Passkeys вместо паролей: почему 2026 — переломный год
По данным свежего отчёта FIDO Alliance «State of Passkeys 2026», в мире сейчас активно используется около 5 миллиардов passkeys, а войти по такому ключу можно уже в 15 миллиардов аккаунтов. Осведомлённость пользователей о технологии выросла с 75% год назад до 90% сейчас, а 75% пользователей уже включили passkey хотя бы в одном сервисе, из них 49% пользуются им регулярно. Если 2023–2025 годы были периодом экспериментов, то 2026-й всё больше выглядит как год, когда passkeys перестали быть нишевой фичей для энтузиастов.
Что делают крупнейшие платформы
Число входов по passkey в сервисах Google превысило 1 миллиард в месяц ещё в конце 2025 года, а компания заявляет, что компрометация аккаунтов при входе по passkey происходит на 99,9% реже, чем при входе по паролю. Apple сделала passkeys способом входа по умолчанию для всех новых аккаунтов iCloud. Microsoft с 2025 года устанавливает passwordless-вход по умолчанию для новых аккаунтов Microsoft 365, а сами passkeys рекомендует как основной способ входа в личные учётные записи ещё с 2024 года.
Разные отрасли — разная скорость
Внедрение passkeys идёт крайне неравномерно по индустриям. Быстрее всего движется финтех — около 60% адаптации в секторе, за ним следует электронная коммерция с примерно 35%. У SaaS-сервисов показатель около 28%, у медиа — порядка 18%. Логика простая: там, где скорость и безопасность транзакций критичны, а конкуренция за доверие пользователя высока, компании внедряют passkeys агрессивнее. Консервативные отрасли с устаревшей ИТ-инфраструктурой закономерно отстают.
В целом среди сотни самых посещаемых сайтов мира поддержку passkeys сейчас предлагают около 48% — это более чем вдвое больше, чем было в 2022 году, когда технология только начинала распространяться за пределы Google и Apple.
Честная оговорка: это пока не полная замена паролей
Важно не путать «внедрение» с «полным вытеснением паролей». По части данных, в 2026 году доля организаций, где passkeys доступны как опция, достигла порядка 68%, но доля тех, где переход полностью завершён и пароли отключены целиком, — только около 28%. Это означает, что для подавляющего большинства сервисов passkeys пока сосуществуют с паролями как альтернативный, более удобный и безопасный способ входа, а не как обязательная замена. Полностью безпарольные системы — всё ещё скорее исключение, чем правило.
Почему это вообще происходит именно сейчас
Passkeys построены на стандартах FIDO2 и WebAuthn: вместо пароля, который можно украсть через фишинг, утечку базы данных или подбор, используется криптографическая пара ключей — закрытый ключ никогда не покидает устройство пользователя, а сервер хранит только открытый ключ, бесполезный для злоумышленника сам по себе. Это устраняет сразу несколько классов атак, на которые годами полагались киберпреступники: фишинговые страницы, кражу паролей из утечек баз данных, автоматический перебор и credential stuffing — использование одной и той же пары логин-пароль на разных сайтах.
Дополнительный стимул — рост числа атак с использованием ИИ, которые делают традиционные пароли ещё менее надёжным барьером: убедительные фишинговые письма и сайты теперь генерируются автоматически и массово, а голосовые и видео-дипфейки позволяют обходить телефонную верификацию по паролю. На этом фоне passkey, который физически невозможно ни украсть удалённо, ни угадать, выглядит куда более рациональным выбором для сервисов, которые всерьёз относятся к безопасности своих пользователей.
Что это значит для обычного пользователя
Практический совет не изменился с прошлых обзоров этой темы: если сервис, которым вы пользуетесь, предлагает включить passkey — стоит это сделать, это займёт пару минут и заметно снижает риск компрометации аккаунта. Но полностью отказаться от менеджера паролей пока преждевременно: большая часть сервисов в 2026 году всё ещё требует пароль как минимум в качестве резервного способа входа.