Безопасность

Passkeys вместо паролей: вход по лицу удобнее — но что делать, если потерял телефон?

Пароль можно выманить поддельной страницей, а passkey просто не узнает в этой странице тот сайт, для которого был создан.

Passkeys вместо паролей: вход по лицу удобнее — но что делать, если потерял телефон?
Собственная редакционная иллюстрация FormatZ по теме материала.

Главное за минуту

Passkey использует пару криптографических ключей: открытая часть остаётся у сервиса, закрытая — на вашем устройстве или в защищённой синхронизации. Лицо, отпечаток или PIN лишь разрешают устройству применить ключ; биометрия не отправляется сайту. Привязка к домену делает технологию устойчивой к обычному фишингу.

Коротко

Passkey убирает запоминаемый секрет, но восстановление учётной записи всё равно надо продумать заранее.

Как пользоваться passkeys и не остаться без аккаунта

Passkey защищает от фишинга лучше обычного пароля, потому что сайт получает подпись для своего домена, а не секрет, который можно выманить. Главная бытовая задача — заранее настроить восстановление: второй телефон или компьютер, защищённую синхронизацию и резервные коды.

Лицо или отпечаток не отправляются сайту. Биометрия только разблокирует закрытый ключ на вашем устройстве; тот подписывает запрос на вход.

Что произойдёт в реальной ситуации

СитуацияЧто делатьЧто подготовить заранее
Вход на своём телефонеПодтвердить лицом/PINБлокировку устройства
Новый телефонВосстановить ключи через защищённую экосистемуАктуальную учётную запись и второй фактор
Телефон потерянЗаблокировать его и удалить старый ключ в аккаунтеВторое устройство и резервные коды
Чужой компьютерПодтвердить QR телефоном, затем выйтиНе сохранять сеанс и доверие

Четыре практических шага

1

Добавьте второй способ

Создайте passkey на втором доверенном устройстве или убедитесь, что синхронизация ключей защищена и восстанавливается. Для важных аккаунтов сохраните резервные коды отдельно.

2

Не путайте биометрию с ключом

Сайт не получает фотографию лица или отпечаток. Локальная проверка подтверждает, что устройством пользуетесь вы, после чего оно подписывает запрос закрытым ключом.

3

Проверяйте чужой компьютер

Вход через QR может позволить вашему телефону подтвердить сеанс рядом, не копируя passkey на чужое устройство. После работы выйдите из аккаунта и не сохраняйте доверие в общественном браузере.

4

Удаляйте старые устройства

После продажи или потери телефона откройте безопасность аккаунта, завершите сеансы и уберите неизвестные ключи. Блокировка устройства и удалённое стирание остаются важными.

Мифы и реальность

Популярное утверждениеЧто на деле
Passkey — это пароль в телефонеНет, это криптографический ключ, который пользователь не вводит.
Сайт получает отпечаток пальцаНет, биометрическая проверка выполняется локально.
Потеря телефона навсегда закрывает аккаунтСинхронизация, второе устройство и восстановление помогают вернуть доступ.
Passkey защищает от любой атакиОн отлично противостоит фишингу, но не отменяет защиту устройства и сеанса.

Честный вывод

Для почты, банка и главной учётной записи passkeys обычно безопаснее повторяемого пароля. Включайте их вместе с продуманным восстановлением: второй девайс, резервные коды, актуальный номер и защищённая учётная запись экосистемы. Удобство здесь не враг безопасности — если не забыть запасной вход.

Passkey решает фишинг, но план восстановления всё равно остаётся вашей обязанностью.

Что сделать прямо сейчас

  • Создать passkey на основном устройстве
  • Настроить второй доверенный способ
  • Сохранить резервные коды офлайн
  • Проверить блокировку экрана
  • Удалить доступ старых устройств

Один телефон — одна точка отказа

Для почты и главных аккаунтов добавьте второй доверенный способ входа и храните резервные коды отдельно от телефона.

Основной справочный источник: обзор passkeys от FIDO Alliance. Материал проверен и актуализирован 1 сентября 2026 года.

Обычная поддельная страница не сможет использовать ключ, созданный для другого домена.
На устройстве или в защищённой синхронизации выбранной экосистемы.
Открытый ключ и криптографическое подтверждение, а не ваш секрет.
Для входа в онлайн-сервис — да; сама биометрическая проверка происходит на устройстве.
Многие сервисы пока позволяют оба способа, но слабый запасной пароль остаётся потенциальной целью.

Больше понятных разборов технологий

Без рекламного тумана: объясняем, что изменилось, кому это полезно и где скрывается компромисс.

Открыть все статьи