Знаєте такий момент, коли ти втретє за тиждень скидаєш пароль до банківського додатка, бо знову переплутав велику «і» з одиницею? Або коли після чергового зливу даних із якогось сервісу сидиш і думаєш: «Ну скільки можна»? Я сидів. І не раз. Саме тоді в голові вперше з’явилася думка: а може, паролі — це вже не рішення, а проблема, яку ми просто звикли терпити.
Passkeys — спроба нарешті з цим покінчити. Не чергова «революційна» фіча з презентації, а досить цинічна відповідь індустрії на те, що люди вже двадцять років не можуть запам’ятати нормальний пароль і продовжують ставити «qwerty123».
Що це взагалі таке
Уявіть: замість того, щоб вигадувати рядок символів і надсилати його на сервер (де його, як не дивно, можуть вкрасти), ваш телефон чи комп’ютер створює пару криптографічних ключів. Один — публічний — летить на сайт. Другий — приватний — залишається у вас, у захищеній зоні пристрою. Коли ви захочете зайти, сайт кидає вам математичне завдання. Ваш пристрій його розв’язує, підтверджуючи, що ключ у вас. І все. Без введення чогось руками.
Біометрія чи PIN — лише спосіб розблокувати цей приватний ключ. Сам ключ ніколи не покидає пристрій. Фішинг? Спробуйте. Сайт-підробка просто не отримає правильної відповіді, бо ключ прив’язаний до конкретного домену. Злив бази? Там немає нічого, що можна використати.
Чесно кажучи, звучить майже підозріло просто. Але працює. Google, Apple, Microsoft уже кілька років штовхають це як стандарт. FIDO Alliance (та сама організація, яка це все придумала) стверджує, що passkeys — не додаток до паролів, а їхня заміна.
Як це виглядає в реальному житті
Заходите на сайт, який підтримує. Бачите кнопку «Створити passkey». Підтверджуєте обличчям чи пальцем. Готово. Наступного разу — той самий жест. На іншому пристрої? Якщо у вас Apple — через iCloud. Android — через Google Password Manager. Можна навіть через сторонні менеджери на кшталт 1Password чи Bitwarden.
Я спробував на кількох сервісах. На Amazon — дійсно швидко. На GitHub — ще швидше. А от коли довелося відновити доступ після зміни телефону… ось тут і почалися танці. Не катастрофа, але й не «просто і зручно», як обіцяють у рекламі.
Додайте сюди класичний сімейний біль кросплатформеності. Що робити, коли вам треба зайти в пошту зі здорового робочого ПК на Windows або Linux, у якого немає вашої біометрії, а телефон лежить у іншій кімнаті? Зараз це виглядає так: діставай смартфон, скануй QR-код камерою з екрана комп’ютера, підтверджуй обличчям там, і тільки після цього сесія відкриється на ПК. Це круто з погляду безпеки, але в реальному житті дратує не менше, ніж введення SMS-коду, коли телефон розряджений.
Статистика і реальність
Ось блок фактів, які варто тримати перед очима, щоб не піддатися хайпу:
- За оцінками FIDO Alliance на травень 2026 року у світі вже близько 5 мільярдів passkeys.
- 90% людей хоча б чули про них.
- 75% увімкнули passkey хоча б на одному акаунті.
- Майже половина (49%) користуються регулярно, коли є можливість.
- Серед компаній 68% уже впровадили або активно впроваджують passkeys для співробітників.
- Успішність входу з passkey — близько 93%, тоді як зі звичайним паролем і SMS — ледь 63%.
- Середній час входу — 8–9 секунд проти 30+ зі старими методами.
Звучить солідно. Але є нюанс. Навіть на тих сайтах, де passkeys уже є, паролі ніхто не вимкнув. Вони залишаються запасним варіантом. І будуть залишатися ще довго.
Голоси з індустрії
Ендрю Шікіар, виконавчий директор FIDO Alliance, прямо каже: passkeys створені, щоб повністю замінити паролі і застарілі форми двофакторки. Не «доповнити». Заміна.
Проте є й інші думки. Піт Мембрі з ExpressVPN зауважує просту річ: ви все одно мусите довіряти чомусь. Хоч пристрою, хоч менеджеру паролів, хоч хмарі, яка синхронізує ключі. Ідеальної системи не існує. Завжди є точка, якій доводиться вірити.
Я з цим згоден. Passkeys значно кращі за паролі. Але вони не роблять вас невразливими. Вкрали телефон і знають ваш PIN — вітаємо в клубі. Втратили доступ до акаунта Apple чи Google — вітаємо в пеклі відновлення.
Зловмисники теж адаптуються швидше, ніж стандарти. Вони розуміють, що зламати криптографію Passkey неможливо, тому б’ють туди, де людина слабка — наприклад, через атаки із перехопленням активних сесій за допомогою інфостилерів на кшталт RedLine. Якщо шкідлива програма вже сидить у вашій ОС і вкрала відкриті сесійні куки, їй байдуже, чи заходили ви за паролем, чи за паскеєм — зловмисник просто скопіює готову сесію. Технологія захищає сервер, але не рятує від зашкварів на вашому власному залізі.
Не варто забувати і про параноїдальний бік медалі: переходячи на паскеї через хмари техногігантів, ви ще міцніше прив’язуєте своє цифрове життя до конкретних екосистем. Якщо Apple або Google-акаунт з якихось причин заблокують через помилкове спрацьовування алгоритмів, ви одночасно втрачаєте доступ взагалі до всіх своїх сервісів.
Чи замінять вони паролі
Ось тут починається справжній прикол. Технічно — так, можуть. Практично — ні, не скоро.
Паролі живуть не тому, що вони хороші. Вони живуть через інерцію. Мільйони сайтів, державні портали, старі CRM і величезний enterprise-сегмент. У багатьох корпоративних середовищах досі крутяться legacy-додатки, написані 10–15 років тому, які фізично не вміють працювати ні з чим, окрім базової бази даних з хешами паролів. Переписати їх коштує мільйони, тому бізнес часто каже: «Працює — не чіпай». Усе це не перепишеться за ніч. Плюс звичка. Люди досі пишуть паролі на стікерах. Ви думаєте, вони раптом масово перейдуть на біометрію?
Є ще одна проблема. Passkeys поки що найкраще працюють усередині екосистем. Apple з Apple, Google з Google. Крос-платформенність покращується, але все ще буксує. А recovery-сценарії інколи виглядають так, ніби їх писали люди, котрі ніколи не губили телефон.
Я особисто переходжу на passkeys там, де можу. Не тому, що вірю в «майбутнє без паролів». А тому, що менше мороки з фішингом і менше шансів прокинутися від листа «ваш акаунт зламано». Але паролі я поки не видаляю. На всяк випадок.
От і вся історія. Passkeys — не магічна фішка. Це просто наступний, трохи менш ідіотський спосіб довести, що ви — це ви. Чи стануть вони нормою? Швидше за все. Чи зникнуть паролі остаточно? Сумніваюся. Принаймні поки ми живі. А ви вже спробували? Чи все ще вірите, що «Password1!» — це надійно?
