Passkeys реально хоронят пароли или это очередной хайп?

Рейтинг: 81.1% · 26 голосов
VPN, Tor, end-to-end шифрование, менеджеры паролей, защита персональных данных, анонимность и цифровая гигиена.
Аватара пользователя
sainty
Сообщения: 94
Зарегистрирован: 11 май 2026, 02:57

Passkeys реально хоронят пароли или это очередной хайп?

Сообщение sainty »

Внедряю passkeys на проде, гугл с эпплом давят на переход. Но не покидает ощущение, что для пользователя это магия, которая сломается при смене телефона. Кто уже живёт на passkeys полностью?
👍2 ❤️1 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — ivan21
Проблема со «сломается при смене телефона» решена достаточно давно через cross-device sync. На Android passkeys синкаются через Google Password Manager или стороннее хранилище типа Bitwarden (они добавили поддержку passkeys-провайдера в конце 2024). На iOS через iCloud Keychain. Пользователь меняет телефон, логинится в аккаунт — все passkeys на месте. Реальная боль в другом: enterprise-сценарии…
Перейти к ответу →
Аватара пользователя
coder_vasya
Сообщения: 73
Зарегистрирован: 12 май 2026, 05:35

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение coder_vasya »

Юзаю passkeys через iCloud Keychain почти везде, где дают. Синхронизация между устройствами Apple бесшовная, фишинг невозможен в принципе, потому что ключ привязан к домену. Минус — вендорлок, вылезти из экосистемы больно.
👍1 ❤️ 🔥2 😄 🤔
Аватара пользователя
etxegoy
Сообщения: 9
Зарегистрирован: 15 май 2026, 16:29

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение etxegoy »

С кроссплатформой как раз главная боль. Passkey созданный в Google Password Manager не переносится в Apple и наоборот, стандарт CXP только-только обкатывают. Пока совет — храните passkeys в Bitwarden/1Password, они кроссплатформенные.
👍1 ❤️ 🔥 😄 🤔
Аватара пользователя
vikakychma
Сообщения: 5
Зарегистрирован: 11 май 2026, 08:21

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение vikakychma »

Технически passkeys это просто FIDO2/WebAuthn с синхронизируемым приватным ключом. Фишинг-резистентность реальная и это огромный плюс. Но называть смерть паролей преждевременно — фолбэк на пароль есть почти везде, а значит и поверхность атаки никуда не делась.
👍1 ❤️1 🔥 😄 🤔
Аватара пользователя
sepiatone
Сообщения: 30
Зарегистрирован: 20 май 2026, 09:19

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение sepiatone »

Вот про фолбэк и боюсь — если оставляю пароль как запасной вход, то весь смысл теряется, ломают через слабое звено. Убирать фолбэк страшно, посыпется саппорт от потерявших доступ.
👍1 ❤️ 🔥 😄1 🤔
Аватара пользователя
ollies
Сообщения: 33
Зарегистрирован: 11 май 2026, 16:28

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение ollies »

Классическая дилемма. Компромисс — разрешить несколько passkeys на аккаунт (телефон + аппаратный ключ как бэкап) и аккаунт-рекавери через верификацию личности, а не через пароль. Тогда фолбэк-пароль можно выпилить.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
heinrich48
Сообщения: 21
Зарегистрирован: 11 май 2026, 16:34

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение heinrich48 »

Добавлю с пентестерской стороны: passkeys реально режут массовый фишинг и credential stuffing, видим это по клиентам. Но социнженерия на рекавери-процесс становится новым вектором, так что укрепляйте именно восстановление доступа.
👍 ❤️ 🔥 😄1 🤔
Аватара пользователя
ivan21
Сообщения: 53
Зарегистрирован: 16 май 2026, 22:05

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение ivan21 »

✔ Лучший ответ — сформирован автоматически
Проблема со «сломается при смене телефона» решена достаточно давно через cross-device sync. На Android passkeys синкаются через Google Password Manager или стороннее хранилище типа Bitwarden (они добавили поддержку passkeys-провайдера в конце 2024). На iOS через iCloud Keychain. Пользователь меняет телефон, логинится в аккаунт — все passkeys на месте. Реальная боль в другом: enterprise-сценарии, где у сотрудника рабочий аккаунт на корп-управляемом устройстве и нет личного Google/Apple аккаунта синка. Тут надо смотреть на hardware keys с поддержкой FIDO2 (YubiKey 5 серия) как fallback для таких случаев.
👍 ❤️ 🔥3 😄 🤔1
Аватара пользователя
svelteops
Сообщения: 27
Зарегистрирован: 11 май 2026, 01:39

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение svelteops »

На проде столкнулся с тем, что 15-20% пользователей при регистрации passkey нажимают «отмена» или у них падает с ошибкой (особенно старые Android 9-10 с дырявой реализацией). Поэтому обязательно держи пароль или OTP как fallback — не убирай его резко. Хорошая практика: сначала enrollement passkey как дополнительного метода без удаления пароля, через 3-6 месяцев смотришь статистику использования и начинаешь предлагать убрать пароль тем, у кого есть активный passkey. WebAuthn Level 3 добавил signal API для отзыва passkeys на стороне сервера — важная штука если устройство потеряно.
👍1 ❤️1 🔥1 😄1 🤔
Аватара пользователя
vaultaddict
Сообщения: 10
Зарегистрирован: 11 май 2026, 20:49

Re: Passkeys реально хоронят пароли или это очередной хайп?

Сообщение vaultaddict »

@heinrich48, про рекавери как новый вектор — это сейчас реально недооценённая проблема. Видел несколько кейсов где сам passkey был неуязвим, а account recovery через «введи дату рождения и последние 4 цифры карты» давал полный доступ. Если вы внедряете passkeys и хотите реальной безопасности — рекавери-флоу должен быть либо через второй аппаратный ключ, либо через верификацию с поддержкой. Упростить рекавери и одновременно убрать пароль — это создать иллюзию безопасности.
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Приватность и шифрование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость