Что придёт на смену привычным паролям: как мы будем входить в аккаунты в будущем

Мир IT
Содержание

Пароль постепенно перестаёт быть главным способом доказать, что аккаунт принадлежит именно вам. Вместо комбинации вроде Qwerty123! интернет переходит к криптографическим ключам, биометрии, аппаратным устройствам и другим способам подтверждения личности.

Главным кандидатом на массовую замену паролей сегодня считаются passkeys — ключи доступа. Они уже поддерживаются современными операционными системами, браузерами и многочисленными онлайн-сервисами. По данным FIDO Alliance, опубликованным в мае 2026 года, в мире уже используется около 5 миллиардов passkeys, а 75% опрошенных пользователей создали хотя бы один такой ключ. Однако это глобальная статистика, а не показатель распространённости технологии именно среди российских пользователей.

Но означает ли это, что пароли скоро исчезнут?

Нет.

На практике нас ждёт постепенный переходный период, когда пароли, SMS-коды, приложения-аутентификаторы, биометрия, passkeys и электронные подписи будут существовать одновременно.

Разберёмся, что именно происходит с привычной авторизацией и каким может стать вход в аккаунты в ближайшие годы.


Почему пароли начали сдавать позиции

Пароль выглядит простой и понятной системой:

вы знаете секрет → вводите его → сервис проверяет секрет → получаете доступ.

Но современный интернет превратил эту простоту в проблему.

У одного человека могут быть десятки аккаунтов:

  • электронная почта;
  • социальные сети;
  • мессенджеры;
  • интернет-магазины;
  • банковские сервисы;
  • государственные порталы;
  • рабочие системы;
  • игровые аккаунты;
  • облачные хранилища;
  • подписки.

Для каждого аккаунта желательно использовать уникальный пароль.

На практике многие люди делают наоборот: используют один пароль несколько раз или создают несколько похожих комбинаций.

И тогда возникает цепная реакция:

утечка данных одного сайта → пароль попадает к злоумышленникам → тот же пароль проверяется на других сервисах → под угрозой оказываются дополнительные аккаунты.

Это называется credential stuffing — использование украденных учётных данных для автоматических попыток входа в другие сервисы.

Но повторное использование паролей — не единственная проблема.


Главный враг пароля — не только взлом, но и фишинг

Представим обычную ситуацию.

Вы получаете сообщение:

«Ваш аккаунт будет заблокирован. Для подтверждения личности войдите в систему».

В сообщении находится ссылка.

Вы переходите по ней и видите практически точную копию знакомого сайта.

Вводите логин и пароль.

На этом всё.

Пароль оказывается у мошенников.

Причём сам пользователь может вообще не заметить подвоха.

Именно поэтому современная индустрия информационной безопасности пытается решить не только проблему «как сделать пароль сложнее», но и более фундаментальную задачу:

как сделать так, чтобы украсть учётные данные через поддельный сайт было значительно сложнее?

Один из главных ответов на этот вопрос — FIDO и passkeys.

CISA относит FIDO/WebAuthn к широко доступным механизмам устойчивой к фишингу аутентификации и рекомендует организациям переходить к таким технологиям.


Что такое passkey простыми словами

Passkey — это цифровой ключ доступа, который заменяет традиционный пароль.

Но важно понимать: это не «пароль, который хранится в телефоне».

Механизм устроен иначе.

При создании passkey устройство формирует пару криптографических ключей:

закрытый ключ + открытый ключ.

Закрытый ключ используется для подтверждения личности и не должен передаваться сайту как обычный пароль.

Сервис получает открытый ключ и использует его для проверки криптографического доказательства.

Для обычного человека вся эта сложная система может выглядеть предельно просто:

«Войти с помощью отпечатка»

или:

«Продолжить с помощью Face ID»

или:

«Подтвердить PIN-кодом».

Именно в этом заключается одна из главных особенностей passkeys:

сложную криптографию выполняет устройство, а человеку не приходится запоминать секретную комбинацию.

FIDO Alliance описывает passkeys как FIDO-учётные данные, основанные на криптографии с открытым ключом и предназначенные для замены паролей.


А теперь самое важное: сайт не получает ваш отпечаток пальца

У многих пользователей возникает закономерный вопрос:

«Если я вхожу по отпечатку, разве сайт не получает мой отпечаток?»

Нет.

В нормальном сценарии биометрическая проверка выполняется локально на устройстве.

Например:

  1. Вы открываете сайт.
  2. Сайт предлагает войти с помощью passkey.
  3. Смартфон просит подтвердить личность.
  4. Вы прикладываете палец или используете распознавание лица.
  5. Устройство локально проверяет биометрию.
  6. После успешной проверки используется криптографический ключ.
  7. Сайт получает результат криптографической проверки.

Ваш отпечаток пальца или биометрический шаблон не отправляется сайту как пароль.

FIDO прямо указывает, что при использовании passkeys биометрическая информация остаётся на устройстве, а удалённый сервис получает лишь подтверждение успешной локальной проверки.

Это принципиально важное отличие.


Почему passkey сложнее украсть через поддельный сайт

Представим два сценария.

Обычный пароль

Мошенник создаёт:

настоящий сайт → поддельная копия → пользователь вводит пароль → пароль украден.

Пароль можно просто скопировать и использовать где угодно.

Passkey

Криптографический механизм привязан к конкретному сервису.

Поэтому поддельная страница не получает от вас «пароль», который потом можно вставить на настоящий сайт.

Именно поэтому passkeys относятся к phishing-resistant authentication — устойчивой к фишингу аутентификации.

Это одна из причин, почему технология считается не просто более удобным способом входа, а изменением самой модели безопасности.


Passkey — это не то же самое, что биометрия

Эти понятия часто смешивают.

На самом деле:

биометрия — способ подтвердить человеку или устройству, что перед ним владелец;

passkey — криптографическая учётная запись, с помощью которой сервис подтверждает авторизацию;

PIN устройства — ещё один способ локально разблокировать доступ к ключу;

2FA/MFA — общая концепция использования нескольких факторов аутентификации.

Например, вы можете:

посмотреть в камеру → устройство подтвердит личность → passkey выполнит криптографическую аутентификацию.

Поэтому фраза:

«Пароли заменят отпечатки пальцев»

не совсем точна.

Гораздо правильнее сказать:

пароль всё чаще заменяется криптографическим ключом, который пользователь разблокирует с помощью своего устройства, PIN-кода или биометрии.


Чем passkey отличается от двухфакторной аутентификации

Это тоже важный момент.

Долгое время стандартной схемой считалось:

пароль + SMS-код.

Например:

  1. Вводим пароль.
  2. Получаем код 583214.
  3. Вводим код.
  4. Получаем доступ.

Это лучше, чем один пароль.

Но разные методы MFA обеспечивают разный уровень защиты. CISA отдельно отмечает, что не все способы многофакторной аутентификации одинаково устойчивы к фишингу, и выделяет phishing-resistant методы как более сильный вариант.

Passkey может позволить вообще отказаться от схемы:

пароль + SMS.

Вместо этого:

разблокировали устройство → подтвердили вход криптографическим ключом.

При этом MFA не исчезает как концепция: в разных системах могут применяться дополнительные факторы и политики безопасности.


А что будет с SMS-кодами?

Они никуда мгновенно не исчезнут.

SMS удобны, понятны и работают практически на любом телефоне.

Поэтому они ещё долго будут использоваться:

  • для восстановления доступа;
  • в старых системах;
  • в сервисах без поддержки современных стандартов;
  • в отдельных сценариях подтверждения операций.

Но постепенно SMS могут уступать место более устойчивым к фишингу методам.

Причина проста: код из SMS пользователь способен сообщить мошеннику.

Например, злоумышленник может позвонить и сказать:

«Продиктуйте код из SMS для отмены подозрительной операции».

Технически система отправила настоящий код.

Проблема заключается в том, что пользователь сам передал его другому человеку.

Passkey работает по другому принципу и не требует от пользователя назвать секретный код собеседнику.


Что произойдёт, если украдут смартфон?

Вот здесь начинается важная часть.

Passkey не означает:

«Украли телефон = автоматически получили все аккаунты».

Доступ к ключам защищается механизмами самого устройства.

Это может быть:

  • PIN-код;
  • пароль;
  • отпечаток пальца;
  • распознавание лица;
  • другой механизм блокировки.

Поэтому безопасность смартфона становится частью безопасности ваших интернет-аккаунтов.

И здесь появляется очень простой практический совет:

Не используйте слабый код разблокировки телефона.

1234, 0000, дата рождения или другой очевидный PIN — плохая идея.

Ваш смартфон постепенно превращается не просто в средство связи, а в ключ от цифровой личности.


Что будет при покупке нового телефона?

Это один из самых важных вопросов.

Существуют разные типы passkeys.

Синхронизируемые passkeys

Такие ключи могут безопасно синхронизироваться через выбранного пользователем поставщика учётных данных.

Именно этот вариант наиболее удобен для обычного пользователя.

Например, вы меняете телефон и после настройки новой системы получаете доступ к ранее созданным ключам.

FIDO Alliance прямо разделяет синхронизируемые passkeys и device-bound passkeys, привязанные к конкретному устройству.

Привязанные к устройству passkeys

Другой вариант — ключ остаётся связанным с конкретным устройством или аппаратным аутентификатором.

Это может обеспечить более жёсткую модель безопасности, но появляется обратная сторона:

потеря устройства требует заранее продуманного способа восстановления.

Для высокозащищённых систем такой подход может быть оправдан.

Для обычного пользователя чаще важнее удобство и возможность безопасного восстановления.


Аппаратные ключи: когда смартфона недостаточно

Есть ещё один интересный вариант — аппаратный ключ безопасности.

Внешне он может выглядеть как небольшая USB-флешка.

Например:

подключили ключ → подтвердили действие → получили доступ.

Некоторые модели также поддерживают беспроводное взаимодействие.

Аппаратные ключи особенно востребованы там, где последствия компрометации аккаунта очень велики:

  • корпоративная инфраструктура;
  • администраторские аккаунты;
  • разработка;
  • облачные системы;
  • критически важные сервисы;
  • аккаунты с большими полномочиями.

FIDO указывает, что аппаратные device-bound credentials могут обеспечивать высокий уровень защиты благодаря хранению ключа непосредственно в защищённом устройстве.

Но большинству обычных пользователей покупать отдельный аппаратный ключ для каждого аккаунта не требуется.


А что насчёт распознавания лица?

Распознавание лица уже стало привычным способом разблокировки смартфонов.

Однако будущее авторизации — не обязательно в том, чтобы каждый сайт самостоятельно распознавал ваше лицо.

Наоборот, более интересной является схема:

сайт → просит passkey → устройство → локально проверяет лицо → выполняет криптографическую операцию → сайт получает подтверждение.

В результате сервису не нужно строить собственную систему хранения биометрических данных пользователя.

Именно такой подход позволяет разделить:

«кто вы для своего устройства»

и

«как устройство доказывает сервису вашу авторизацию».


А голосовая авторизация?

Голос действительно используется в современных системах идентификации.

Но рассчитывать на голос как на универсальную замену паролю пока было бы неправильно.

Причина очевидна: современные технологии синтеза речи способны создавать очень убедительные имитации голоса.

Поэтому фраза:

«Скажите несколько слов, и система узнает вас»

сама по себе ещё не означает высокий уровень безопасности.

Голос может быть дополнительным фактором или элементом системы идентификации, но универсальным решением проблемы паролей он не стал.


Что происходит с паролями в России

Российский пользователь будет сталкиваться не с одной «заменой пароля», а сразу с несколькими технологиями.

Здесь особенно важно не смешивать разные понятия.

Passkey

Криптографический способ входа на основе стандартов FIDO.

Биометрия

Идентификация или аутентификация человека с использованием биометрических данных.

Электронная подпись

Механизм подтверждения действий и подписания электронных документов, имеющий отдельную юридическую и техническую инфраструктуру.

ЕСИА

Государственная система идентификации и аутентификации, используемая в российских электронных государственных сервисах.

Это не четыре названия одной технологии.

У них разные задачи.


Российская биометрия — это не просто «Face ID для интернета»

В России действует Единая биометрическая система, а использование размещённых в ней биометрических персональных данных регулируется отдельными нормативными актами.

В частности, постановление Правительства РФ №1067 регулирует случаи и сроки использования биометрических персональных данных, размещённых в Единой биометрической системе; действующая редакция документа предусматривает различные сценарии использования, в том числе отдельные случаи дополнительной аутентификации в личных кабинетах сервисов.

Это отдельная инфраструктура, и её не следует автоматически отождествлять с passkeys.

Passkey не является российской государственной биометрической системой.

И наоборот, использование биометрии в российском сервисе не означает, что этот сервис обязательно использует passkey.

Для пользователя интерфейс иногда может выглядеть похожим — например, достаточно посмотреть в камеру, — но технически механизмы могут быть совершенно разными.


Что ждёт российского пользователя в ближайшие годы

Скорее всего, переход будет постепенным.

Одновременно будут существовать:

пароли

↓

пароли + SMS

↓

пароли + приложение-аутентификатор

↓

passkeys

↓

биометрические и другие локальные способы подтверждения

↓

аппаратные ключи для наиболее чувствительных систем

Но эта схема не является строгой последовательностью.

Некоторые сервисы будут сохранять старую авторизацию ещё долго, другие быстрее перейдут на passwordless-подход.

В результате один и тот же человек может использовать разные способы входа:

банк → приложение + биометрия

рабочая система → аппаратный ключ

сайт → passkey

старый форум → логин + пароль

государственный сервис → государственная система идентификации

И это нормально.


Как будет выглядеть обычный вход в аккаунт через несколько лет

Представим, что вы открываете интернет-магазин.

Сегодня это может выглядеть так:

Логин → пароль → SMS → код → вход.

В будущем сценарий может быть намного короче:

«Войти с помощью ключа доступа»

↓

подтвердить на смартфоне

↓

отпечаток пальца

↓

готово.

Человек может даже не знать, какая криптографическая операция произошла внутри.

И это, пожалуй, лучший вариант развития технологий безопасности:

сложность должна находиться внутри системы, а не перекладываться на пользователя.


Но есть проблема: восстановление доступа

У passwordless-системы есть важная обратная сторона.

Если пароль забыт — его можно сбросить.

А если пользователь потерял устройство, доступ к ключам и все предусмотренные способы восстановления?

Тогда ситуация может оказаться сложнее.

Поэтому современная система авторизации должна решать сразу две задачи:

защитить аккаунт от постороннего

и

не запереть владельца аккаунта снаружи.

Это означает, что при переходе на passkeys важно заранее понимать:

  • где хранятся ключи;
  • синхронизируются ли они;
  • какие устройства имеют к ним доступ;
  • как восстановить аккаунт;
  • что делать после потери смартфона;
  • какие резервные способы входа предусмотрены сервисом.

Удобство без восстановления — плохая идея.


Можно ли полностью отказаться от паролей уже сейчас?

Для части аккаунтов — возможно.

Для всего цифрового мира — пока нет.

В 2026 году passkeys уже далеко вышли за рамки экспериментальной технологии: FIDO Alliance сообщает о миллиардах созданных ключей и росте их использования. Но та же организация отмечает, что значительная часть организаций всё ещё использует фишингуемые способы аутентификации.

Поэтому правильнее говорить не:

«Пароли исчезают».

А:

«Пароль перестаёт быть единственным и главным способом аутентификации».

Это гораздо точнее.


Что делать пользователю уже сегодня

Ждать, пока интернет окончательно откажется от паролей, не нужно.

1. Не используйте один пароль везде

Если пароль одного сервиса попадёт в чужие руки, остальные аккаунты не должны автоматически оказаться под угрозой.

2. Используйте менеджер паролей

Он позволяет создавать уникальные длинные пароли и не держать их в голове.

3. Включайте MFA

Если сервис пока работает только с паролем, дополнительная аутентификация значительно лучше одного пароля. CISA рекомендует использовать MFA там, где она доступна, отдавая предпочтение устойчивым к фишингу методам.

4. Если сервис предлагает passkey — рассмотрите его

Особенно для важных аккаунтов:

  • основной электронной почты;
  • аккаунтов разработчика;
  • облачных сервисов;
  • социальных сетей;
  • сервисов с большим количеством личной информации.

5. Защитите телефон

Ваш смартфон становится всё более важным элементом цифровой безопасности.

Используйте нормальный PIN или пароль и не оставляйте устройство разблокированным без необходимости.

6. Проверьте восстановление

Перед тем как полностью полагаться на новую систему входа, убедитесь, что знаете, как восстановить доступ после потери устройства.


Что будет с менеджерами паролей?

Парадоксально, но переход к passkeys не обязательно означает конец менеджеров паролей.

Наоборот, их роль может измениться.

Сегодня менеджер в основном хранит:

логины + пароли.

В будущем он всё чаще может выступать как:

защищённое хранилище цифровых ключей и учётных данных.

То есть человек по-прежнему может пользоваться одним привычным интерфейсом, а внутри вместо длинных строк паролей будут храниться криптографические credentials.


Исчезнут ли пароли совсем?

Вероятнее всего, не в ближайшем будущем.

Причины довольно практические.

Существуют миллионы старых сайтов и приложений.

Есть старые устройства.

Есть корпоративные системы.

Есть сервисы, которые пока не внедрили современные стандарты.

Наконец, пароль может использоваться как резервный механизм восстановления.

Поэтому гораздо реалистичнее представить будущее следующим образом:

пароль не исчезает в один день — он постепенно перестаёт быть главным способом входа.


Каким станет интернет без паролей

Если посмотреть на происходящее шире, меняется сама философия авторизации.

Старая модель:

«Докажи, что ты знаешь секрет».

Новая модель:

«Докажи с помощью доверенного устройства, что у тебя есть право на доступ».

В первом случае человеку приходится помнить секрет.

Во втором большая часть работы переносится на криптографию и защищённые устройства.

Именно поэтому passkeys интересны не только как удобная альтернатива паролям.

Они меняют сам принцип аутентификации.


Что в итоге придёт на смену паролям?

Не одна технология.

И это, пожалуй, главный вывод.

На смену привычному паролю постепенно приходит целая экосистема:

  • passkeys — криптографические ключи доступа;
  • биометрия — локальное подтверждение пользователя;
  • PIN и пароль устройства — защита доступа к ключам;
  • аппаратные ключи — дополнительная защита для чувствительных аккаунтов;
  • приложения-аутентификаторы — дополнительный фактор там, где он нужен;
  • государственные и корпоративные системы идентификации — для своих специфических сценариев;
  • электронная подпись — для юридически значимых действий.

И всё это будет существовать одновременно.

Главное изменение заключается в другом.

Мы постепенно движемся от мира, где безопасность аккаунта зависит от того, насколько хорошо человек запомнил секрет, к миру, где большую часть работы выполняют криптография, защищённые устройства и стандарты аутентификации.

Возможно, через несколько лет ситуация будет выглядеть забавно.

Мы будем создавать аккаунт, нажимать:

«Войти с ключом доступа»

подтверждать вход лицом или отпечатком и даже не задумываться, что несколько лет назад для этого требовалось помнить пароль из 16 символов.

И, возможно, самым странным вопросом будущего станет не:

«Какой у тебя пароль?»

а:

«У тебя ещё есть аккаунты, где нужно вводить пароль?»


Коротко

Пароли не исчезнут завтра. Но они уже перестают быть единственным вариантом.

Главным кандидатом на их массовую замену сегодня являются passkeys, основанные на стандартах FIDO/WebAuthn. Они используют криптографические ключи, устойчивы к распространённым фишинговым сценариям и могут разблокироваться на устройстве с помощью биометрии или PIN-кода.

Для российского пользователя при этом будут сосуществовать несколько разных технологий: passkeys, SMS и приложения-аутентификаторы, биометрические системы, государственная идентификация, электронная подпись и традиционные пароли.

Поэтому будущее без паролей — это не день, когда кто-то нажмёт большую кнопку «Удалить все пароли».

Это постепенный переход к системе, в которой пароль всё реже нужен человеку вообще.

Оцените статью
( Пока оценок нет )
Mix Of Me
Добавить комментарий