← Все статьи

Passkey тихо ломают работу со множеством аккаунтов

3 мин чтения passkeyswebauthnaccount-management

Если вы ведёте много аккаунтов, вы, скорее всего, уже сталкивались с этим, не поставив диагноза: аккаунт, который раньше нормально входил, теперь требует passkey, а профиль не может его предъявить. Аккаунт не забанен. До него просто не достучаться.

Почему менеджер паролей это не решает

Пароль - это строка. Скопируйте её куда угодно, и она работает. Именно поэтому вся экосистема инструментов для множества аккаунтов построена вокруг хранения строк.

Passkey - не строка. Это пара ключей, сгенерированная внутри аутентификатора, и приватная половина его никогда не покидает. При регистрации сайт сохраняет публичный ключ и идентификатор учётных данных. При входе сайт присылает вызов, аутентификатор его подписывает, сайт проверяет подпись. Ничего, что можно было бы вставить из одного профиля в другой, не появляется вовсе.

Отсюда три следствия, и каждое что-нибудь ломает:

  1. Нет аутентификатора - нет регистрации. Профиль браузера без него вообще не может завершить регистрацию. Сайты, требующие passkey, просто закрыты.
  2. Учётные данные привязаны к месту создания. Зарегистрируйте на профиле A - и профиль B не сможет им воспользоваться даже с одинаковыми куками. Экспортировать нечего.
  3. Потеря профиля - потеря аккаунта. Если passkey был единственным фактором, стёртый профиль означает аккаунт, в который вы больше не можете аутентифицироваться, а процедуры восстановления - ровно то трение, ради устранения которого passkey и вводили.

Почему сильнее всего страдает прогрев аккаунтов

Прогрев - это вложение: постоянная личность, правдоподобная активность, история, из-за которой аккаунт выглядит настоящим. Оно окупается неделями.

Passkey меняют то, что обязано входить в понятие «та же личность». Это больше не только куки, хранилище и согласованный отпечаток. Теперь сюда входит криптографический ключ, который сайт ожидает найти у того же аутентификатора. Прогретый аккаунт, чей passkey исчез, - это прогретый аккаунт, который вы не можете открыть, и вложение списывается.

Миграция односторонняя. Площадки переводят passkey из опциональных в состояние по умолчанию, а затем в обязательные. Каждый месяц всё больше уже имеющихся у вас аккаунтов тихо переезжает в категорию, где ключ обязателен.

Что меняет виртуальный аутентификатор на каждый профиль

Виртуальный аутентификатор - это программный аутентификатор, который браузер отдаёт WebAuthn API. Сайт не видит разницы: он получает корректную пару ключей, корректные подписи, корректный идентификатор учётных данных.

Важна область видимости. Один аутентификатор на профиль, хранимый вместе с этим профилем, а не общий. То есть:

В AntiBrow это включено по умолчанию для каждого нового профиля и отключается на уровне профиля, если вы предпочитаете решать по каждому сайту. Учётные данные лежат в каталоге профиля на вашем собственном диске, рядом с куками, и покидают машину только если вы явно включили облачную синхронизацию для этого профиля.

Чего это не делает

Проверьте, работает ли это

Откройте webauthn.io в свежем профиле, зарегистрируйте passkey, закройте браузер, откройте тот же профиль и войдите. Если учётные данные воспроизвелись, профиль владеет своим аутентификатором. Если нет, этот профиль потеряет каждый аккаунт, который перейдёт на passkey.

Такая проверка бесплатна: локальных профилей неограниченно, без карты.

Скачайте приложение или посмотрите, где хранятся учётные данные.

Попробуйте на бесплатном тарифе.

Неограниченное число локальных профилей, без карты. Проверьте результат детекторами сами.