Безпарольний вхід: чому бізнес поступово відмовляється від паролів
Протягом десятиліть пароль був основою цифрової безпеки. Ми звикли вважати, що чим він довший і складніший, тим краще захищений обліковий запис. Потім до пароля додали SMS-коди, одноразові паролі з мобільних застосунків, push-підтвердження та інші додаткові фактори.
Це справді зробило автентифікацію безпечнішою. Але залишило одну фундаментальну проблему: пароль нікуди не зник.
Саме тому наступним етапом розвитку корпоративної автентифікації стає не створення ще складніших паролів, а поступова відмова від них. Цей підхід називають безпарольною автентифікацією — Passwordless Authentication.
Без спільного секрету
Сервіс зберігає відкритий ключ, а приватний ключ залишається під контролем користувача або всередині захищеного пристрою.
Стійкість до фішингу
FIDO2 та passkeys криптографічно пов’язують облікові дані з конкретним сервісом, тому підроблена форма входу не отримує універсальний секрет.
Простіший вхід
Замість запам’ятовування паролів і переписування одноразових кодів користувач підтверджує вхід PIN-кодом, біометрією або апаратним ключем.
Що таке безпарольна автентифікація
Безпарольний вхід — це спосіб підтвердження особи, за якого користувачеві не потрібно вводити традиційний пароль, що перевіряється інформаційною системою.
Замість нього можуть використовуватися:
- апаратний FIDO2-ключ;
- смарт-картка;
- passkey на захищеному пристрої;
- PIN-код для розблокування апаратного автентифікатора;
- біометрична перевірка;
- комбінація кількох із цих механізмів.
На перший погляд може виникнути питання: якщо користувач усе одно вводить PIN, хіба це не той самий пароль?
Ні. Пароль передається інформаційній системі як секрет, який вона повинна перевірити. PIN апаратного автентифікатора працює інакше: він використовується локально, щоб дозволити виконання криптографічної операції всередині захищеного пристрою. Сам приватний ключ при цьому пристрій не залишає.
“Passkeys are a password replacement technology.”
— FIDO Alliance, Passkeys FAQ
Passwordless не означає «вхід без перевірки»
Назва іноді вводить в оману. Безпарольна автентифікація не прибирає перевірку особи — вона прибирає саме пароль як спосіб такої перевірки.
У класичній схемі користувач підтверджує:
«Я знаю секрет» — пароль.
У сучасній апаратній схемі можна підтвердити одразу дві речі:
«У мене є захищений пристрій» + «Я знаю його PIN».
Тобто поєднуються два незалежні фактори:
- фактор володіння — смарт-картка або апаратний токен;
- фактор знання — PIN.
У моделях із біометрією підтвердженням користувача може бути відбиток пальця або інший локальний біометричний механізм.
одна смарт-картка, один PIN, два фактори — без пароля, SMS та одноразових кодів.
Як тут пов’язані FIDO2, WebAuthn і passkeys
У сучасній безпарольній автентифікації одну з ключових ролей відіграють стандарти FIDO2.
FIDO2 об’єднує WebAuthn та протокол взаємодії з автентифікаторами CTAP. В основі підходу лежить асиметрична криптографія.
Під час реєстрації автентифікатор створює пару криптографічних ключів:
- відкритий ключ передається сервісу;
- приватний залишається на пристрої користувача.
Коли потрібно увійти, сервер не просить користувача передати йому секрет. Він надсилає криптографічний запит, а автентифікатор підтверджує його за допомогою приватного ключа.
Пароля, який можна було б викрасти з бази даних або виманити на фішинговому сайті, у цій схемі немає.
Passkey — це FIDO-облікові дані для такого входу. Вони можуть синхронізуватися між пристроями користувача або бути прив’язаними до конкретного пристрою чи апаратного ключа. Для корпоративних сценаріїв особливо цікавими є device-bound апаратні passkeys, де приватний ключ залишається всередині захищеного носія.
Докладніше про відмінності між програмними та апаратними способами автентифікації ми розглядали у матеріалі про токени КЕП та FIDO2 для захисту бізнесу.
Як змінювалася корпоративна автентифікація
Passwordless не виник як окрема технологія. Це наступний крок у поступовому переході від одного пароля до криптографічного підтвердження цифрової ідентичності.
Пароль
Один секрет, який користувач повинен пам’ятати та передавати сервісу.
Пароль + SMS
Другий фактор знижує ризик, але код можна виманити або перехопити.
Пароль + TOTP
Незалежність від мобільної мережі, але одноразовий код усе ще можна ввести на фішинговій сторінці.
Пароль + FIDO2
Фішингостійкий другий фактор, але пароль залишається частиною системи.
Passkey
Криптографічні облікові дані можуть повністю замінити традиційний пароль.
Hardware Passwordless
Приватний ключ зберігається всередині апаратного токена або смарт-картки.
Чому безпарольний вхід краще протистоїть фішингу
Розглянемо звичайну атаку.
Працівник отримує лист із посиланням начебто на корпоративний сервіс. Сторінка виглядає практично ідентично справжній. Користувач вводить логін і пароль.
Якщо використовується SMS або TOTP, фальшивий сайт може відразу попросити також одноразовий код. Людина вводить його — і нападник у реальному часі використовує отримані дані для авторизації на справжньому сайті.
Саме тому навіть двофакторна автентифікація не завжди означає стійкість до фішингу. Докладніше механіку таких атак ми описували у статті «Захист від фішингу для бізнесу».
FIDO2 працює за іншою логікою. Автентифікаційні дані криптографічно пов’язані з конкретним сервісом. Підроблений сайт не може просто отримати від користувача універсальний секрет і застосувати його на справжньому ресурсі.
“Phishing-resistant MFA is the standard all industry leaders should strive for.”
— CISA, More than a Password
Фішинговий сценарій: код MFA та FIDO2
Головна відмінність не в кількості дій користувача, а в тому, чи може отримане підтвердження бути використане стороннім сайтом.
Пароль + одноразовий код
Фішингова сторінка отримує введені облікові дані.
Код можна передати справжньому сервісу в реальному часі.
Людина сама передала зловмиснику потрібні дані.
Passkey / FIDO2
Немає пароля або одноразового секрету, який потрібно передати.
Облікові дані прив’язані до конкретного домену та origin.
Приватний ключ не передається фішинговій сторінці.
Що не так зі схемою «пароль + SMS»
Свого часу SMS-код був великим кроком уперед. Навіть викрадення пароля вже не давало автоматичного доступу до облікового запису.
Проте сучасна корпоративна інфраструктура потребує іншого рівня захисту.
У схемі «пароль + SMS» залишаються:
- пароль, який можна викрасти;
- канал доставки SMS;
- ризик соціальної інженерії;
- можливість введення коду на фішинговій сторінці;
- залежність від мобільного зв’язку;
- додаткова дія при кожній авторизації.
TOTP-застосунки усувають частину цих ризиків, але одноразовий код так само може бути введений користувачем на підробленому сайті.
Окремо цю проблему ми розглядали у статті «Чому SMS-коди вже недостатні для захисту бізнесу».
Безпарольна модель змінює архітектуру принципово:
Passwordless: автентифікатор → локальне підтвердження → криптографічна перевірка.
Чому апаратний passkey особливо цікавий для бізнесу
Для приватного користувача синхронізовані passkeys дуже зручні: облікові дані можуть бути доступні на кількох його пристроях.
У корпоративній інфраструктурі часто виникає інше завдання — компанії потрібно не тільки захистити користувача, а й контролювати, де саме знаходяться його облікові дані.
Тут особливо цікаві апаратні автентифікатори та смарт-картки.
Приватний ключ:
- створюється всередині захищеного пристрою;
- зберігається в ньому;
- не експортується як звичайний файл;
- не передається серверу під час входу.
Такий автентифікатор можна видати працівникові так само, як службове посвідчення або корпоративну картку.
Для компанії це створює зрозумілий життєвий цикл: пристрій видається працівникові, реєструється у відповідних системах, використовується протягом роботи та відкликається або повертається після зміни повноважень чи звільнення.
Саме ця логіка добре поєднується з концепцією електронного службового посвідчення, де фізичний носій може бути частиною цілісної корпоративної цифрової ідентичності.
Один пристрій замість набору способів підтвердження
У багатьох компаніях система доступу історично формувалася поступово.
Для входу в комп’ютер використовується один пароль, для корпоративної пошти — інший, для VPN — ще один. Для GitLab потрібен TOTP, для внутрішнього порталу приходить SMS, а для електронного підпису працівник окремо використовує захищений носій.
У результаті безпека перетворюється на набір не пов’язаних між собою процедур.
Апаратна ідентичність дозволяє дивитися на проблему інакше.
Одна корпоративна смарт-картка або токен потенційно може стати основою для кількох функцій:
- входу в корпоративні системи;
- FIDO2-автентифікації;
- доступу до хмарних сервісів;
- VPN;
- GitLab та інших DevOps-платформ;
- внутрішніх порталів;
- електронного підпису;
- цифрового посвідчення працівника.
Не обов’язково впроваджувати всі сценарії одночасно. Важливіше те, що ідентифікація перестає бути набором окремих паролів і поступово стає частиною єдиної корпоративної інфраструктури.
Безпарольний GitLab як практичний сценарій
Особливо показовим прикладом є GitLab.
Репозиторії вихідного коду, CI/CD, токени доступу, конфігурації та права адміністраторів роблять облікові записи розробників важливою ціллю для атак.
Традиційно захист посилюють двофакторною автентифікацією: після пароля користувач повинен підтвердити вхід другим фактором.
Наступний крок — прибрати пароль із процедури входу взагалі.
GitLab підтримує passkeys на основі криптографії з відкритим ключем. Приватний ключ залишається на пристрої користувача, а для його використання застосовується локальна перевірка — наприклад PIN або біометрія. Для такого сценарію можуть використовуватися й апаратні security keys із підтримкою FIDO2/WebAuthn.
Практичну еволюцію від FIDO U2F через WebAuthn до сучасних passkeys ми детально описували в матеріалі «2FA у GitLab: як увімкнути двофакторну автентифікацію та захистити акаунт».
При цьому перехід на passwordless не скасовує інших правил безпеки. Потрібно окремо визначати політики для адміністраторів, резервні способи відновлення доступу, правила реєстрації автентифікаторів та процедури на випадок втрати пристрою.
Що буде, якщо працівник загубить токен або картку
Це одне з перших питань, яке виникає при обговоренні апаратної автентифікації.
Втрата пристрою сама по собі не повинна автоматично означати компрометацію облікового запису.
Якщо для використання ключа необхідний PIN або локальна біометрична перевірка, сторонній користувач не отримує доступ лише тому, що фізично знайшов токен.
Але організація все одно повинна мати заздалегідь підготовлену процедуру:
- блокування або видалення загубленого автентифікатора;
- реєстрації нового пристрою;
- резервного доступу;
- перевірки особи працівника під час відновлення.
Саме відновлення доступу часто є слабкою ланкою навіть дуже хорошої системи автентифікації. Якщо після втрати захищеного FIDO2-токена службу підтримки можна просто переконати скинути захист за телефонним дзвінком, технологічні переваги значною мірою втрачаються.
Тому Passwordless Authentication — це не просто функція на сторінці налаштувань. Це частина загальної архітектури керування цифровою ідентичністю.
Чи потрібно бізнесу відразу відмовлятися від усіх паролів
Ні. У більшості реальних інфраструктур повний перехід відбувається поступово.
Доцільно спочатку визначити системи, компрометація яких становить найбільший ризик:
- адміністративні облікові записи;
- корпоративна пошта;
- GitLab та інші DevOps-сервіси;
- VPN і віддалений доступ;
- хмарна інфраструктура;
- фінансові системи;
- внутрішні портали з конфіденційними даними.
Для корпоративної пошти цей перехід можна починати ще раніше з правильно побудованої MFA для електронної пошти, поступово переводячи критичні облікові записи на фішингостійкі методи.
Провести аудит доступів
Визначити сервіси, способи входу, адміністративні акаунти та системи, компрометація яких створить найбільші наслідки для бізнесу.
Захистити критичних користувачів
Першими перевести на сильну автентифікацію адміністраторів, DevOps, керівників, бухгалтерію та співробітників із доступом до конфіденційних даних.
Перевірити підтримку FIDO2 і passkeys
Визначити, які корпоративні сервіси вже підтримують WebAuthn, FIDO2 та безпарольний вхід і які апаратні автентифікатори з ними сумісні.
Підготувати резервні сценарії
Передбачити втрату, поломку або заміну пристрою, порядок відкликання облікових даних і контрольоване відновлення доступу.
Поступово прибирати пароль
Після перевірки процесів і сумісності переходити від класичної MFA до passkeys та passwordless там, де це підтримує корпоративна інфраструктура.
Smart Lab при впровадженні MFA та 2FA для бізнесу використовує саме такий підхід: аналіз інфраструктури та ризиків, визначення критичних систем, вибір типу автентифікації, інтеграція, резервні сценарії й навчання працівників.
Від MFA до Passwordless
Багатофакторна автентифікація нікуди не зникає.
Змінюється спосіб, у який реалізуються її фактори.
Першим етапом для багатьох компаній було:
пароль.
Наступним:
пароль + SMS або OTP.
Потім:
пароль + FIDO2.
Логічним продовженням стає:
FIDO2-автентифікатор + PIN або біометрична перевірка — без традиційного пароля.
Таким чином, Passwordless Authentication — це не конкурент MFA. Це розвиток тієї самої ідеї: перевіряти особу надійніше, але не змушувати користувача постійно працювати з дедалі складнішими секретами.
Безпека, яка стає простішою
У корпоративній кібербезпеці довгий час існував неприємний компроміс: що краще захищена система, то складніше нею користуватися.
Складні паролі, регулярна їх зміна, SMS, коди з мобільного застосунку, додаткові підтвердження — кожен новий рівень захисту додавав працівникові ще одну дію.
FIDO2 і безпарольна автентифікація поступово змінюють цей принцип.
Працівникові не потрібно пам’ятати ще один складний пароль. Не потрібно переписувати шестизначний код. У багатьох сценаріях достатньо підключити або прикласти власний автентифікатор і підтвердити операцію PIN-кодом чи біометрією.
Тобто сильніша безпека не обов’язково повинна бути складнішою.
Паролі ще довго залишатимуться частиною корпоративної інфраструктури. Але поступово вони перестають бути її фундаментом.
цифрова ідентичність підтверджується не секретом, який можна викрасти, а криптографічним ключем, що залишається під контролем користувача.
Smart Lab допомагає організаціям перейти від традиційних паролів і базової 2FA до сучасних схем багатофакторної та безпарольної автентифікації на основі FIDO2, апаратних автентифікаторів і захищених смарт-карток — з урахуванням реальної корпоративної інфраструктури, рівня ризику та щоденних сценаріїв роботи користувачів.
Потрібно посилити захист корпоративних акаунтів?
Smart Lab допоможе оцінити поточну систему автентифікації, визначити критичні облікові записи та підібрати сценарій переходу до FIDO2, апаратних passkeys і безпарольного входу.
