25 августа 2026 года WebAuthn Level 3 получил статус Рекомендации W3C — впервые за пять лет с лишним. Вместе с ним появились флаги, по которым сайт может отличить ключ, который восстановится, от ключа, который потеряется вместе с телефоном.
Поддержка браузеров при этом уже 93,07% просмотров, причём частичной поддержки нет вообще. Ниже — что даёт третий уровень, где путаются даже справочники (синхронизация в Windows) и почему перенос ключей между менеджерами пока сделан наполовину.
25 августа 2026 года WebAuthn Level 3 получил статус Рекомендации W3C — то есть спецификация перестала быть черновиком. Предыдущий уровень был утверждён в апреле 2021 года, так что перерыв составил больше пяти лет.
Что добавил третий уровень: транспорт hybrid (вход с телефона на чужом компьютере), запросы к связанным источникам, метод getClientCapabilities(), методы сигналов и флаги резервного копирования.
Последние оказались самым полезным, что можно узнать про ключ со стороны сайта. Определение из спецификации: сочетание BE=1, BS=1 означает ключ синхронизируемый и уже сохранённый в облаке, а BE=0, BS=0 — ключ привязан к одному устройству и никуда не уедет. Флаг BE задаётся при создании и меняться не может.
Практический смысл: сайт может отличить ключ, который пользователь потеряет вместе с телефоном, от ключа, который восстановится. Это меняет то, нужен ли резервный способ входа.
По данным caniuse на 24 августа 2026 года passkeys полностью поддерживают браузеры, дающие 93,07% мировых просмотров страниц. Частичной поддержки нет вовсе — ноль.
Первые версии с полной поддержкой: Chrome и Edge 108, Safari 16.1, iOS 16.0, Firefox 122, Samsung Internet 21. Не поддержат никогда: Internet Explorer, Opera Mini, стандартный браузер Android, UC Browser, QQ, Baidu, KaiOS.
Отдельно WebAuthn как таковой: 92,41% полной поддержки плюс 3,25% частичной — разница с passkeys в том, что WebAuthn работал и с физическими USB-ключами раньше, чем появились синхронизируемые.
Это не показатель внедрения. 93% означает «браузер умеет», и ничего не говорит ни о числе сайтов, ни о числе пользователей, которые ключ завели. Разрыв между этими величинами — предмет отдельного разбора.
Здесь легко получить неверную картину, потому что источники расходятся, а Microsoft формулирует так, что путаница возникает сама.
Матрица поддержки на passkeys.dev (обновлена 20 мая 2026 года) утверждает, что синхронизируемые ключи в Windows не поддерживаются. Это устарело. Точная картина состоит из двух отдельных вещей:
Ловушка в формулировках. Фразу вида «ключ с одного устройства можно использовать для входа на другом» читают как синхронизацию, а описывает она вход по QR-коду или Bluetooth — при котором ключ никуда не переносится, а второе устройство лишь подтверждает вход. Это разные механизмы с разными последствиями: при потере телефона в первом случае вы теряете доступ, во втором — нет.
Формат обмена учётными данными (CXF) версии 1.0 имеет статус предложенного стандарта с исправлениями от 9 марта 2026 года. А вот протокол переноса (CXP), который собственно перемещает ключи, — до сих пор рабочий черновик от 3 октября 2024 года.
На практике это значит: Apple выпустила импорт и экспорт между приложениями в OS 26, Google — на Android, у Microsoft подтверждённой реализации нет.
Вывод для тех, кто выбирает, куда складывать ключи: переносимость пока не гарантирована. Ключ, заведённый в одной экосистеме, скорее всего останется в ней, и это стоит учитывать до того, как отключать пароль.
Источники: WebAuthn Level 3, caniuse, матрица поддержки passkeys.dev, Microsoft о синхронизации в Edge.
Нет на 2026. Лучшая практика — passkey as primary + password as fallback для recovery.
Sync providers (iCloud/Google/MS) восстанавливают passkey при sign-in на новом устройстве. Device-bound ключи (YubiKey) требуют backup-key.
Okta, Auth0, Entra ID — все ship WebAuthn/passkeys 2024-2025. Для IdP-intensive компаний — no-brainer.
Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.