на чужих или общедоступных компьютерах.

Одна важная тонкость

Добавление ключа доступа не всегда означает, что пароль полностью исчезает из аккаунта.

Некоторые сервисы продолжают разрешать вход по старому паролю.

Например, при добавлении ключа доступа к аккаунту Google существующие способы авторизации и восстановления автоматически не удаляются.

Это удобно на переходном этапе, но означает, что старый пароль и другие способы входа по-прежнему требуют защиты.

Поэтому создание ключа доступа не отменяет необходимости использовать надёжные уникальные пароли там, где они сохраняются, и внимательно относиться к настройкам безопасности.

И не стоит отключать резервные способы входа, пока вы не убедились, что сможете восстановить доступ при потере устройства.

Пароль превращается в вещь, о которой не нужно думать

У этой технологии есть интересная особенность.

Обычно цифровая безопасность требует от человека дополнительных усилий.

Нужно придумать сложный пароль, сохранить его, включить двухфакторную аутентификацию, следить за подозрительными письмами.

Ключи доступа предлагают другой подход.

Часть работы по обеспечению безопасности берут на себя устройство и программное обеспечение.

Человеку остаётся подтвердить вход.

Именно поэтому технология интересна не только специалистам по информационной безопасности.

Она показывает, как постепенно меняется повседневное взаимодействие с цифровыми сервисами.

Мы уже привыкли, что смартфон заменяет банковскую карту, билет, фотоаппарат и множество других вещей.

Теперь он всё чаще становится ещё и способом подтверждения нашей цифровой личности.

Стоит ли переходить?

Если сервис поддерживает ключи доступа, попробовать их вполне разумно.

Особенно для аккаунтов, которыми вы регулярно пользуетесь.

Но начинать лучше с понимания того, как устроено хранение и восстановление ключей.

Не нужно срочно удалять все пароли или отказываться от проверенных резервных способов авторизации.

Достаточно постепенно освоить новую технологию и использовать её там, где она действительно упрощает вход.

Возможно, через несколько лет необходимость вручную вводить пароль будет казаться такой же устаревшей привычкой, как переписывание телефонных номеров в записную книжку.

А пока можно просто попробовать войти в один из своих аккаунтов по-новому