Убийца паролей

Около 4 лет назад, когда этот канал только появился на свет, я вам уже рассказывал про эру без паролей и кажется вот настал момент, когда она наступила. И на нашем последнем подкасте с Женей мы даже вскользь упомянули об этом, обсудив тот самый Passkeys. Там мы как-то быстро замяли эту тему, поэтому чувствую за собой должок, так что вот вам пост. Попробую описать все понятно и без лишней духоты, как вы любите.

Так вот, сколько бы безопасники не повторяли мантру про сложные и уникальные пароли, люди продолжают игнорировать эти простые правила. То пароль «123456», то одна и та же комбинация на почте, в соцсетях и на сайте доставки пиццы. И вот уже очередная компания ловит утечку, расследование и очень дорогие последствия. Например, как Транспортная компания KNP, которая успешно работала 158 лет до тех пор, пока один из сотрудников не поленился придумать достаточно сложный пароль.

И людей можно понять – учитывая, сколько сервисов мы используем ежедневно, очень легко устать от постоянной необходимости постоянно выдумывать хитровыделанные пароли. А еще их надо где-то хранить, и постараться не биться головой об стену, когда ты раз за разом вводишь свой 13-значный пароль, а система отказывается тебя впускать и предлагает написать девичью фамилию матери. И вот нам на помощь пришла та самая технология.

Passkeys – это способ входа в аккаунты вообще без пароля (ну почти, если не считать первый раз). Вы входите так же, как разблокируете телефон: лицом, отпечатком пальца или PIN-кодом. При этом сайт не знает ни вашего отпечатка, ни лица, ни другой информации о вас. Он знает только одно: вы смогли криптографически доказать, что это действительно вы.

Когда вы регистрируетесь на сайте, устройство создаёт пару ключей: публичный и секретный. Публичный отправляется на сайт и хранится там, а секретный остаётся только на вашем устройстве и никуда не передаётся – вообще никогда. При входе в аккаунт, сайт запрашивает “подпись”, ваше устройство проверяет вас с помощью Face ID или отпечатка, а затем подписывается секретным ключом. Сайт проверяет подпись с помощью второй части ключа и пускает вас внутрь. Всё. Пароля в этой схеме просто не существует.

Из этого вытекает главный плюс passkeys: красть здесь нечего. Нельзя подсмотреть пароль, нельзя ввести его на фейковом сайте, нельзя слить базу и радостно продать её в даркнете. Даже если злоумышленник полностью скопирует сервер, он получит только публичные ключи – а они сами по себе бесполезны. Плюс у каждого сайта свой отдельный ключ, так что взлом одного сервиса не тянет за собой остальные.

Отдельный момент, который многих пугает, – биометрия. Тут можно выдохнуть: лицо или отпечаток никуда не отправляются. Они используются только локально, чтобы разблокировать секретный ключ на устройстве. Для сайта вы всё ещё просто набор криптографических доказательств. А если телефон потерялся, passkeys можно восстановить через облачную синхронизацию Apple или Google и отозвать доступ старого устройства. Но лучше устройство не терять, само собой.

Именно поэтому passkeys сейчас активно продвигают Apple, Google и Microsoft. Это редкий случай, когда удобство и безопасность действительно идут рука об руку. Да, технология ещё не везде внедрена (но уже много где, например, в том же Телеграме). Да, иногда приходится откатываться к старым методам входа. Но направление уже понятно.

А для тех, кому хочется углубиться в детали – вот пара технических разборов: вот этот и вот этот.

⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT


В этом посте были ссылки, но мы их удалили по правилам Сетки