Перейти к содержимому
Аладдин Р.Д.
Библиотека

Тренд на беспарольную аутентификацию: как создаются и работают ключи Passkey

БиблиотекаБиблиотека

2026

Интервью с экспертами компании “Актив” (Андрей Шпаков, Андрей Лашин и Татьяна Калужнина), которые на страницах разбирают тренд на беспарольную аутентификацию, технологию Passkey и протокол FIDO 2.0, а также делятся опытом создания собственного решения на его основе — линейки устройств Рутокен MFA.

Ключевые тезисы из ответов экспертов:

Основа Passkey — стандарт FIDO 2.0, который объединяет спецификацию WebAuthn (для браузеров и серверов) и протокол CTAP (для связи с аутентификатором — устройством или приложением). Это позволяет использовать для входа биометрию, PIN-код или внешний токен вместо пароля.

Главные преимущества FIDO 2.0: высокая безопасность (ключи неизвлекаемы), удобство для пользователя, лёгкость внедрения для разработчиков и постоянное развитие стандарта.

Сложности совместимости: при разработке своих устройств Рутокен MFA компания столкнулась с тем, что разные версии CTAP (2.0, 2.1.pre, 2.1) используют несовместимые команды. Пришлось выпускать две ревизии, чтобы обеспечить работу со всеми платформами.

Расширение сценариев: FIDO 2.0 выходит за рамки веб-входа и используется для аутентификации в ОС, шифрования дисков (LUKS) и хранения SSH-ключей.

Выбор между безопасностью и удобством: программные (платформенные) аутентификаторы (например, на смартфонах) удобны, но менее защищены, чем аппаратные. Хранение ключей в облаке (Apple/Google) создаёт риск потери доступа ко всем ключам при компрометации облачного аккаунта. Задача разработчиков — найти баланс.

Passkey — это реализация подмножества FIDO2. Изначально ключи хранились в системных хранилищах ОС, но теперь появилась возможность создавать сторонних провайдеров Passkey.

Проблемы при разработке сторонних провайдеров:

Нестабильная поддержка в разных ОС (особенно в Windows 10/11 до последних обновлений).

Множество платформо-зависимых ошибок и скудная документация от вендоров (Apple, Google).

Несовместимость API: например, Chrome на Android требует полей, не предусмотренных в Android API; ОС Apple валидируют данные по скрытым правилам и могут возвращать пустые ответы.

Вывод: Passkey — перспективная технология, расширяющая возможности аутентификации, но её внедрение требует учёта множества технических нюансов каждой платформы.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Сайт Актив, 2026

Эксперт: Андрей Шпаков, Андрей Лашин, Татьяна Калужнина, Актив