Браузеры поддерживают passkeys в 93% просмотров страниц. Сайтов, где вход по ключу реально есть, каталоги насчитывают 260–270. Аутентификацией WebAuthn завершаются 0,00067% загрузок страниц в Chrome. Все три цифры верны и меряют разное.
По России опубликованная цифра внедрения существует ровно одна — и она за 2024 год. Ниже — что известно достоверно, почему опрос FIDO завышает результат вдвое против реальных учётных записей, и какую подмену чаще всего допускают в российском контексте.
Бесплатный онлайн-инструмент — сканер безопасности сайта: результат мгновенно, без регистрации.
Разброс цифр по passkeys объясняется не разногласиями источников, а тем, что они меряют разное:
| Что меряется | Значение | Чем измерено |
|---|---|---|
| Браузер умеет | 93,07% просмотров | caniuse — это не внедрение |
| Сайты поддерживают | 260–270 в каталогах | ручные каталоги |
| Пользователи завели ключ | 36% учётных записей | девять крупнейших внедрений |
| Входы совершены ключом | 26% входов | те же девять |
Между «умеет браузер» и «сайт поддерживает» разрыв в тысячи раз, и подача первой цифры вместо второй — самая частая ошибка в этой теме.
По телеметрии Chrome на 25 августа 2026 года 0,000671% загрузок страниц завершаются аутентификацией WebAuthn — среднее за 30 дней. Рост настоящий: 1,72 раза за год и 3,08 за два. Но база околонулевая, и знаменатель здесь — загрузки страниц, а не попытки входа.
Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).
Скачать датасет (CSV)Наиболее содержательные цифры FIDO Alliance — индекс за октябрь 2025 года по девяти крупнейшим внедрениям (Amazon, Google, LY, Mercari, Microsoft, NTT DOCOMO, PayPal, Target, TikTok): 93% учётных записей могут использовать ключ, 36% его завели, 26% входов им совершаются.
Рядом — их же потребительский опрос «State of Passkeys 2026»: поле апрель 2026 года, 11 000 потребителей и 1 400 руководителей из десяти стран, 100% самоотчёт. Там 75% заявили, что включали ключ, и 49% — что пользуются регулярно.
Сравните: 36% по реальным учётным записям против 75% по самоотчёту. Разница вдвое — это и есть мера того, насколько опрос завышает, причём девять внедрений из индекса — самая продвинутая часть рынка.
Три оговорки к цифрам FIDO, которые стоит держать в голове:
И отдельно про корпоративный сегмент. Заголовок Okta «устойчивая к фишингу аутентификация выросла на 63%, с 8,6% до 14,0%» относится в основном к их собственному фирменному способу входа, а не к passkeys. Строка собственно WebAuthn за год сдвинулась с 3,0% до 3,2% — то есть практически не изменилась, и в эти 3,2% входят ещё и физические USB-ключи.
WebAuthn в Рунете поддерживают Яндекс ID и VK ID, у Альфа-Банка — только в корпоративном интернет-банке, MTS ID раскатан на 119 сервисов. Госуслуги, Сбер и Т-Банк вход по passkey не поддерживают.
Опубликованная цифра внедрения существует ровно одна: 4 миллиона учётных записей с OnePass у VK на конец 2024 года — за 2024-й показатель удвоился, это примерно 3,2% от 126 млн активных пользователей VK ID. Источник — пресс-служба VK, 16 января 2025 года. Самоотчёт компании, без методики, за 2025 и 2026 годы не обновлялся.
Три соседние цифры за неё принимать нельзя: «50 миллионов пользовались беспарольными способами» у VK включает QR-коды и разовые коды; «рост в полтора раза» у Яндекса относится ко всем беспарольным способам и не имеет знаменателя; «каждый десятый к концу 2025-го» у МТС — прогноз, а не замер.
Самая частая ошибка в российском контексте — приравнивать passkeys к ЕБС. Единая биометрическая система это централизованная государственная база биометрии, то есть архитектурно противоположность WebAuthn, где закрытый ключ не покидает устройство и никакой центральной базы не существует. Это не разные реализации одной идеи, а разные идеи.
Ни регулятор, ни отраслевые исследователи распространённость passkeys в России не меряют. Россия также не входит в десятку стран опроса FIDO — то есть ни одна мировая цифра оттуда о Рунете ничего не сообщает.
Ручные каталоги сходятся: passkeys.directory — 250 записей в отрисованном виде и 262 в базе, независимый каталог 2factorauth — 268. То есть порядок 260–270 сайтов.
Академическая перепись (обход топ-100 000 по Tranco в марте 2025 года) нашла 9 397 доменов — но 75,2% из них попадают в это число только потому, что предлагают вход через Google. Собственной поддержки passkeys там нет, есть чужая кнопка.
Из этого следует неприятный, но честный вывод: внедрение passkeys на открытом вебе никем достоверно не измерено. Есть каталоги на две с половиной сотни сайтов и есть перепись, три четверти которой — артефакт метода.
Стоит знать и про устаревшие цифры. Самая цитируемая гугловская — «миллиард аутентификаций на 400 миллионах учётных записей» — датирована 2 мая 2024 года; в публикации Google ко дню паролей 2026 года цифр по passkeys нет вовсе. Apple не публиковала показателей внедрения никогда.
Источники: FIDO Passkey Index, каталог passkeys.directory, отчёт Okta, академическая перепись.
Инструмент проверяет HTTP-заголовки безопасности, конфигурацию SSL/TLS, утечки серверной информации и защиту от распространённых атак (XSS, clickjacking, MIMEsniffing). Оценка от A до F показывает общий уровень защиты.
Проверка Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и других.
Версия TLS, срок сертификата, цепочка доверия, поддержка HSTS.
Поиск раскрытых серверных версий, debug-режимов, открытых конфигов и директорий.
Детальный отчёт с объяснением каждой проблемы и конкретными шагами для исправления.
аудит HTTP-заголовков
проверка конфигурации
CSP и HSTS настройка
соответствие стандартам
Strict-Transport-Security.Server: Apache/2.4.52 помогает атакующим подобрать эксплойт. Скройте версию.DENY или SAMEORIGIN.nosniff браузер может интерпретировать файлы неправильно (MIME sniffing).Content-Security-Policy-Report-Only, мониторьте нарушения, затем включите.Server, X-Powered-By, X-AspNet-Version из ответов.История security-проверок и мониторинг HTTP-заголовков безопасности.
Зарегистрироваться (FREE)Да, Passkey заменяет password полностью. Authentication происходит через local biometrics (Face ID, fingerprint) → private key → challenge response к серверу.
Cloud sync (iCloud / Google Password Manager) восстановит на новом устройстве. Backup = отдельный Passkey на другом device/hardware key.
С 2022 Apple ограничил новые RU регистрации. Существующие работают. Покупка через App Store из other region — workaround.
Browser API простой. Server side — нужен FIDO2 library (simplewebauthn.js, py_webauthn). 1-2 недели для production.
Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.