Ключи доступа решают многие проблемы с паролями, но они пока используются не везде.
Вероятно, вам уже доводилось сталкиваться с предложением добавить ключ доступа к некоторым из ваших учетных записей. Пароли нам привычны, но имеют множество изъянов, в то время как ключи доступа предлагают надежные улучшения, однако поддерживаются далеко не на всех сайтах.
Несмотря на то, что во многом ключи доступа представляют собой шаг вперед по сравнению со старым стандартом, у них есть свои особенности, которые нужно понимать. Поскольку они привязаны к устройству или программному обеспечению, а не к информации, которую вы держите в памяти, вам нужно следить за тем, чтобы не потерять доступ к месту их хранения. Поделиться ключом доступа с другом так же просто, как обычным паролем, тоже не получится. Но для большинства людей ключи доступа определенно стоят того, чтобы использовать их вместо паролей — особенно если вы еще не пользуетесь менеджером паролей для защиты своих аккаунтов.
Как только вы разберетесь в принципах их работы, перенос ваших онлайн-авторизаций на ключи доступа избавит вас от утомительных ежедневных шагов. Самый важный аспект — это то, где вы их храните; к счастью, большинство основных операционных систем и менеджеров паролей поддерживают эту функцию.
Как ключи доступа соотносятся с паролями
Сначала давайте обсудим, как работает каждый из этих вариантов. Классический пароль — это «секретный код» из текста, который подтверждает вашу учетную запись. Веб-сайты не хранят (или не должны хранить) их в открытом виде; это невероятно небезопасно, поскольку утечка данных приведет к раскрытию всей информации для входа. Вместо этого к вашему паролю применяется односторонняя функция, которая создает зашифрованную версию, известную как хэш. Когда вы вводите правильный пароль, его хэш-версия сверяется с тем, что находится в базе данных, и вы успешно входите в систему. Существуют дополнительные меры безопасности, такие как «соление» (добавление случайной строки данных к хэшу) для создания уникальных хэшей из одинаковых паролей, но это основы.
Ключи доступа не требуют запоминания какого-либо текста. Они опираются на два ключа: публичный (открытый) ключ, который хранится на веб-сайте, и приватный (закрытый) ключ, который находится на вашем устройстве. Когда вы пытаетесь войти в аккаунт, сайт просит вас подтвердить личность с помощью ключа доступа, сохраненного на вашем телефоне или ПК. Эти ключи хранятся в защищенной области памяти вашего телефона и используют существующие на вашем устройстве методы аутентификации (например, Face ID, PIN-код Windows Hello или сканер отпечатков пальцев). Вам не нужно ничего запоминать, кроме PIN-кода устройства на случай сбоя биометрии.
Если понятия публичных и приватных ключей кажутся вам абстрактными, представьте себе почтовый ящик с замком. Любой человек может опустить письмо в прорезь публичного ящика (письмо с просьбой доказать, кто вы), но открыть его и «подписать письмо», подтвердив свою личность, может только владелец ключа. Осмотр самого почтового ящика не дает никаких подсказок о том, каким является ключ. В случае с ключами доступа предусмотрены еще два уровня защиты: ключ на вашем устройстве надежно спрятан за биометрией, и он спроектирован так, чтобы никогда не работать с поддельным почтовым ящиком (фишинговым сайтом).
Это еще одна причина установить надежную защиту экрана блокировки на вашем телефоне или компьютере. Хотя биометрия — это лучшее сочетание удобства и безопасности, вам вряд ли захочется, чтобы воротами ко всем вашим учетным записям служил PIN-код «1234».
Уязвимости паролей, которые устраняют ключи доступа
Вы, вероятно, уже много лет сталкиваетесь с недостатками паролей. Поскольку создавать и запоминать уникальные, надежные пароли для каждого сервиса утомительно, многие люди используют одни и те же слабые пароли на разных сайтах. Злоумышленники могут обманом заставить вас выдать пароль или ввести его на поддельном веб-сайте. И даже если данные (будем надеяться) зашифрованы при хранении, у хакеров все равно есть методы для расшифровки или использования того, что им удается получить в результате утечек данных.
Менеджеры паролей помогают решить многие из этих проблем, но и они не идеальны. Вы можете сохранить в менеджере слабые учетные данные, вставить надежные пароли на мошеннический сайт или забыть мастер-пароль. Ключи доступа устраняют больше корневых проблем. Вы не можете создать «слабый» ключ доступа, поскольку сам стандарт по своей сути надежен. Что немаловажно, их также нельзя использовать на поддельном сайте. Создание ключа доступа жестко привязывает его к конкретному домену, поэтому даже если вы откроете мошенническую страницу, вы не сможете «передать» свои учетные данные так, как это происходит с паролем. Это также означает, что повторное использование ключей невозможно.
Ключи доступа также одновременно проходят проверки безопасности по принципу «то что у вас есть» и либо «то что вы знаете», либо «то чем вы являетесь». Поскольку они требуют доверенного устройства плюс PIN-код, лицо или отпечаток пальца, отпадает необходимость во втором шаге, таком как традиционная двухфакторная аутентификация. А в случае утечки данных ключи доступа не предлагают ничего для кражи, так как открытые ключи уже сами по себе являются общедоступными.
Начало работы с ключами доступа
Если вы еще не пробовали ключи доступа, откройте страницу настроек любой онлайн-учетной записи и найдите раздел Безопасность или Вход. Сервисы, поддерживающие ключи доступа, помогут вам создать его после переключения соответствующего тумблера.
При создании ключа вам нужно выбрать место его хранения. По умолчанию macOS и iOS сохраняют их в приложении «Пароли» от Apple. Android использует Менеджер паролей Google, в то время как Windows 11 хранит их на вашем устройстве по пути Параметры > Учетные записи > Ключи доступа. Linux пока не имеет встроенной поддержки. Тем не менее, я рекомендую хранить ключи доступа в надежном менеджере паролей, особенно если вы используете устройства из разных экосистем.
Хранение всех ключей доступа в Apple Passwords доставляет неудобства, когда вам нужно войти в систему с телефона на Android, например. Некоторые сервисы позволяют отсканировать QR-код на устройстве с ключом доступа для входа на другом, но это неэффективно. Делиться ключами доступа с доверенными лицами возможно только через общие хранилища в менеджерах паролей, а синхронизация ПО с несколькими устройствами предотвращает их потерю, если одно из устройств выйдет из строя. Специализированный менеджер паролей по-прежнему остается комплексным инструментом для вашей безопасности в сети, так как многие сервисы еще не предлагают ключи доступа. Если вы хотите подойти к вопросу максимально серьезно, вы также можете хранить ключи доступа на физическом ключе безопасности вроде YubiKey.
После создания ключа доступа вы можете использовать его для последующих входов. При попытке авторизации вы увидите запрос на использование ключа с подтверждением на вашем устройстве, что займет всего мгновение. В зависимости от сервиса, ключ доступа может заменить ваш пароль или дополнить его. Убедитесь, что в последнем случае вы установили надежный пароль, поскольку ваша учетная запись защищена ровно настолько, насколько надежен самый слабый метод входа.




















