Wiki
Безопасность

Passkey — что это простыми словами

Passkey — беспарольная аутентификация на базе WebAuthn/FIDO2. Приватный ключ живёт в TPM/Secure Enclave вашего устройства. Заменяет пароль + 2FA.

Passkey — механизм беспарольного входа, разработанный FIDO Alliance + Apple/Google/Microsoft. Основан на WebAuthn / FIDO2 (2019). Вместо пароля — пара ключей: публичный на сервере, приватный в TPM/Secure Enclave вашего устройства. Ключ не покидает устройство.

Как работает вход: сервер шлёт challenge → устройство подписывает приватным ключом (после Touch ID / Windows Hello / PIN) → сервер проверяет публичным ключом. Никаких паролей в БД, значит нельзя утечь. Фишинг невозможен: passkey привязан к origin (домен + порт).

Плюсы vs пароль + 2FA: (1) один жест (Touch ID) вместо "пароль + код из SMS", (2) устойчив к фишингу, credential stuffing, keylogger'у, (3) синхронизация между устройствами (iCloud Keychain, Google Password Manager, 1Password 8+). Минусы: (1) экосистема ещё формируется, (2) recovery при потере устройства нужен второй passkey.

У нас Passkey — включён на dashboard.elistrax.com с 2025 года. Рекомендуем всем клиентам: настройка 1 клик, безопасность в разы выше пароля. См. `/docs/security`.

Частые вопросы

Passkey работает без телефона?
Да, если passkey создан на ноутбуке — не нужен смартфон. Синхронизация опциональна.
Что если потерял все устройства?
Recovery — через email + backup ключ (YubiKey) или passkey с другого устройства, синхронизированный через iCloud/Google.

Смотрите также