АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Passkeys вместо паролей: как я закрыл фишинг и утечки одним внедрением

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-12
Passkeys вместо паролей: как я закрыл фишинг и утечки одним внедрением

Полтора года назад я на полном серьёзе думал, что менеджер паролей — это предел мечтаний для малого бизнеса. Потом у одного клиента увели пароль от почты через фишинговое письмо якобы от налоговой, и через три дня из этой почты слили реквизиты клиентам с просьбой перевести оплату на другой счёт. Заплатили 340 тысяч рублей мошенникам, реальный подрядчик денег не получил. После этого случая я перестал воспринимать пароли как защиту вообще. Сейчас расскажу, как перевёл часть инфраструктуры на passkeys и что из этого вышло.

Пароль — это не защита, это дырка с претензией на защиту

Давайте честно. Пароль можно подсмотреть, украсть кейлоггером, выманить фишингом, подобрать по словарю, найти в слитой базе с другого сайта — люди же переиспользуют пароли, как ни капай им на мозги. Я лично видел таблицы Excel с паролями всех сотрудников, лежащие на рабочем столе главбуха. Видел стикер с паролем от 1С, приклеенный к монитору — прямо там, где его сфотографирует любой курьер или клиент, зашедший в кабинет.

Двухфакторная аутентификация через SMS или код в приложении — это лучше, но тоже не панацея. SIM можно перевыпустить через социнженерию у оператора, за прошлый год у нас было два таких случая у клиентов из сферы торговли. Код из приложения человек сам вбивает на фишинговом сайте, если сайт выглядит убедительно — а сейчас убедительно выглядит почти всё, включая поддельные страницы входа в СБИС и клиент-банк.

Passkeys устроены принципиально иначе. Никакого секрета, который можно украсть или выманить, попросту не существует. Это криптографическая пара ключей: закрытый ключ живёт внутри чипа безопасности вашего телефона или ноутбука и никогда никуда не передаётся, открытый — на сервере. Даже если сервер целиком сольют злоумышленникам, украсть у них будет нечего — открытым ключом нельзя войти никуда.

Что такое passkeys на пальцах, без маркетингового тумана

Технология называется FIDO2 / WebAuthn, стандарт разрабатывали Google, Apple, Microsoft и альянс FIDO вместе — редкий случай, когда конкуренты договорились между собой ради безопасности пользователей. С 2023 года это уже не экзотика: passkeys поддерживают Windows 11 через Windows Hello, macOS и iOS через Face ID и Touch ID, Android с версии 9, Chrome, Edge, Safari.

Работает это так. Вы прикладываете палец к сканеру на ноутбуке или смотрите в камеру, локальная биометрия разблокирует чип, чип подписывает запрос от сайта своим закрытым ключом, сайт проверяет подпись открытым ключом — и вы внутри. Ваш отпечаток пальца при этом никуда не улетает и не хранится на сервере 1С или почтовика, он вообще не покидает устройство. Это принципиальный момент, который я лично проверял, когда изучал документацию перед внедрением — многие клиенты боятся именно этого, думают, что «сдают биометрию куда-то в облако».

Второй плюс, о котором мало говорят: passkeys устойчивы к фишингу архитектурно, а не потому что вы такой бдительный. Ключ криптографически привязан к конкретному домену. Если мошенник сделает идеальную копию сайта СБИС на домене sbis-online.ru вместо sbis.ru, ваш браузер просто не предложит войти по passkey — потому что домен другой. Человеческий фактор из уравнения исключается полностью, и это ровно то, чего не может дать ни один тренинг по кибергигиене.

1С: как я это внедрял у себя и что оказалось сложнее, чем думал

Тут придётся сразу расстроить: сама платформа 1С:Предприятие 8.3 напрямую passkeys не поддерживает, там нет встроенного WebAuthn. Зато поддерживает связка, через которую 90% малого бизнеса и заходит в 1С — веб-публикация базы через браузер или RDP-подключение к терминальному серверу. Вот тут passkeys встают как влитые.

У нас 1С опубликована на терминальных серверах, вход туда идёт через RDP-шлюз с веб-интерфейсом Windows Server 2022. Я настроил там вход через Windows Hello for Business — это тоже FIDO2 под капотом, тот же принцип, только заточенный под корпоративную инфраструктуру и Active Directory. Сотрудник садится за ноутбук, прикладывает палец, RDP-сессия открывается, внутри уже привычная 1С. Пароль от домена при этом вообще не участвует в процессе входа — его можно даже не помнить, я специально ставлю сотрудникам рандомные 24-значные пароли, которые никто физически не в состоянии запомнить и, соответственно, никому не сможет случайно проговорить по телефону.

У клиента из юридической сферы, где 1С:Бухгалтерия крутится на терминальном сервере с 12 пользователями, мы сделали то же самое за один рабочий день — настройка Windows Hello for Business через групповые политики, выдача камер с ИК-подсветкой на ноутбуки без встроенных сканеров (это ещё рублей 2500 за штуку), и обучение заняло от силы 15 минут на человека. Главбух там до сих пор мне звонит с благодарностями — говорит, забыла уже, что такое вводить пароль каждое утро.

Почта — отдельная и, честно говоря, более острая история

Если 1С — это внутренний контур, куда снаружи так просто не дотянуться, то почта — это витрина, которую видит весь внешний мир. Именно через почту чаще всего заходят мошенники: подделывают письмо от контрагента, просят сменить реквизиты, выманивают доступ через поддельную форму входа в Outlook или веб-почту. У нас на обслуживании порядка 20 доменов на mailcow, и я вижу статистику фишинговых попыток каждую неделю — цифры не радуют.

Гугл-почта, Microsoft 365, да и наш собственный mailcow с современным Dovecot поддерживают вход через passkeys напрямую, без костылей. Настраивается это в личном кабинете почты за пять минут: заходите в настройки безопасности, добавляете ключ доступа, прикладываете палец или сканируете QR с телефона, если работаете за десктопом без биометрии. Дальше пароль от почты можно смело забыть — я в буквальном смысле не помню пароль от своей рабочей почты уже полгода, потому что он мне попросту не нужен.

Отдельно скажу про КриптоПро и электронную подпись — тема, которая всплывает у каждого второго бухгалтера, когда я завожу разговор про passkeys. Это разные вещи и одно другое не заменяет: ЭЦП нужна для подписания документов и отчётности перед налоговой, passkey — для входа в сервис. Но по духу они близки: и там, и там закрытый ключ никуда не покидает защищённое устройство. Можно и нужно использовать оба механизма параллельно, они друг другу не мешают.

Сколько это стоит и на каком железе заводится

Хорошая новость: если у сотрудников более-менее современные ноутбуки, а это последние лет пять массово, у вас уже есть всё нужное железо. MacBook с 2016 года — Touch ID из коробки. Ноутбуки на Windows с 2019 года часто идут со сканером отпечатка или ИК-камерой для Windows Hello. Айфоны с 2017 года — Face ID, андроиды с 2018-2019 — сканер отпечатка практически везде.

Если железа нет, докупить недорого: USB-ключи стандарта FIDO2 (YubiKey и аналоги) стоят от 2500 до 5000 рублей за штуку и работают на любом компьютере вообще без биометрии — вставил, тронул кнопку, готово. Для настольных ПК без камеры и сканера это самый практичный вариант, я так оснастил бухгалтерию у одного клиента из производственной сферы — 6 ключей обошлись в 18 тысяч рублей, окупились одним предотвращённым инцидентом с лихвой.

Софтовая часть у большинства современных систем бесплатна — Windows Hello for Business входит в лицензию Windows Server со стандартными CAL, Google Workspace и Microsoft 365 поддерживают passkeys без доплат. Реальные затраты — это моё время на настройку групповых политик и обучение персонала, обычно это от 4 до 8 часов на компанию до 20 человек в зависимости от того, насколько разношёрстное железо у сотрудников.

Грабли, на которые я наступил, чтобы вы не наступали

Первая проблема — восстановление доступа. Если сотрудник потерял телефон или разбил ноутбук, а passkey был привязан только к этому устройству, вход закрыт наглухо, и это правильно с точки зрения безопасности, но неудобно с точки зрения бизнеса. Решение простое: заводить минимум два passkey на каждый аккаунт — например, отпечаток на ноутбуке плюс Face ID на телефоне, синхронизированные через iCloud Keychain или Google Password Manager. У одного клиента забыли это сделать для директора, и когда у него телефон ушёл в ремонт на неделю, мы полдня восстанавливали доступ через резервные коды. Больше такой ошибки не повторяли.

Вторая проблема — старые версии браузеров и операционных систем. Windows 7 и Windows Server 2012, которые у некоторых клиентов до сих пор живут и здравствуют, passkeys не поддерживают вообще. Пришлось у одного клиента параллельно с внедрением апгрейдить пару рабочих станций — дополнительные расходы, которые лучше закладывать сразу, а не выяснять по ходу дела.

Третья история — сопротивление сотрудников. Бухгалтеры старой закалки первое время относятся к биометрии с подозрением, спрашивают, не украдут ли отпечаток. Приходится объяснять на пальцах в прямом смысле слова: отпечаток не покидает устройство, это не фотография пальца, а математическая модель, из которой обратно палец не восстановить. После одного прожитого месяца без единого пароля возражения обычно заканчиваются сами.

С чего начать, если решили внедрять

Не пытайтесь перевести всю компанию на passkeys за один день — это верный способ получить хаос и звонки в поддержку каждые пять минут. Я обычно начинаю с одного контура — чаще всего с почты, потому что там настройка самая быстрая, а риск от фишинга самый высокий. Потом перехожу к RDP и терминальным серверам, где крутится 1С. Остальные внутренние сервисы — по мере готовности.

Второй шаг — обязательно оставить резервный вариант входа хотя бы на переходный период, будь то пароль плюс SMS или коды восстановления в сейфе у директора. Полностью отключать пароли стоит только после того, как убедились: у каждого сотрудника настроено минимум два независимых passkey и все прошли живое обучение, а не просто прочитали инструкцию по почте.

И последнее: passkeys закрывают конкретную и очень болезненную дыру — кражу и подбор паролей, фишинг учётных данных. Это не отменяет остальную гигиену — обновления Windows Server, антивирус, резервное копирование через Veeam, разграничение прав доступа. Но именно эта дыра сейчас самая используемая мошенниками, и закрыть её одним внедрением на пару дней куда выгоднее, чем потом разгребать последствия слитого пароля от почты директора.

Частые вопросы

Если я потеряю телефон, я потеряю доступ ко всему навсегда?
Нет, если настроено правильно. У каждого сотрудника должно быть минимум два независимых passkey — например, на телефоне и на рабочем ноутбуке, плюс резервные коды восстановления, хранящиеся в сейфе у ответственного за IT. Мы всегда настраиваем именно так, чтобы потеря одного устройства не блокировала работу.

Мой отпечаток пальца уйдёт куда-то на сервер 1С или почты?
Нет, и это ключевой момент технологии. Биометрия разблокирует локальный чип безопасности внутри вашего устройства, а на сервер уходит только криптографическая подпись. Сам отпечаток или лицо никогда не покидают телефон или ноутбук — ни в 1С, ни в почте, ни у Google.

1С сама поддерживает вход по passkey?
Напрямую платформа 1С:Предприятие 8.3 — нет, там нет встроенного WebAuthn. Но если 1С опубликована через веб или через терминальный сервер с RDP, вход в саму систему-обёртку — Windows Server, RDP-шлюз — прекрасно защищается через Windows Hello for Business, который построен на том же стандарте FIDO2.

Сколько времени займёт внедрение в компании из 15-20 человек?
На настройку групповых политик, почтовых сервисов и обучение сотрудников у нас обычно уходит от 4 до 8 часов работы плюс пара дней на плавный переход с параллельным резервным паролем. Если нужно докупать USB-ключи FIDO2 для настольных компьютеров без биометрии, добавьте пару дней на доставку.

Пароли — это уже вчерашний день, а фишинг — сегодняшняя реальность.
Напишите мне, разберём вашу инфраструктуру и посчитаем, что нужно для перехода на passkeys без простоя в работе.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи