КИБЕРБЕЗОПАСНОСТЬ

Четверть популярных сайтов до сих пор не внедрили passkeys

24% самых популярных сайтов мира все еще не поддерживают passkeys. Новый рейтинг бьет по репутации брендов и подталкивает рынок к отказу от паролей.

✍️ Редакция iTech News | 25.06.2026 | ⏱ 4 мин | Источник: TechCrunch
🦠

24% самых популярных сайтов в мире по-прежнему не дают пользователям включить passkeys. Для рынка, который уже несколько лет рассказывает о конце эпохи паролей, цифра неприятная: поддержка passkeys до сих пор отсутствует у части сервисов, которыми люди пользуются каждый день, от Instagram до Netflix и Spotify.

На это обратил внимание новый сайт whynopasskeys.com, созданный исследователем безопасности Скоттом Хелме, сообщает TechCrunch. Идея простая и довольно болезненная для брендов: собрать публичный список крупных компаний, которые все еще не добавили вход по passkeys, и отдельно показать тех, кто уже внедрил эту опцию. По мысли автора, такой список работает лучше многих призывов к индустрии: никто не хочет оказаться в колонке отстающих.

Сами passkeys уже не выглядят экзотикой для энтузиастов безопасности. Это способ входа, при котором учетные данные создаются на устройстве пользователя и привязываются к конкретному сайту или приложению. В качестве подтверждения могут использоваться Face ID, Touch ID, биометрия на Android, локальный PIN-код или физический ключ безопасности. Для пользователя главный плюс очевиден: не нужно помнить пароль. Для бизнеса плюс еще важнее: такие учетные данные заметно сложнее украсть через фишинг или массовые утечки, если злоумышленник не получил физический доступ к устройству.

Именно поэтому история с отсутствием поддержки passkeys у крупных платформ выглядит не как мелкий UX-долг, а как странная задержка на уровне продуктовой стратегии. Когда Apple, Google и Microsoft уже давно продвигают безпарольный вход как базовый сценарий, часть популярных сервисов продолжает держаться за старую модель аутентификации. Формально она работает, но на практике оставляет пользователю больше шансов попасться на фишинговую страницу, повторно использовать пароль или стать жертвой очередной утечки базы.

В списке «хороших» компаний у Хелме оказались как раз те игроки, которые давно задают тон в инфраструктуре идентификации: Apple, Google и Microsoft. В списке тех, кто пока не предлагает passkeys напрямую, фигурируют Instagram, Netflix и Spotify. С Instagram ситуация особенно показательная. По данным TechCrunch, пользователи все же могут использовать passkeys, но только если их аккаунт привязан к Facebook, где эта функция уже включена. То есть технически возможность как будто рядом, но для обычного пользователя она спрятана за дополнительной зависимостью внутри экосистемы Meta. Почему Facebook и WhatsApp уже умеют работать с passkeys, а Instagram до сих пор не предлагает это как штатный механизм входа, компания на момент публикации не объяснила.

TechCrunch также запросил комментарии у Netflix и Spotify. На момент выхода заметки ответа не было. И это, пожалуй, тоже часть сюжета. Для компаний внедрение passkeys давно перестало быть чисто инженерной темой. Теперь это еще и вопрос внешнего сигнала: если сервис остается без современной аутентификации, это читается как компромисс между безопасностью, скоростью разработки и приоритетами продукта. Особенно неприятно, когда речь идет о массовых потребительских платформах с огромной аудиторией, где даже небольшой процент скомпрометированных аккаунтов превращается в существенный операционный риск.

Для русскоязычной IT-аудитории в этой истории важен не только список конкретных брендов, но и сам механизм давления на рынок. Хелме сделал не стандартный аналитический отчет и не абстрактный манифест про будущее логина, а публичную витрину отстающих. Такой формат понятен и продактам, и CISO, и тем более маркетингу: репутационный стимул часто двигает внедрение быстрее, чем технические RFC и внутренние security review. Если отрасль уже договорилась, что passkeys реально снижают риски фишинга и кражи учетных данных, то вопрос быстро меняется с «зачем нам это» на «почему у нас этого до сих пор нет».

Для разработчиков и команд платформенной безопасности вывод тоже довольно прямой. Безпарольный вход больше нельзя рассматривать как nice-to-have функцию для роадмапа когда-нибудь потом. Если продукт работает на массовом рынке, поддержка passkeys становится таким же заметным маркером зрелости, как MFA, защита сессий и нормальная работа с recovery-сценариями. Отдельная сложность, конечно, в том, что passkeys требуют аккуратной интеграции между клиентами, браузерами, мобильными платформами и менеджерами паролей. Но именно это сейчас и является нормальной инженерной работой, а не поводом бесконечно переносить запуск.

У бизнеса здесь свой расчет. Чем меньше зависимость от паролей, тем ниже нагрузка на поддержку, меньше сбросов доступа, меньше жалоб после фишинга и меньше ущерб от утечек сторонних учетных данных. При этом пользователю не нужно продавать сложную новую механику: он просто входит лицом, отпечатком пальца или кодом устройства. Если коротко, passkeys убирают из логина ту часть, которая десятилетиями ломалась у людей и создавала лишние риски у компаний.

На этом фоне новый список Хелме выглядит не курьезом, а симптомом следующего этапа рынка. Еще недавно компании гордо сообщали, что добавили двухфакторную аутентификацию. Теперь этого уже мало: индустрия постепенно смещает базовую планку в сторону отказа от паролей вообще. Вопрос не в том, исчезнут ли passkeys из новостной повестки, а в том, сколько еще известных сервисов захотят оставаться в публичном списке тех, кто не успел за трендом. TechCrunch

Поделиться: Telegram X LinkedIn