Продукт / Passkeys

Passkeys, которые никогда не покидают ваше хранилище

Создавайте учётные данные WebAuthn внутри собственного хранилища, привязанные к аутентификатору, который уже есть на вашем устройстве. Ничего не регистрируется у третьей стороны.

Что он делает

Вход без пароля, хранящийся локально

Passkey создаётся через API WebAuthn вашей платформы, поэтому приватная половина учётных данных никогда не попадает в хранилище в пригодном виде и никогда не покидает ваше устройство. Хранилище сохраняет идентификатор учётных данных и их метаданные, чтобы вы позже могли распознать их и отозвать.

Страница заранее показывает, какой аутентификатор доступен, и позволяет выбрать полагающуюся сторону, отображаемое имя, учётную запись и алгоритм подписи.

Passkeys лежат рядом с остальным содержимым хранилища, а не в отдельной системе, поэтому они шифруются, ищутся и восстанавливаются точно так же, как пароль.

Как создаётся passkey

Ваше устройство создаёт пару ключей

Приватный ключ генерируется внутри аутентификатора платформы — TPM 2.0, Secure Enclave или AndroidKeyStore — и не подлежит экспорту.

Хранилище записывает учётные данные

Сохраняются только идентификатор учётных данные и отображаемые метаданные, зашифрованные вместе с остальным хранилищем.

Подпись выполняется в железе

Поскольку приватный ключ не подлежит экспорту, подпись для сайта не может создать ничто, кроме самого аутентификатора.

Аппаратная разблокировка рядом с ними

В той же панели настроек находятся параметры FIDO2 и биометрической разблокировки, поэтому passkeys и аппаратно привязанная разблокировка живут вместе, а не в отдельных продуктах.

Архитектура безопасности

Что passkeys устраняют и чего не устраняют

Passkeys — не план резервного копирования

Passkey заменяет пароль на сайте, но не заменяет ваше хранилище. Если вы потеряете устройство с аутентификатором и не храните passkey где-либо ещё, эти учётные данные будут потеряны вместе с ним. Passkeys помогают только на сайтах, поддерживающих WebAuthn, — это большинство крупных сервисов и растущая доля небольших.

WebAuthn

Стандарт, а не частный формат

Учётные данные создаются через API WebAuthn, поэтому это тот же тип объекта, который ожидает любой совместимый сайт.

Dışa aktarılamaz

Приватный ключ остаётся на месте

Аппаратные аутентификаторы генерируют пару ключей и никогда не отдают приватную половину, поэтому копирование хранилища не копирует учётные данные.

AES-256-GCM

Хранится как всё остальное

Записи учётных данных шифруются той же погонезаписной схемой ключей, что и остальное хранилище.

Часто задаваемые вопросы

О passkeys

Нужен ли мне по-прежнему мастер-пароль?

Да. Само хранилище разблокируется мастер-паролем и секретным ключом. Passkey заменяет пароль только на конкретных сайтах, где вы его регистрируете.

Какие аутентификаторы работают?

Любой аутентификатор платформы, доступный вашему устройству: Windows Hello, Touch ID, Face ID, биометрия Android или ключ безопасности FIDO2, например YubiKey.

Что, если я потеряю устройство?

Этот конкретный passkey теряется вместе со своим аутентификатором. Ваше хранилище, его пароли и его резервные копии не затрагиваются, потому что они никогда не зависели от этого устройства.

Связанные страницы

Скачать установщик