Skip to content
EN

Passkeys между платформами в 2026 году: что изменилось со спецификацией

Кратко. 25 августа 2026 года WebAuthn Level 3 получил статус Рекомендации W3C — впервые за пять лет с лишним.

25 августа 2026 года WebAuthn Level 3 получил статус Рекомендации W3C — впервые за пять лет с лишним. Вместе с ним появились флаги, по которым сайт может отличить ключ, который восстановится, от ключа, который потеряется вместе с телефоном.

Поддержка браузеров при этом уже 93,07% просмотров, причём частичной поддержки нет вообще. Ниже — что даёт третий уровень, где путаются даже справочники (синхронизация в Windows) и почему перенос ключей между менеджерами пока сделан наполовину.

Спецификация стала Рекомендацией два дня назад

25 августа 2026 года WebAuthn Level 3 получил статус Рекомендации W3C — то есть спецификация перестала быть черновиком. Предыдущий уровень был утверждён в апреле 2021 года, так что перерыв составил больше пяти лет.

Что добавил третий уровень: транспорт hybrid (вход с телефона на чужом компьютере), запросы к связанным источникам, метод getClientCapabilities(), методы сигналов и флаги резервного копирования.

Последние оказались самым полезным, что можно узнать про ключ со стороны сайта. Определение из спецификации: сочетание BE=1, BS=1 означает ключ синхронизируемый и уже сохранённый в облаке, а BE=0, BS=0 — ключ привязан к одному устройству и никуда не уедет. Флаг BE задаётся при создании и меняться не может.

Практический смысл: сайт может отличить ключ, который пользователь потеряет вместе с телефоном, от ключа, который восстановится. Это меняет то, нужен ли резервный способ входа.

Поддержка браузеров: 93% и ноль частичной

По данным caniuse на 24 августа 2026 года passkeys полностью поддерживают браузеры, дающие 93,07% мировых просмотров страниц. Частичной поддержки нет вовсе — ноль.

Первые версии с полной поддержкой: Chrome и Edge 108, Safari 16.1, iOS 16.0, Firefox 122, Samsung Internet 21. Не поддержат никогда: Internet Explorer, Opera Mini, стандартный браузер Android, UC Browser, QQ, Baidu, KaiOS.

Отдельно WebAuthn как таковой: 92,41% полной поддержки плюс 3,25% частичной — разница с passkeys в том, что WebAuthn работал и с физическими USB-ключами раньше, чем появились синхронизируемые.

Это не показатель внедрения. 93% означает «браузер умеет», и ничего не говорит ни о числе сайтов, ни о числе пользователей, которые ключ завели. Разрыв между этими величинами — предмет отдельного разбора.

Синхронизация в Windows: где ошибаются даже справочники

Здесь легко получить неверную картину, потому что источники расходятся, а Microsoft формулирует так, что путаница возникает сама.

Матрица поддержки на passkeys.dev (обновлена 20 мая 2026 года) утверждает, что синхронизируемые ключи в Windows не поддерживаются. Это устарело. Точная картина состоит из двух отдельных вещей:

  • Ключи Windows Hello действительно привязаны к устройству — это формулировка самой Microsoft от 7 мая 2026 года.
  • Но Microsoft Password Manager в Edge 142 синхронизирует ключи через облако учётной записи Microsoft — объявлено 3 ноября 2025 года. С двумя ограничениями: не работает на мобильных и не работает для учётных записей Entra.

Ловушка в формулировках. Фразу вида «ключ с одного устройства можно использовать для входа на другом» читают как синхронизацию, а описывает она вход по QR-коду или Bluetooth — при котором ключ никуда не переносится, а второе устройство лишь подтверждает вход. Это разные механизмы с разными последствиями: при потере телефона в первом случае вы теряете доступ, во втором — нет.

Перенос ключей между менеджерами: наполовину готово

Формат обмена учётными данными (CXF) версии 1.0 имеет статус предложенного стандарта с исправлениями от 9 марта 2026 года. А вот протокол переноса (CXP), который собственно перемещает ключи, — до сих пор рабочий черновик от 3 октября 2024 года.

На практике это значит: Apple выпустила импорт и экспорт между приложениями в OS 26, Google — на Android, у Microsoft подтверждённой реализации нет.

Вывод для тех, кто выбирает, куда складывать ключи: переносимость пока не гарантирована. Ключ, заведённый в одной экосистеме, скорее всего останется в ней, и это стоит учитывать до того, как отключать пароль.

Источники: WebAuthn Level 3, caniuse, матрица поддержки passkeys.dev, Microsoft о синхронизации в Edge.

Часто задаваемые вопросы

Passkeys заменяют пароли полностью?

Нет на 2026. Лучшая практика — passkey as primary + password as fallback для recovery.

Что если потерял устройство?

Sync providers (iCloud/Google/MS) восстанавливают passkey при sign-in на новом устройстве. Device-bound ключи (YubiKey) требуют backup-key.

Enterprise support?

Okta, Auth0, Entra ID — все ship WebAuthn/passkeys 2024-2025. Для IdP-intensive компаний — no-brainer.

Запустить инструмент, который описан в этой статье

Бесплатный тариф — 10 мониторов, проверки каждые 5 мин, без карты. Платные тарифы — интервал от 1 минуты и проверки из нескольких регионов.