Passkeys вместо паролей: 5 миллиардов ключей уже в ходу — при чём тут ваш сайт
Пароли — самая частая причина взлома аккаунтов и самый частый источник жалоб в поддержку («забыл пароль»). Passkeys — альтернатива, основанная на криптографии с открытым ключом вместо запоминаемой строки символов, — за последние два года перешла из статуса нишевой технологии в массовый стандарт.
Масштаб в цифрах
По данным отчёта FIDO Alliance, приуроченного к Всемирному дню passkeys 2026 (опрос Sapio Research, 11 000 потребителей в десяти странах), в мире сейчас используется около 5 миллиардов passkeys. 90% опрошенных знают о существовании технологии, 75% хотя бы раз включали passkey для какого-то аккаунта, а 49% пользуются ими регулярно там, где это доступно. Среди топ-100 сайтов мира поддержку passkeys предлагают уже около 48% — более чем вдвое больше, чем в 2022 году.
Как это работает простыми словами
Вместо пароля, который нужно помнить (или который хранится в базе и может утечь при взломе), passkey — это пара криптографических ключей: один хранится на устройстве пользователя (телефон, ноутбук), второй — на сервере сайта. Вход подтверждается биометрией устройства (отпечаток, Face ID) или PIN-кодом самого устройства — сам ключ никогда не передаётся и не может быть перехвачен фишинговым сайтом, в отличие от пароля.
Актуально ли это для небольшого сайта прямо сейчас
Если у сайта нет системы аккаунтов пользователей (типичная ситуация для сайта-визитки или лендинга услуг), тема пока не касается вас напрямую. Но если на сайте есть личный кабinet, подписка или регулярный вход клиентов — это уже реальный кандидат на добавление passkeys как альтернативы паролю (не обязательно замены — большинство внедрений предлагают оба варианта), особенно с учётом того, что 68% организаций уже развернули или разворачивают passkeys для входа сотрудников, то есть спрос со стороны самих пользователей продолжит расти.
С чего начать, если решите внедрять
Passkeys поддерживаются на уровне браузеров и ОС через стандарт WebAuthn — для большинства современных стеков (включая Next.js) есть готовые библиотеки, реализующие протокол, так что не нужно писать криптографию с нуля. Разумный первый шаг — добавить passkey как дополнительный, а не единственный способ входа, чтобы пользователи привыкали к нему постепенно.