Пасскей избавляет от необходимости придумывать и запоминать пароль для учётной записи. Смартфон берёт на себя криптографическую часть входа, а пользователь подтверждает, что именно он пытается войти. При смене телефона нужно заранее разобраться, как сохранить доступ.
Курс «Лидер безопасности» описывает основу этой технологии — пару ключей, которую устройство создаёт при регистрации по стандартам FIDO2/WebAuthn. Закрытый ключ хранится у пользователя, открытый получает сервис. Когда человек входит в учётную запись, сервер отправляет запрос, смартфон подписывает его закрытым ключом, а сервер проверяет подпись открытым.
Разница с обычным паролем видна на примере поддельной страницы входа. Человек вводит знакомую комбинацию символов, и злоумышленник получает её для дальнейшего использования. При входе с пасскеем устройство передаёт криптографический ответ, а не сам секрет. Перехватить закрытый ключ в таком обмене нельзя, поскольку смартфон его не отправляет.
С паролями проблема возникает ещё до попытки взлома. Люди забывают их, повторяют в разных учётных записях и вводят на фишинговых страницах. В блоге «Скиллфэктори» объясняют, что проверка цифровой подписи вместо совпадения пароля снижает риск перехвата и повторного использования учётных данных. Это практическая причина перехода на беспарольный вход.
На смартфоне пользователь подтверждает вход лицом, отпечатком пальца или кодом разблокировки. Эти действия позволяют устройству проверить владельца перед тем, как ответить сервису. Биометрия здесь не заменяет криптографический ключ. Сам ключ смартфон хранит в защищённом хранилище, а отпечаток, лицо или код позволяют воспользоваться им.
Чтобы включить такой вход, ищите в настройках учётной записи пункт «ключ доступа» или «вход без пароля». Сервисы называют эту возможность по-разному, поэтому ориентироваться только на слово «пасскей» неудобно. При создании ключа следуйте предложенному сценарию и проверьте вход, пока у вас сохраняется привычный доступ к учётной записи.
Сохранённые пасскеи ищите в хранилище учётных данных смартфона. Это отдельная задача от проверки того, разрешён ли беспарольный вход в конкретном сервисе. При подготовке к переносу на другой телефон проверьте, синхронизируются ли ключи. Само наличие пасскея на нынешнем устройстве ещё не отвечает на вопрос, как вы будете входить с нового.
При смене или потере смартфона дальнейшие действия зависят от синхронизации ключей и правил восстановления, которые установил сервис. Поэтому перед переходом проверьте запасной способ входа. Если рассчитываете на резервное устройство, попробуйте воспользоваться им заранее. Такая проверка покажет, сможете ли вы открыть учётную запись без основного телефона.