Skip to content
EN

Внедрение passkeys и WebAuthn в 2026 году: мир и Рунет

Кратко. Браузеры поддерживают passkeys в 93% просмотров страниц. Сайтов, где вход по ключу реально есть, каталоги насчитывают 260–270.

Браузеры поддерживают passkeys в 93% просмотров страниц. Сайтов, где вход по ключу реально есть, каталоги насчитывают 260–270. Аутентификацией WebAuthn завершаются 0,00067% загрузок страниц в Chrome. Все три цифры верны и меряют разное.

По России опубликованная цифра внедрения существует ровно одна — и она за 2024 год. Ниже — что известно достоверно, почему опрос FIDO завышает результат вдвое против реальных учётных записей, и какую подмену чаще всего допускают в российском контексте.

Проверить безопасность сайта →

Четыре величины, которые постоянно смешивают

Разброс цифр по passkeys объясняется не разногласиями источников, а тем, что они меряют разное:

Что меряетсяЗначениеЧем измерено
Браузер умеет93,07% просмотровcaniuse — это не внедрение
Сайты поддерживают260–270 в каталогахручные каталоги
Пользователи завели ключ36% учётных записейдевять крупнейших внедрений
Входы совершены ключом26% входовте же девять

Между «умеет браузер» и «сайт поддерживает» разрыв в тысячи раз, и подача первой цифры вместо второй — самая частая ошибка в этой теме.

По телеметрии Chrome на 25 августа 2026 года 0,000671% загрузок страниц завершаются аутентификацией WebAuthn — среднее за 30 дней. Рост настоящий: 1,72 раза за год и 3,08 за два. Но база околонулевая, и знаменатель здесь — загрузки страниц, а не попытки входа.

Данные исследования

Исходные данные всех таблиц этого отчёта доступны в виде открытого CSV-файла (UTF-8, первая строка — заголовки).

Скачать датасет (CSV)

Что говорят сами внедренцы и почему опрос завышает вдвое

Наиболее содержательные цифры FIDO Alliance — индекс за октябрь 2025 года по девяти крупнейшим внедрениям (Amazon, Google, LY, Mercari, Microsoft, NTT DOCOMO, PayPal, Target, TikTok): 93% учётных записей могут использовать ключ, 36% его завели, 26% входов им совершаются.

Рядом — их же потребительский опрос «State of Passkeys 2026»: поле апрель 2026 года, 11 000 потребителей и 1 400 руководителей из десяти стран, 100% самоотчёт. Там 75% заявили, что включали ключ, и 49% — что пользуются регулярно.

Сравните: 36% по реальным учётным записям против 75% по самоотчёту. Разница вдвое — это и есть мера того, насколько опрос завышает, причём девять внедрений из индекса — самая продвинутая часть рынка.

Три оговорки к цифрам FIDO, которые стоит держать в голове:

  • «5 миллиардов passkeys» — оценка без методики. Так её называет и сам FIDO. Это счёт ключей, а не людей, и в одном предложении со словом «пользователи» ему не место.
  • Ряд осведомлённости 39% → 52% → 57% → 90% не является динамикой: инструмент опроса менялся, а 90% выведены из вопроса об использовании как остаток.
  • Формулировка «почти половина населения планеты» относится к 49% от одиннадцати тысяч опрошенных.

И отдельно про корпоративный сегмент. Заголовок Okta «устойчивая к фишингу аутентификация выросла на 63%, с 8,6% до 14,0%» относится в основном к их собственному фирменному способу входа, а не к passkeys. Строка собственно WebAuthn за год сдвинулась с 3,0% до 3,2% — то есть практически не изменилась, и в эти 3,2% входят ещё и физические USB-ключи.

Россия: одна опубликованная цифра за всё время

WebAuthn в Рунете поддерживают Яндекс ID и VK ID, у Альфа-Банка — только в корпоративном интернет-банке, MTS ID раскатан на 119 сервисов. Госуслуги, Сбер и Т-Банк вход по passkey не поддерживают.

Опубликованная цифра внедрения существует ровно одна: 4 миллиона учётных записей с OnePass у VK на конец 2024 года — за 2024-й показатель удвоился, это примерно 3,2% от 126 млн активных пользователей VK ID. Источник — пресс-служба VK, 16 января 2025 года. Самоотчёт компании, без методики, за 2025 и 2026 годы не обновлялся.

Три соседние цифры за неё принимать нельзя: «50 миллионов пользовались беспарольными способами» у VK включает QR-коды и разовые коды; «рост в полтора раза» у Яндекса относится ко всем беспарольным способам и не имеет знаменателя; «каждый десятый к концу 2025-го» у МТС — прогноз, а не замер.

Самая частая ошибка в российском контексте — приравнивать passkeys к ЕБС. Единая биометрическая система это централизованная государственная база биометрии, то есть архитектурно противоположность WebAuthn, где закрытый ключ не покидает устройство и никакой центральной базы не существует. Это не разные реализации одной идеи, а разные идеи.

Ни регулятор, ни отраслевые исследователи распространённость passkeys в России не меряют. Россия также не входит в десятку стран опроса FIDO — то есть ни одна мировая цифра оттуда о Рунете ничего не сообщает.

Сколько сайтов на самом деле поддерживают вход по ключу

Ручные каталоги сходятся: passkeys.directory — 250 записей в отрисованном виде и 262 в базе, независимый каталог 2factorauth — 268. То есть порядок 260–270 сайтов.

Академическая перепись (обход топ-100 000 по Tranco в марте 2025 года) нашла 9 397 доменов — но 75,2% из них попадают в это число только потому, что предлагают вход через Google. Собственной поддержки passkeys там нет, есть чужая кнопка.

Из этого следует неприятный, но честный вывод: внедрение passkeys на открытом вебе никем достоверно не измерено. Есть каталоги на две с половиной сотни сайтов и есть перепись, три четверти которой — артефакт метода.

Стоит знать и про устаревшие цифры. Самая цитируемая гугловская — «миллиард аутентификаций на 400 миллионах учётных записей» — датирована 2 мая 2024 года; в публикации Google ко дню паролей 2026 года цифр по passkeys нет вовсе. Apple не публиковала показателей внедрения никогда.

Источники: FIDO Passkey Index, каталог passkeys.directory, отчёт Okta, академическая перепись.

ЗаголовкиCSP, HSTS, X-Frame-Options и др.
SSL/TLSШифрование и сертификат
КонфигурацияСерверные настройки и утечки
Оценка A-FОбщий балл безопасности

Почему нам доверяют

OWASP
рекомендации
15+
заголовков безопасности
<2с
результат
A–F
оценка безопасности

Как это работает

1

Введите URL сайта

2

Анализ заголовков безопасности

3

Получите оценку A–F

Что проверяет анализ безопасности?

Инструмент проверяет HTTP-заголовки безопасности, конфигурацию SSL/TLS, утечки серверной информации и защиту от распространённых атак (XSS, clickjacking, MIMEsniffing). Оценка от A до F показывает общий уровень защиты.

Анализ заголовков

Проверка Content-Security-Policy, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy и других.

Проверка SSL

Версия TLS, срок сертификата, цепочка доверия, поддержка HSTS.

Обнаружение утечек

Поиск раскрытых серверных версий, debug-режимов, открытых конфигов и директорий.

Отчёт с рекомендациями

Детальный отчёт с объяснением каждой проблемы и конкретными шагами для исправления.

Кому это нужно

Специалисты по безопасности

аудит HTTP-заголовков

DevOps

проверка конфигурации

Разработчики

CSP и HSTS настройка

Аудиторы

соответствие стандартам

Частые ошибки

Нет Content-Security-PolicyCSP — главная защита от XSS. Без него инъекция скриптов значительно проще.
Нет заголовка HSTSБез HSTS возможна downgrade-атака с HTTPS на HTTP. Включите Strict-Transport-Security.
Server header раскрывает версиюServer: Apache/2.4.52 помогает атакующим подобрать эксплойт. Скройте версию.
X-Frame-Options не установленСайт можно встроить в iframe для clickjacking-атаки. Установите DENY или SAMEORIGIN.
Нет X-Content-Type-OptionsБез nosniff браузер может интерпретировать файлы неправильно (MIME sniffing).

Лучшие практики

Начните с базовых заголовковМинимум: HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy. Займёт 5 минут.
Внедрите CSP постепенноНачните с Content-Security-Policy-Report-Only, мониторьте нарушения, затем включите.
Скройте серверные заголовкиУдалите Server, X-Powered-By, X-AspNet-Version из ответов.
Настройте Permissions-PolicyОграничьте доступ к камере, микрофону, геолокации — только то, что реально используется.
Проверяйте после каждого деплояЗаголовки безопасности могут быть перезаписаны при обновлении конфигурации сервера.

Получите больше с бесплатным аккаунтом

История security-проверок и мониторинг HTTP-заголовков безопасности.

Зарегистрироваться (FREE)

Больше по теме

Часто задаваемые вопросы

Passkey = Password-less?

Да, Passkey заменяет password полностью. Authentication происходит через local biometrics (Face ID, fingerprint) → private key → challenge response к серверу.

Что если потерять phone с Passkey?

Cloud sync (iCloud / Google Password Manager) восстановит на новом устройстве. Backup = отдельный Passkey на другом device/hardware key.

Apple ID из РФ — работает?

С 2022 Apple ограничил новые RU регистрации. Существующие работают. Покупка через App Store из other region — workaround.

Implementation complexity?

Browser API простой. Server side — нужен FIDO2 library (simplewebauthn.js, py_webauthn). 1-2 недели для production.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.