Статьи

Passkeys и WebAuthn в 2026: эра аутентификации без паролей

28 июля 2026  |  8 мин чтения

2026 год стал переломным для passwordless-аутентификации. Passkeys перестали быть экспериментальной функцией — они стали стандартом входа. По данным FIDO Alliance, более 15 миллиардов пользовательских аккаунтов теперь поддерживают passkeys. Microsoft перевела новые аккаунты на passkey-first по умолчанию. Google отчиталась о 800 миллионах аккаунтов и 2,5 миллиардах входов — с ростом 352% после перехода на passkey-first.

Как работают passkeys

Passkey — это криптографическая пара ключей. Закрытый ключ генерируется и хранится в защищённом аппаратном хранилище устройства (Secure Enclave на Apple, TPM на Windows, Titan M на Pixel). Открытый ключ регистрируется на сервере. При входе сервер отправляет challenge, устройство подписывает его закрытым ключом — сервер верифицирует подпись открытым ключом.

Закрытый ключ никогда не покидает устройство. Его нельзя украсть при утечке БД и нельзя перехватить фишингом: браузер проверяет origin домена. Passkey, созданный для example.com, не сработает на exаmp1e.com.

МетодБезопасностьUXЛучше всего для
Passkeys (WebAuthn)Высокая — фишинг-устойчивОдин клик / биометрияПользовательский и корпоративный вход
Аппаратные ключи (YubiKey)Очень высокаяПодключить / нажатьПривилегированный доступ
SMS-OTPНизкая — SIM swapЗнакомо, но неудобноТолько fallback
ПаролиНизкая — фишинг, утечкиЗапоминать / сбрасыватьНаследие

WebAuthn, FIDO2, CTAP: термины

WebAuthn — W3C-стандарт, API браузера для общения с аутентификатором. FIDO2 — зонтичный бренд для WebAuthn + CTAP. CTAP — протокол связи браузера с внешними ключами. Passkey — потребительский UX: синхронизируемый WebAuthn-креденциал с биометрией.

Платформенная поддержка в 2026 универсальна: iOS 20, Android 17, Windows 12, macOS 17 — все с нативными passkeys. Chrome, Safari, Firefox, Edge — все с WebAuthn и Conditional UI.

Как внедрить на сайте

1. Регистрация: вызовите navigator.credentials.create({ publicKey: options }). Сервер генерирует случайный challenge и rpId. Браузер показывает системный диалог (Face ID / отпечаток / PIN).

2. Аутентификация: navigator.credentials.get({ publicKey: options }). Пользователь подтверждает биометрией, браузер возвращает подписанный challenge.

3. Conditional UI: добавьте mediation: 'conditional' — passkey появится в автозаполнении поля логина.

4. Серверная верификация: проверьте подпись открытым ключом, убедитесь в совпадении rpId и что counter увеличился.

Что с recovery?

Apple, Google и Microsoft решили проблему через облачную синхронизацию ключей с end-to-end шифрованием. Если потеряны все устройства — fallback через magic link, backup-коды или верификацию личности. Рекомендуется регистрировать минимум 2 passkey (телефон + ноутбук) при настройке.

Влияние на бизнес

Mercari внедрил passkeys и получил 82% конверсии входа (+30% к паролям). Google: passkey-входы в 4 раза успешнее парольных. Снижение нагрузки на поддержку (сброс паролей — частая причина обращений), рост retention, устранение credential-stuffing атак.

«Единственное, что должно умереть в 2026 — это пароли. Passkeys уже здесь, браузеры поддерживают, пользователи готовы. Если ваш сайт до сих пор требует вводить пароль — вы теряете конверсию и безопасность» — FIDO Alliance, 2026.