Passkey заменяет ввод пароля подтверждением на устройстве: отпечатком пальца, распознаванием лица или PIN-кодом экрана. Секретная часть ключа не передаётся сайту, поэтому её нельзя выманить на поддельной странице привычным фишинговым способом. Но удобство не отменяет подготовки к потере телефона. Надёжная настройка начинается не с кнопки «создать ключ», а с проверки того, где он будет храниться и как восстановить доступ.
Где находится ключ
Passkey состоит из пары криптографических ключей. Открытая часть хранится у сервиса, закрытая — на устройстве или в защищённом хранилище учётной записи. Сайт получает подтверждение, но не сам секрет. PIN телефона при этом не становится паролем от сайта: он лишь разрешает устройству использовать закрытый ключ.
Ключи могут синхронизироваться между устройствами одной экосистемы. Тогда новый телефон получает их после входа в облачную учётную запись и дополнительной проверки. Другой вариант — аппаратный ключ или passkey, сохранённый только на одном устройстве. Он меньше зависит от облака, но требует собственного резерва.
Подготовить восстановление до включения passkey
Перед созданием ключа доступа проверьте четыре вещи:
- На телефоне или компьютере включена блокировка экрана с известным вам PIN-кодом.
- Облачная учётная запись защищена многофакторной проверкой, а её резервные контакты актуальны.
- У сервиса указан действующий адрес электронной почты или иной способ восстановления.
- Есть второе доверенное устройство либо запасной аппаратный ключ для особенно важного аккаунта.
Резервный способ не должен быть слабее основного. Если восстановление возможно через давно забытый почтовый ящик с простым паролем, passkey не устраняет уязвимость — он лишь переносит её в другой этап.
Создать ключ и сразу проверить его
Настройку следует начинать из раздела безопасности самого сервиса, открытого вручную, а не по ссылке из письма. После создания выйдите из аккаунта и выполните пробный вход. Затем проверьте в настройках, как названо устройство и можно ли отличить новый ключ от старых.
Если сервис разрешает, создайте второй passkey на другом устройстве. Для семейного или рабочего аккаунта не стоит сохранять ключ в общей учётной записи, если это не предусмотрено правилами доступа. Passkey подтверждает владельца устройства, а не объясняет, кто из нескольких людей фактически выполнил действие.
Как войти на чужом компьютере
Многие сервисы позволяют подтвердить вход телефоном: компьютер показывает код сопряжения, а телефон проверяет близость устройства и просит биометрию или PIN. Закрытый ключ при этом не копируется на чужой компьютер. После завершения сеанса нужно выйти из аккаунта и убедиться, что браузер не был добавлен как доверенный без необходимости.
Нельзя фотографировать или пересылать коды сопряжения незнакомому человеку. Хотя passkey устойчив к обычному фишингу, мошенник может пытаться убедить пользователя подтвердить действие, которое тот не начинал.
Замена или потеря телефона
При плановой замене сначала войдите в важные аккаунты на новом устройстве, проверьте синхронизацию passkey и только затем стирайте старое. После продажи или утери телефона удалите его из списка доверенных устройств облачной учётной записи и из настроек критичных сервисов. Если ключ был только локальным, используйте резервный способ входа и создайте новый.
Читайте также: Как работает беспарольный доступ к аккаунтам
Периодически просматривайте список passkey: удаляйте ключи от устройств, которыми больше не пользуетесь, но не уничтожайте единственный рабочий способ до проверки замены. Правильно настроенный passkey избавляет от запоминания пароля. Неправильно настроенное восстановление способно вернуть все прежние риски — поэтому резерв здесь не дополнение, а часть защиты.