У того же друга попытались взломать почту на Гугле через стандартную схему сброса пароля. Разумеется, не удалось. Поменяли пароль на компьютере на ещё более сложный, и пока меняли, создали Passkey. Уже какое-то время Гугл умеет делать подверждение входа через Passkey, а не через пароль. На следующий день друг жалуется, что приходят какие-то странные сообщения от телефона, а почта не доходит. Начинаем смотреть вместе, и вспоминаем, что новый пароль на телефоне не ввели. Он ругается, что пароль ещё раз нужно искать в записной книжке и долго вводить, проклинает всех причастных к компьютерам сразу. Ругаясь, он доходит до места, где нужно вводить пароль, чтобы разрешить айфону доступ к почте, а там кнопка «Подтвердить через Passkey». «Жми кнопку,» — говорю я ему. Он жмёт, подверждает через FaceID на телефоне, и весь процесс неожиданно просто заканчивается. Почта начинает дзынькать. Он с ошеломлённым видом смотрит на телефон, потом на меня, и спрашивает: «А почему так не везде?»
Банкам, финтехам и другим сервисам сейчас сложно использовать "биометрию" для входа. Обязательно подключать ЕБС для этого, а сколько для обработки биометрии нужно сложностей "накрутить" чтобы выполнить все compliance - не факт, что в итоге получится "упростить жизнь пользователей".
Благодарю за комментарий! Здесь важно уточнить, что Passkey принципиально отличается от централизованно обрабатываемой биометрии, как ЕБС.
Биометрия хранится локально. Face ID или Touch ID используется исключительно для разблокировки приватного ключа на устройстве, и эти данные никогда не покидают телефон или компьютер. Принимающая сторона (например, Google, ВК или ваш сервис) получает только криптографическую подпись и минимальные параметры окружения: подтверждено ли присутствие человека, на каком устройстве была создана подпись, защищён ли ключ. Никакой передачи биометрии или обязательного подключения к ЕБС здесь не требуется.
Сложности комплаенса отсутствуют. Passkey — это, по сути, аутентификация на основе криптографического ключа. Он может быть интегрирован с использованием уже существующих средств браузеров и устройств. Сейчас 94.2% пользовательских устройств поддерживают такой способ входа. Более того, этот же механизм работает с аппаратными ключами (например, YubiKey), что позволяет пользователям выбирать, как им удобнее обезопасить доступ к своему аккаунту. Для разработчиков это означает, что нет необходимости в сложных и дорогих процессах сертификации, которые обычно связаны с централизованной обработкой биометрии.