Тренд на беспарольную аутентификацию: как создаются и работают ключи Passkey
2026
Интервью с экспертами компании “Актив” (Андрей Шпаков, Андрей Лашин и Татьяна Калужнина), которые на страницах разбирают тренд на беспарольную аутентификацию, технологию Passkey и протокол FIDO 2.0, а также делятся опытом создания собственного решения на его основе — линейки устройств Рутокен MFA.
Ключевые тезисы из ответов экспертов:
Основа Passkey — стандарт FIDO 2.0, который объединяет спецификацию WebAuthn (для браузеров и серверов) и протокол CTAP (для связи с аутентификатором — устройством или приложением). Это позволяет использовать для входа биометрию, PIN-код или внешний токен вместо пароля.
Главные преимущества FIDO 2.0: высокая безопасность (ключи неизвлекаемы), удобство для пользователя, лёгкость внедрения для разработчиков и постоянное развитие стандарта.
Сложности совместимости: при разработке своих устройств Рутокен MFA компания столкнулась с тем, что разные версии CTAP (2.0, 2.1.pre, 2.1) используют несовместимые команды. Пришлось выпускать две ревизии, чтобы обеспечить работу со всеми платформами.
Расширение сценариев: FIDO 2.0 выходит за рамки веб-входа и используется для аутентификации в ОС, шифрования дисков (LUKS) и хранения SSH-ключей.
Выбор между безопасностью и удобством: программные (платформенные) аутентификаторы (например, на смартфонах) удобны, но менее защищены, чем аппаратные. Хранение ключей в облаке (Apple/Google) создаёт риск потери доступа ко всем ключам при компрометации облачного аккаунта. Задача разработчиков — найти баланс.
Passkey — это реализация подмножества FIDO2. Изначально ключи хранились в системных хранилищах ОС, но теперь появилась возможность создавать сторонних провайдеров Passkey.
Проблемы при разработке сторонних провайдеров:
Нестабильная поддержка в разных ОС (особенно в Windows 10/11 до последних обновлений).
Множество платформо-зависимых ошибок и скудная документация от вендоров (Apple, Google).
Несовместимость API: например, Chrome на Android требует полей, не предусмотренных в Android API; ОС Apple валидируют данные по скрытым правилам и могут возвращать пустые ответы.
Вывод: Passkey — перспективная технология, расширяющая возможности аутентификации, но её внедрение требует учёта множества технических нюансов каждой платформы.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Сайт Актив, 2026
Эксперт: Андрей Шпаков, Андрей Лашин, Татьяна Калужнина, Актив
