Паски замість паролів: як працює безпарольний вхід і чому він надійніший
Середній користувач має близько сотні облікових записів, а пам'ятає від сили п'ять-шість паролів. Решта — варіації одного й того самого слова з цифрою року наприкінці. Саме на цьому тримається більшість зламів: не на геніальних хакерах, а на витоках баз і повторному використанні одного пароля всюди. Паски (passkeys) придумали, щоб цей ланцюжок розірвати. Замість секрету, який ви знаєте і мусите вводити, вхід підтверджує пристрій, який у вас у руках.
Що таке паск і чим він відрізняється від пароля
Пароль — це рядок, який зберігається і у вас у голові, і на сервері у вигляді хешу. Його можна підглянути, вгадати, виманити фішинговим листом або витягнути з чужої зламаної бази. Паск працює інакше. Під час реєстрації пристрій генерує пару криптографічних ключів: приватний і публічний. Публічний іде на сервер сайту, приватний залишається на вашому телефоні чи ноутбуці й ніколи його не покидає.
Коли ви входите, сервер надсилає випадковий набір даних — так званий виклик. Пристрій підписує його приватним ключем, сервер перевіряє підпис публічним. Все. Ніякого секрету, який можна перехопити, у мережу не передається. Щоб дозволити підпис, ви розблоковуєте пристрій звичним способом: відбитком пальця, обличчям або PIN-кодом. Біометрія при цьому теж нікуди не відправляється — вона лише відмикає ключ локально.
Технічно за цим стоїть стандарт FIDO2 і протокол WebAuthn, який підтримують усі сучасні браузери. Apple, Google і Microsoft домовилися про спільну реалізацію у 2022 році, і відтоді паски з'явилися в iOS, Android, Windows і macOS без сторонніх програм.
Чому це безпечніше
Найважливіша перевага — стійкість до фішингу. Паск прив'язаний до конкретного домену. Якщо шахрай зробить копію сторінки банку на схожій адресі, ваш пристрій просто не знайде для неї ключа і нічого не підпише. Людина може не помітити зайву літеру в адресі, а браузер — ні.
Друга перевага — витік бази нічого не дає зловмиснику. На сервері лежить лише публічний ключ, і з нього неможливо відновити приватний. Порівняйте з паролями: після зламу однієї служби всі однакові паролі на інших сайтах стають вразливими за годину.
Третя — паск неможливо вгадати або підібрати перебором. Ключ має сотні біт ентропії, і словникові атаки тут безсилі. Зникає і сенс вимагати «велику літеру, цифру та спецсимвол».
Нарешті, паски скасовують потребу в SMS-кодах. Двофакторна автентифікація через SMS має відому дірку: номер можна перевипустити, звернувшись до оператора від чужого імені. Паск сам по собі вже двофакторний: потрібен і пристрій (те, що маєте), і біометрія або PIN (те, ким ви є або що знаєте).
Де паски зберігаються і що буде, якщо втратити телефон
Це найчастіше запитання, і воно слушне. Паски бувають двох типів. Синхронізовані зберігаються у хмарному менеджері: iCloud Keychain у Apple, Google Password Manager на Android і в Chrome, а також у сторонніх менеджерах — 1Password, Bitwarden, Dashlane. Такий паск зашифрований і доступний на всіх ваших пристроях, де ви увійшли в цей акаунт. Втратили телефон — купили новий, увійшли в Apple ID або Google-акаунт, паски на місці.
Прив'язані до пристрою паски живуть тільки на апаратному ключі на кшталт YubiKey або в чіпі конкретного комп'ютера. Вони не синхронізуються, тому їх варто заводити парами: основний і резервний. Для звичайного користувача перший варіант зручніший, для адміністратора чи людини з чутливими даними — другий.
У будь-якому разі більшість сервісів дозволяє мати кілька пасків на один акаунт. Заведіть один на телефоні, другий на ноутбуці — і жодна поломка не залишить вас за дверима.
Як почати: покроково
Перевірте, чи готовий пристрій. Потрібен iPhone з iOS 16 і новіше, Android 9 і новіше з увімкненим блокуванням екрана, Windows 10 з Windows Hello або macOS Ventura і далі. Браузер — будь-який актуальний: Chrome, Safari, Edge, Firefox.
Далі оберіть перший сервіс. Найпростіше почати з Google-акаунта: у налаштуваннях безпеки є пункт «Ключі доступу» — саме так Google перекладає passkeys українською. Натискаєте «Створити», підтверджуєте відбитком або обличчям — готово. Той самий шлях є в Apple ID, обліковому записі Microsoft, PayPal, GitHub, Amazon, WhatsApp і в дедалі більшій кількості банківських застосунків.
Під час наступного входу сайт запропонує вибрати паск замість пароля. На чужому комп'ютері з'явиться QR-код: скануєте його телефоном, підтверджуєте — і входите. Телефон при цьому перевіряє через Bluetooth, що комп'ютер справді поруч, тож віддалено цей QR-код використати не вийде.
- Не видаляйте пароль одразу. Більшість сервісів поки що тримають його як резервний спосіб входу, і це нормально.
- Додайте паск щонайменше на двох пристроях.
- Перевірте, що хмарна синхронізація увімкнена, а до самого Apple ID чи Google-акаунта є резервні коди відновлення.
- Паск не створиться на пристрої без PIN-коду або біометрії, тож блокування екрана доведеться увімкнути.
Що робити зі старими паролями
Перехід на паски не означає, що паролі зникнуть за день. Розумний порядок такий. Спершу увімкніть паск на «кореневих» акаунтах — поштовому і тому, через який ви входите в інші сервіси кнопкою «Увійти через Google» або «Увійти з Apple». Захистивши їх, ви автоматично закрили і десятки залежних сайтів, бо доступ до пошти — це доступ до скидання будь-якого пароля.
Далі пройдіться менеджером паролів: майже кожен із них уміє показати, які сайти з вашого списку вже підтримують паски, і запропонує створити ключ прямо під час наступного входу. Паролі для сервісів без підтримки залишайте, але зробіть їх унікальними і довгими — від 16 знаків, згенерованими, а не вигаданими.
Один нюанс для тих, хто звик диктувати пароль колезі або дружині: з пасками так не вийде, і це добре. Замість спільного пароля більшість сервісів мають функцію родинного доступу або запрошення другого користувача. Це кілька зайвих хвилин на налаштування, зате жоден із вас не залишиться без доступу, коли інший змінить телефон.
Що поки що не так
Чесно: підтримка нерівна. Багато українських сайтів, зокрема інтернет-магазини та сервісні портали, і досі пропонують лише пароль і SMS. Переносити паски між екосистемами теж не завжди легко: із iCloud у Google Password Manager прямого шляху довго не було, хоча FIDO Alliance уже показав формат для експорту й імпорту, і менеджери паролів поступово його впроваджують.
Ще одна незручність — спільні акаунти. Сімейна підписка на стримінг або робочий обліковий запис, до якого мають доступ кілька людей, з пасками потребує окремого ключа для кожного. Це правильно з погляду безпеки, але вимагає звикання.
Попри це, напрямок очевидний. Google повідомляв, що вхід через паск у кілька разів швидший за вхід із паролем і рідше закінчується помилкою. Для користувача це означає менше натискань на «Забули пароль?», менше кодів із SMS і майже нульовий ризик віддати доступ шахраєві на підробленій сторінці. Почати можна сьогодні за десять хвилин, і найрозумніше — з того акаунта, до якого прив'язані пошта і банк.
Вопросы и ответы
Чи можна зламати паск, якщо вкрали телефон?
Сам по собі телефон нічого не дає: приватний ключ відмикається лише відбитком, обличчям або PIN-кодом. Без них паск не спрацює. Після втрати пристрою варто зайти в Apple ID або Google-акаунт з іншого пристрою і від'єднати загублений, тоді ключі на ньому стануть недійсними.
Паск і менеджер паролів — це одне й те саме?
Ні, але вони працюють разом. Менеджер паролів зберігає ваші паролі і може зберігати паски. Різниця у самому механізмі входу: пароль передається на сервер, а паск лише підписує запит, не розкриваючи секрету. Сучасні менеджери на кшталт 1Password чи Bitwarden підтримують обидва варіанти.
Що робити, якщо сайт не підтримує паски?
Використовувати довгий унікальний пароль із менеджера і двофакторну автентифікацію через застосунок-генератор кодів, а не SMS. Це не так надійно, як паск, але значно краще за повторюваний пароль. Перелік сервісів із підтримкою пасків росте щомісяця, тож варто час від часу перевіряти налаштування безпеки улюблених сайтів.
Чи бачить Google або Apple мою біометрію?
Ні. Відбиток чи скан обличчя обробляються всередині захищеного чипа пристрою і нікуди не передаються. Вони лише дозволяють пристрою використати приватний ключ. Сервер, у який ви входите, отримує тільки підпис і не знає, яким способом ви розблокували телефон.
Чи можна перенести паски з iPhone на Android?
Прямої синхронізації між iCloud і Google Password Manager немає. Найпростіший обхідний шлях — створити на новому пристрої окремий паск для кожного сервісу, поки старий телефон ще під рукою. Сторонні менеджери паролів працюють на обох платформах і зберігають паски незалежно від екосистеми.
Ещё в разделе «Пресс-релизы»
- Вулики на дахах: навіщо містам бджоли і як допомогти запилювачам
- Цифрова гігієна зору: правило 20-20-20 і звички проти втоми очей
- Як обрати жіночі чоботи на сезон: фасони, матеріали й розмір
- «Подяка щодня»: в Сети «ЭКО маркет» стартовала новая программа лояльности
- Представители концерна Bayer провели аудит компании «Фармпланета» и подтвердили ее соответствие международным требованиям GDP и GSP
- Во время дискуссии ICANN в Киеве эксперты обсудили влияние и возможности, созданные введением новых Интернет-доменов