
Мені не подобаються passkeys: чому екосистема ще не готова для особистих акаунтів
Індустрія подає passkeys як остаточне рішення для входу, але ризик назавжди втратити акаунт, автоматичні блокування та втрата пристрою залишаються для користувачів головними, пише Ethan Hawksley.
Останні кілька років технологічна індустрія просуває passkeys як остаточне рішення для входу в акаунти. Великі компанії при кожному вході нагадують, наскільки це простіше, а єдиний спосіб припинити ці нагадування — або налаштувати passkey, або знайти вимикач у налаштуваннях. Google назвав відповідне налаштування "Skip password when possible", а Microsoft рекламує акаунти без пароля, пише Ethan Hawksley у своєму блозі 18 вересня 2026 року.
Сама технологія сильна: passkey прив'язаний до сайту, для якого створений, тому фальшива сторінка входу не може його викрасти, а завдяки асиметричній криптографії витік даних на сервері не дає змоги його відновити.
Корпоративне середовище і особиста безпека
Саме тому passkeys ідеально підходять для корпоративного середовища і погано — для особистої безпеки, вважає автор. Для окремої людини головні ризики інші: назавжди втратити доступ до акаунта, потрапити під автоматичне блокування або втратити пристрій. Passkeys усувають фішинг у стандартному вході, але створюють хибне відчуття захищеності: безпека акаунта все одно визначається найслабшим способом відновлення — SMS, посиланням з електронної пошти чи контрольними питаннями.
Межі апаратних ключів
За задумом, зробити резервну копію passkey на апаратному ключі неможливо: ключі можна лише додавати або видаляти, але не переносити. На практиці це означає купівлю двох-трьох ключів і реєстрацію кожного з них на кожному сайті. Ліміт discoverable credentials — приблизно 25–100 акаунтів на ключ, у найкращих моделей до 300; після перевищення ліміту доводиться видаляти акаунти або купувати новий набір ключів.
Синхронізовані passkeys
Apple і Google хочуть прив'язати вашу ідентичність до власних операційних систем. Якщо їхні автоматичні системи одного дня заблокують ваш акаунт, ви безповоротно втратите доступ до всіх passkeys, які використовували в сторонніх сервісах. FIDO Alliance працює над сумісністю та експортом, але досвід залишається фрагментованим і неоднорідним у різних постачальників — покладатися на нього зарано. Пароль, для порівняння, це просто рядок, який за потреби можна експортувати вручну.
Що радить автор
Найнезручніше з passkeys — вхід на чужому комп'ютері: портів для апаратного ключа може не бути, а вхід із синхронізованим passkey означає довіру до машини, яка може злити ваші інші ключі. Hybrid Transport з QR-кодом і Bluetooth теоретично безпечний, але на практиці страждає від збоїв з'єднання і відсутньої підтримки Bluetooth.
Висновок автора: корпоративні користувачі мають вагомі причини використовувати passkeys, але для приватних осіб екосистема ще не дозріла. Його рекомендація — випадково згенеровані паролі в сторонньому менеджері паролів плюс незалежний застосунок TOTP. Для тих, хто раніше використовував один пароль усюди, passkeys — великий крок уперед, для решти — поки що крок назад.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.