Паролі можуть остаточно зникнути: чим ми будемо їх замінювати
Великі й малі літери, цифра, спеціальний символ — і бажано не використовувати один пароль на кількох сайтах. Протягом десятиліть саме паролі захищали наші акаунти, але поступово їх починає витісняти інший спосіб авторизації — ключі доступу, або passkeys.
Для користувача все виглядає дуже просто: замість введення довгої комбінації достатньо розблокувати телефон відбитком пальця, розпізнаванням обличчя або PIN-кодом пристрою. Але всередині працює зовсім інший механізм.
Чому паролі стали проблемою
Головний недолік пароля — його потрібно знати й десь зберігати. Люди забувають складні комбінації, тому часто створюють прості або повторно використовують їх у різних сервісах.
Якщо один із таких сайтів зазнає витоку даних, викрадений пароль можуть спробувати використати для входу в інші акаунти.
Є й фішинг. Шахраї створюють підроблену сторінку входу, людина сама вводить пароль — і фактично передає його зловмисникам.
Що таке passkey
Ключ доступу працює інакше. Під час його створення формується криптографічна пара ключів.
Один ключ може зберігатися у сервісі, а інший — залишається під контролем користувача на його пристрої або в захищеній системі синхронізації.
Коли потрібно увійти в акаунт, сайт перевіряє, чи має пристрій відповідний ключ. Сам пароль при цьому вводити не потрібно.
Face ID та відбиток пальця не відправляються на сайт
Це один із моментів, який часто неправильно розуміють.
Коли смартфон просить подивитися в камеру або прикласти палець, біометрія використовується для підтвердження особи безпосередньо на пристрої. Сайт не отримує фотографію обличчя або відбиток пальця як «новий пароль».
Залежно від пристрою підтвердити вхід також можна PIN-кодом чи іншим способом розблокування.
Passkeys складніше викрасти за допомогою фішингу
Саме захист від фішингу вважається однією з головних переваг технології.
Ключ доступу пов’язаний із конкретним сайтом або сервісом. Якщо користувач випадково потрапить на підроблену сторінку, створену шахраями, вона не повинна отримати ключ, призначений для справжнього сайту.
Це суттєва відмінність від пароля, який людина може власноруч ввести практично в будь-яку форму.
А що буде, якщо загубити телефон?
Саме це запитання виникає одним із перших.
Сучасні екосистеми можуть синхронізувати ключі доступу між пристроями користувача або пропонувати механізми відновлення. Також сервіси можуть мати додаткові способи повернення доступу до акаунта.
Конкретний процес залежить від платформи та самого сервісу, тому перед повною відмовою від пароля варто перевірити доступні варіанти відновлення.
Чи доведеться купувати спеціальний пристрій
У більшості побутових сценаріїв — ні. Смартфон або комп’ютер уже може виконувати необхідні операції.
Існують і фізичні апаратні ключі безпеки, які особливо корисні людям із підвищеними вимогами до захисту акаунтів. Але для звичайного користувача перехід на безпарольний вхід може відбутися практично непомітно.
Google, Apple і Microsoft уже підтримують новий підхід
Passkeys — не експеримент однієї компанії. Технологія розвивається на основі стандартів FIDO та підтримується найбільшими технологічними платформами.
Саме це важливо для майбутнього безпарольного входу: користувач не повинен бути назавжди прив’язаний до одного типу телефона або комп’ютера.
Втім, реалізація та зручність перенесення ключів між різними екосистемами можуть відрізнятися.
Чи зникнуть паролі повністю
Навряд чи це станеться одного дня. В інтернеті існують мільйони старих сайтів і систем, які продовжуватимуть використовувати традиційну авторизацію.
Крім того, деякі сервіси залишають пароль як резервний спосіб входу навіть після підключення passkey.
Тому певний час ми житимемо у змішаному світі: частина акаунтів відкриватиметься паролем, частина — кодом підтвердження, а дедалі більше сервісів пропонуватимуть ключі доступу.
Що робити вже зараз
Якщо знайомий сервіс пропонує створити passkey, цю можливість можна розглянути. Але старі правила кібербезпеки поки нікуди не зникають.
Для акаунтів, де пароль усе ще необхідний, використовуйте унікальні складні паролі та менеджер паролів, а також увімкніть багатофакторну автентифікацію там, де вона доступна.
Майбутнє входу в акаунти може виявитися парадоксальним: захист стане технологічно складнішим, але для користувача — простішим. Замість того щоб згадувати, де стояла велика літера й який символ був наприкінці пароля, достатньо буде підтвердити: «Так, це справді я».
Источник: expert.in.ua