В этой статье:

Пользователям цифровых сервисов, особенно криптовалютных, важно одновременно обеспечить надежную защиту аккаунта и сохранить удобный доступ к нему. Система должна предотвращать подделку учетных данных, работать на разных устройствах и не усложнять повседневное использование сервиса.

При этом одна из основных уязвимостей аккаунтов и кошельков по-прежнему связана с паролями ― пользователям приходится самостоятельно создавать, запоминать и хранить секретную комбинацию, от которой зависит доступ к сервису.

Такая модель имеет принципиальный недостаток ― пароль известен и пользователю, и системе, которая должна проверить его при входе. Поэтому его можно похитить с помощью фишинга, получить после утечки базы данных или выманить методами социальной инженерии. Результатом может стать захват аккаунта, а в случае с криптовалютными сервисами ― еще и риск потери средств.

Технология passkey предлагает другой подход ― вместо общего секрета она использует криптографические ключи. Пользователю не нужно передавать сервису пароль при каждом входе.

Как работает технология passkey

В основе passkey лежит асимметричная криптография. Система проверяет не знание общего секрета, а владение соответствующим приватным ключом. Для каждого сервиса создается отдельная пара ключей ― публичный и приватный. Публичный ключ передается сервису и позволяет проверить криптографическую подпись. Приватный остается недоступным для сервиса ― в зависимости от реализации он хранится на одном устройстве либо в зашифрованном виде синхронизируется между устройствами пользователя.

  • генерацией и использованием ключей управляет системный механизм аутентификации или менеджер учетных данных. Способ хранения зависит от платформы ― ключ доступа может оставаться на одном устройстве либо синхронизироваться через защищенное хранилище;
  • сайт или приложение не получает приватный ключ ― все криптографические операции выполняются на стороне аутентификатора или менеджера учетных данных после подтверждения со стороны пользователя;
  • использование passkey обычно подтверждается непосредственно на устройстве с помощью PIN-кода, пароля разблокировки или биометрии. SMS, одноразовые коды и другие способы двухфакторной аутентификации сервис может применять отдельно ― например, при добавлении passkey, восстановлении доступа или подтверждении отдельных операций;
  • при входе используется схема «запрос ― ответ» ― сервис формирует одноразовый запрос, который аутентификатор подписывает приватным ключом. Затем сервис проверяет подпись с помощью публичного ключа.

Приватный ключ при такой проверке никуда не передается. Для каждого входа сервис создает новый запрос, который подписывается на устройстве пользователя ― поэтому перехват ранее полученной подписи сам по себе не позволяет повторно использовать ее для авторизации.

Еще одна важная особенность passkey заключается в привязке учетных данных к конкретному сервису через идентификатор Relying Party (RP ID). Браузер и аутентификатор также проверяют источник запроса ― благодаря этому учетные данные, созданные для легитимного сайта, нельзя произвольно запросить с другого, в том числе фишингового, домена.

Какие стандарты лежат в основе passkey

Технология основана на стандарте FIDO2, который включает два основных компонента:

  • WebAuthn ― веб-стандарт для создания и использования криптографических учетных данных через браузеры и приложения. Его разрабатывает консорциум World Wide Web Consortium (W3C). 25 августа 2026 года WebAuthn Level 3 получил статус W3C Recommendation;
  • CTAP ― протокол взаимодействия клиента с внешними аутентификаторами. К ним относятся, например, физические ключи безопасности, подключаемые через USB, NFC или Bluetooth.

Вместе WebAuthn и CTAP формируют основу FIDO2. Первый стандартизирует использование криптографических ключей в браузерах и приложениях, второй ― взаимодействие клиента с внешними аутентификаторами. Благодаря этим стандартам passkey можно использовать в разных браузерах, операционных системах и приложениях. При этом конкретный процесс создания ключа и входа зависит от платформы и самого сервиса.

В большинстве сервисов passkey можно подключить в настройках безопасности аккаунта. Обычно для этого нужно выполнить несколько действий:

2. Перейти в раздел «Безопасность» или «Вход и авторизация».

3. Выбрать passkey или раздел с ключами доступа.

4. Подтвердить создание ключа с помощью Face ID, Touch ID или PIN-кода устройства.

После настройки passkey сервис может использовать его для входа без пароля либо как один из способов подтверждения личности ― конкретная схема зависит от реализации.

Способ использования и хранения ключей также различается между платформами. В экосистеме Apple они могут синхронизироваться через iCloud Keychain, а Google Password Manager позволяет хранить passkey и переносить их между совместимыми устройствами и платформами. Криптовалютные приложения и биржи могут применять эту технологию для входа в аккаунт, дополнительной проверки пользователя или подтверждения отдельных действий.

При настройке также важно предусмотреть резервный способ восстановления доступа ― он понадобится, если пользователь потеряет устройство, сменит его или утратит доступ к аккаунту, через который синхронизировались ключи.

Как хранят passkey и какие ограничения есть у технологии

Вероятность потерять доступ при использовании passkey во многом определяется способом хранения ключа. Синхронизируемые ключи можно восстановить через менеджер учетных данных, тогда как ключи, созданные только для одного устройства, остаются привязанными к соответствующему аутентификатору.

На практике применяют несколько вариантов хранения ключей и восстановления доступа:

  • аппаратные ключи. Это физические аутентификаторы с поддержкой USB, NFC или Bluetooth. Ключ доступа остается привязанным к конкретному устройству ― его потеря может привести к утрате доступа, если пользователь заранее не добавил другой passkey или резервный способ восстановления;
  • облачная синхронизация. Passkey можно хранить в зашифрованном виде в менеджерах учетных данных, включая Apple iCloud Keychain и Google Password Manager. После подтверждения доступа к аккаунту такие ключи становятся доступны на других совместимых устройствах пользователя;
  • резервные способы доступа. Некоторые сервисы позволяют создать несколько passkey на разных устройствах или аутентификаторах ― дополнительно они могут предусматривать отдельный механизм восстановления аккаунта.

Таким образом, сам по себе passkey не исключает риск потери доступа ― многое зависит от типа ключа, способа его хранения и правил восстановления, установленных конкретным сервисом.

Чем passkey отличается от других способов защиты

Современные механизмы защиты решают разные задачи ― одни проверяют личность пользователя, другие защищают криптографические ключи или задают правила управления блокчейн-аккаунтом. Поэтому напрямую противопоставлять их друг другу не всегда корректно.

Двухфакторная и многофакторная аутентификация предполагают использование нескольких независимых способов проверки. Это может быть сочетание пароля, устройства, биометрии, одноразового кода или криптографического ключа.

  • для получения доступа злоумышленнику необходимо скомпрометировать несколько факторов;
  • большинство распространенных вариантов такой защиты поддерживают многие сервисы и устройства.
  • SMS и одноразовые коды остаются уязвимыми для фишинга и атак, при которых злоумышленник перехватывает данные в момент входа;
  • надежность защиты зависит от конкретного сочетания факторов;
  • 2FA и MFA регулируют доступ к аккаунту, но сами по себе не определяют механизм владения криптовалютными активами.

MPC позволяет распределить контроль над криптографической операцией между несколькими участниками или отдельными частями секрета ― такой подход может применяться для подписания транзакций без хранения полного ключа в одном месте.

  • отсутствует единая точка, компрометация которой автоматически раскрывает весь ключ;
  • технология позволяет подписывать транзакции без восстановления полного приватного ключа на одном устройстве.
  • реализация требует более сложной криптографической и технической инфраструктуры;
  • для работы схемы необходимо обеспечить взаимодействие между ее участниками или отдельными компонентами.

Абстракция аккаунта (Account Abstraction) позволяет задавать программируемые правила авторизации и управления блокчейн-аккаунтом.

  • позволяет гибко настраивать правила управления кошельком;
  • может поддерживать различные механизмы подписи и восстановления доступа.
  • возможности зависят от конкретной сети, реализации аккаунта и логики смарт-контрактов;
  • сама технология не определяет конкретный способ аутентификации пользователя и усложняет архитектуру кошелька.

Все эти механизмы работают на разных уровнях. Passkey позволяет криптографически подтвердить личность пользователя, 2FA и MFA определяют правила проверки с помощью нескольких факторов, MPC распределяет контроль над ключами или операцией подписи, а Account Abstraction позволяет программировать правила управления блокчейн-аккаунтом. Поэтому технологии могут не конкурировать, а дополнять друг друга.

Как эти технологии дополняют друг друга

Разные механизмы защиты можно объединить в одной системе ― каждый из них будет отвечать за отдельную задачу:

  • passkey подтверждает личность пользователя с помощью криптографического ключа, который хранится на устройстве или синхронизируется через защищенный менеджер учетных данных;
  • MPC распределяет контроль над приватным ключом или подписанием между несколькими компонентами и тем самым устраняет единую точку хранения полного секрета;
  • Account Abstraction позволяет задать правила работы кошелька, включая условия подписи и восстановления доступа;
  • 2FA и PIN-код могут использоваться как дополнительная проверка при восстановлении аккаунта, добавлении нового устройства или выполнении отдельных операций.

Вместе эти технологии могут стать основой более гибкой архитектуры криптокошелька. Passkey упрощает вход и снижает зависимость от паролей, Account Abstraction позволяет задавать программируемые правила управления аккаунтом, а MPC распределяет контроль над ключами или подписанием. В такой системе каждый механизм отвечает за свою часть процесса ― безопасность при этом не обязательно достигается за счет усложнения повседневного использования.

Как passkey используют сегодня

В криптовалютных сервисах назначение passkey зависит от архитектуры конкретного продукта. На централизованных платформах технология обычно используется для входа в аккаунт и подтверждения отдельных действий. В программируемых кошельках, например Safe, учетные данные WebAuthn также могут участвовать в авторизации ончейн-операций.

При этом passkey не заменяет базовую криптографическую модель блокчейна. В одном сервисе он может отвечать только за доступ пользователя к аккаунту ― в другом стать частью механизма подписи или авторизации внутри программируемого кошелька.

Технология уже используется не только в экспериментальных продуктах ― ее поддерживают крупные пользовательские экосистемы.

Apple и Google поддерживают passkey как способ входа без пароля с локальным подтверждением на устройстве. По оценке FIDO Alliance, к маю 2026 года в мире насчитывалось около 5 млрд активных passkey. Кроме того, 75% участников глобального опроса организации сообщили, что включили эту технологию хотя бы для одного аккаунта.

В криптоиндустрии passkey также применяют для входа в аккаунты и работы с программируемыми кошельками.

В кошельке Trustee Plus перед подключением passkey необходимо включить двухэтапную проверку через электронную почту или Google Authenticator. После этого ключ доступа можно использовать как отдельный способ повседневного входа ― пользователь подтверждает авторизацию с помощью Face ID, Touch ID или PIN-кода устройства. При этом общая надежность защиты зависит не только от passkey, но и от безопасности резервных способов входа и восстановления аккаунта.

Такой подход позволяет отказаться от постоянного ввода пароля и одновременно повысить устойчивость входа к фишингу. Однако итоговая безопасность криптокошелька по-прежнему определяется всей архитектурой сервиса ― механизмами хранения ключей, подтверждения операций и восстановления доступа.

Сообщение Passkey против паролей и 2FA: новая эра безопасности криптокошельков появились сначала на INCRYPTED.