Passkey решает важную проблему - кражу пароля. Но он не лечит плохую логику сессий, дырявое recovery и backend, который принимает то, что принимать не должен.
Профильные публикации этой недели описывают техники компрометации passkey-защищённых аккаунтов, включая сценарии с повторным использованием challenge и ошибками в обработке credential counter. То есть ломают не алгоритм WebAuthn, а обвязку вокруг него.
Это неприятно именно потому, что passkey часто продают руководству как кнопку «больше никакого фишинга». Фишинга с паролем действительно станет меньше. Но остаются support desk, device enrollment, session theft, OAuth consent, слабая проверка recovery и ошибки разработчиков.
Проверьте:
1. Одноразовость и срок жизни challenge
2. Валидацию origin, RP ID и credential counter
3. Что происходит при восстановлении доступа
4. Кто и как добавляет новое устройство
5. Можно ли обойти passkey через старый password fallback или звонок в поддержку
Passkey - отличный слой защиты. Просто не просите его в одиночку закрыть архитектурный долг в IAM за последние десять лет.
💥 [Проекты и связь с Дмитрием]: https://t.me/allproject_bs/13
#кибербезопасность #passkeys #IAM #WebAuthn #phishing
