security
Словарь ↗Passkey (ключ доступа)
Passkey — учётные данные на основе открытого ключа, заменяющие пароль при входе. При регистрации устройство пользователя создаёт пару ключей, хранит закрытый ключ под собственной блокировкой устройства (отпечаток, лицо, PIN) и отдаёт сайту открытый ключ. Вход состоит в том, что сайт присылает вызов, а устройство возвращает подпись. Ничего пригодного для повторного использования не передаётся: нет общего секрета, который утечёт при взломе, нет пароля для переиспользования на других сайтах и нет кода, который пользователь мог бы продиктовать злоумышленнику. Важнее всего привязка к origin. Passkey зарегистрирован для конкретного сайта, и браузер не предложит его похожему домену — так закрывается фишинговый путь, переживающий даже одноразовые коды из приложения. Passkey обычно синхронизируются через учётную запись платформы или менеджера паролей, чтобы потеря устройства не означала потерю аккаунта, а аппаратные ключи, привязанные к устройству, меняют это удобство на более строгую изоляцию; оба варианта опираются на один и тот же стандарт веб-аутентификации. Для продуктовых команд работа лежит по краям. Passkey должны сосуществовать с паролями и SSO в течение долгого переходного периода, пользователям нужен способ зарегистрировать второе устройство и отозвать потерянное, а самым слабым звеном становится восстановление доступа: если забытый passkey откатывается к ссылке на почту, безопасность аккаунта равна безопасности этого ящика. Корпоративные покупатели дополнительно спросят, как регистрация passkey сочетается с их провайдером идентичности, а не заменяет его.
Похожие термины