Если сервис поддерживает passkey, выберите его для входа в важный аккаунт. Passkey не передаёт сайту пароль или одноразовый код: устройство подтверждает вход криптографической подписью, а SMS остаётся запасным вариантом для сервисов без современной авторизации.

Passkey или одноразовый код: в чём разница
Passkey создаёт пару ключей. Закрытая часть хранится на устройстве или в защищённом менеджере, открытая передаётся сервису. При входе ты подтверждаешь действие PIN-кодом, отпечатком или распознаванием лица. Сайт проверяет подпись, но не получает секрет, который можно повторно ввести на поддельной странице.
SMS-код работает иначе. Сервис отправляет одноразовую строку на привязанный номер, а пользователь вводит её после пароля. Такой способ лучше одного пароля, но зависит от мобильной сети, состояния SIM-карты и внимательности пользователя.
Смс код или приложение аутентификатор: что безопаснее
SMS уязвим к фишингу и SIM-swap, когда злоумышленник пытается перевести номер на другую SIM-карту. Код из приложения-аутентификатора обычно создаётся на самом устройстве и не зависит от доставки SMS, однако его тоже можно выманить на поддельной странице в реальном времени.
Passkey закрывает именно этот сценарий: ключ связан с настоящим доменом сервиса. Если открыть похожий адрес, устройство не создаст корректную подпись для чужого домена. Поэтому для почты, хранилища паролей и финансовых аккаунтов passkey предпочтительнее SMS, а приложение-аутентификатор разумно оставить там, где passkey пока недоступен.

Как выбрать способ входа для разных аккаунтов
- Почта и менеджер паролей. Используйте passkey, если сервис его предлагает, и заранее настройте второй способ восстановления.
- Банковские и платёжные сервисы. Следуйте требованиям банка. Не отключайте резервный канал, пока не проверили восстановление на новом устройстве.
- Обычные сайты. Выберите passkey или приложение-аутентификатор. SMS оставьте последним доступным вариантом.
Пример: у аккаунта есть пароль, SMS и passkey. После активации passkey ежедневный вход подтверждается на телефоне, а SMS не используется без необходимости. Если телефон потерян, доступ восстанавливается через заранее добавленное второе устройство или официальный процесс сервиса. Сам passkey не заменяет план восстановления.
Как включить passkey без потери доступа
- Откройте настройки безопасности аккаунта.
- Найдите раздел passkey, ключей доступа или входа без пароля.
- Создайте ключ на личном устройстве и подтвердите действие его PIN-кодом или биометрией.
- Добавьте резервное устройство либо сохраните коды восстановления офлайн.
- Выйдите из аккаунта и проверьте вход, пока старый способ ещё работает.
Не создавайте passkey на чужом или публичном компьютере. После потери телефона заблокируйте устройство и удалите его ключ из настроек аккаунта, если сервис поддерживает такую функцию.
Что такое 2FA и когда SMS всё ещё подходит
2FA, или двухфакторная аутентификация, требует два независимых подтверждения вместо одного пароля. SMS подходит как базовый резерв, когда сервис не предлагает passkey или приложение, а у пользователя нет другого доступного метода. Для особо важных аккаунтов один SMS-фактор оставлять не стоит.
Проверьте три вещи: к аккаунту привязан ваш номер, восстановление не ведёт только на него, а неожиданный запрос кода не подтверждается автоматически. Никому не сообщайте код из сообщения, даже если собеседник представляется сотрудником сервиса.
Passkey или одноразовый код: как принять решение
Выбор зависит не только от названия метода. Сначала оцените сам аккаунт. Если через него можно сбросить пароли других сервисов, это критичный аккаунт. Для него нужен passkey, аппаратный ключ или приложение-аутентификатор с надёжным резервом. SMS оставляйте только как временный запасной путь, если другого варианта нет.
Для второстепенного форума риск ниже, поэтому SMS может быть приемлемым. Но номер не должен быть единственным способом вернуть доступ. Сохраните коды восстановления в менеджере паролей или на бумаге, которую вы храните отдельно от телефона. Не фотографируйте их в общую галерею и не отправляйте себе в открытом чате.
Разберём обычную ситуацию. Вы меняете телефон и заранее добавляете новый passkey, но не проверяете резервный вход. После выхода из аккаунта старый телефон уже недоступен, а SMS приходит на номер, который временно заблокирован оператором. Если коды восстановления сохранены офлайн, доступ можно вернуть через штатную форму. Если резервов нет, придётся ждать проверки владельца у сервиса, и результат зависит от его правил.
Что проверить после настройки
- Откройте аккаунт в отдельном окне и убедитесь, что passkey действительно предлагается.
- Проверьте, какое устройство и имя ключа отображается в списке безопасности.
- Удалите старые телефоны и ключи, которыми вы больше не владеете.
- Запустите восстановление только до шага подтверждения, чтобы понять порядок действий.
- Проверьте резервную почту и номер, но не меняйте всё сразу без записанного плана.
Если устройство общее, не сохраняйте на нём синхронизируемый ключ без согласия владельца. Для рабочего аккаунта заранее договоритесь, кто отвечает за резервный метод и как подтвердить смену устройства. Это снижает риск, когда сотрудник уходит, телефон теряется или номер меняется.
Если passkey недоступен
Некоторые сайты по-прежнему предлагают только пароль и SMS. В таком случае сначала защитите номер у оператора: установите PIN для обслуживания, ограничьте замену SIM через личный кабинет и не публикуйте номер без необходимости. Эти меры не превращают SMS в защищённый ключ, зато уменьшают риск простой атаки на сам номер.
Приложение-аутентификатор удобнее для поездок, когда входящие сообщения задерживаются или SIM временно не работает. Перед отключением SMS убедитесь, что приложение перенесено на новое устройство и резервный код сохранён отдельно. Один короткий тест сейчас лучше, чем заблокированный аккаунт после поломки телефона.
Как сравнить восстановление заранее
До перехода запишите, какие способы остаются после потери телефона. В одном сервисе достаточно синхронизации, в другом потребуется резервный ключ, код или проверка личности. Уточните это в справке самого сервиса, потому что одинаковое название passkey не означает одинаковый порядок восстановления.
Проверьте также уведомления о новых входах. Они не заменяют второй фактор, но помогают заметить чужое устройство раньше. Если пришёл неожиданный запрос на вход, отклоните его, смените пароль и проверьте список активных сессий.
Короткий план перехода
- Начните с главной почты и менеджера паролей.
- Активируйте passkey и резервный метод.
- Перейдите с SMS на приложение там, где passkey отсутствует.
- Проверьте восстановление после смены телефона.
Passkey не делает устройство неуязвимым. Сильная блокировка телефона, отдельная защита почты и рабочий резервный сценарий всё равно нужны. SMS лучше полного отсутствия второго фактора, но для важных аккаунтов его стоит постепенно заменить.