comibank.

Анатомия цифрового банкинга и финтех-трендов

Безопасность и идентификация

Технология Passkeys: почему банки отказываются от паролей

SMS-код остаётся самым дорогим способом подтвердить платёж. Один одноразовый пароль обходится банку в 0,03–0,10 доллара.

Технология Passkeys: почему банки отказываются от паролей

Технология Passkeys: почему банки отказываются от паролей

При масштабе десятки миллионов транзакций в месяц это миллионы долларов ежегодно — только за доставку символов в шесть знаков, которые перехватываются SIM-swap-атаками, SS7-уязвимостями и фишинговыми формами. В июле 2024 года Monetary Authority of Singapore и Ассоциация банков Сингапура поставили точку: трёхмесячный срок на поэтапный отказ от SMS OTP для входа в банковские аккаунты. Сигнал — рыночный, а не технический. Пароли и SMS-подтверждение стали не столько проблемой безопасности, сколько статьёй расходов и системным риском.

Passkeys — замена. Не дополнительный слой, а полная архитектурная подмена факторов аутентификации на стандарты FIDO2 и WebAuthn. Разберём механику, экономику и географию этого перехода.

Криптографическая смена парадигмы: почему пароли архитектурно устарели

Пароль — shared secret. Хранится на стороне сервера (в виде хэша) и передаётся при каждом входе. Компрометация одной стороны — компрометация всего канала. Фишинг работает именно потому, что пользователь физически отдаёт секрет третьей стороне. SMS-код добавляет второй фактор, но канал доставки — SS7-протокол — не имеет сквозного шифрования. Перехват на уровне телеком-оператора или через социальную инженерию (SIM-swap) — тривиален.

Passkeys устраняют саму концепцию shared secret. Архитектура:

1. При регистрации на устройстве пользователя генерируется пара ключей: закрытый (private key) и открытый (public key).

2. Закрытый ключ хранится локально — в Secure Enclave (Apple), Keystore (Android) или TPM (Windows). Никогда не покидает устройство.

3. Открытый ключ передаётся на сервер банка и привязывается к учётной записи.

4. При входе сервер отправляет challenge. Устройство подписывает его закрытым ключом, верификация проходит на стороне сервера через публичный ключ.

Биометрия (Face ID, отпечаток пальца) — не отдельный фактор, а локальный триггер доступа к закрытому ключу. Биометрические данные не передаются ни на сервер банка, ни в облако Apple или Google. Верификация происходит целиком на уровне чипа устройства.

Пароль можно украсть, перехватить, подсмотреть. Закрытый ключ Passkey невозможно извлечь из Secure Enclave — даже владелец устройства не имеет к нему прямого доступа без биометрической или PIN-верификации.

Фишинг нейтрализован архитектурно: публичный ключ банка привязан к конкретному домену. Поддельный сайт с другим доменным именем не получит подпись — WebAuthn-протокол проверяет origin на уровне браузера.

Экономика безопасности: цифры перехода на FIDO2

Стоимость SMS OTP для банка — мультифакторная. Прямые расходы: трафик через SMS-шлюз, стоимость каждого сообщения, договорные обязательства с телеком-операторами. Косвенные: нагрузка на call-центры при неполучении кода, отказы транзакций из-за задержек доставки, fraud-losses при перехвате.

Passkeys сокращают расходы на SMS до 90%. Экономия не линейная — она складывается из нескольких точек:

ПараметрSMS OTPPasskeys
Прямая стоимость верификации$0,03–0,10 за сообщение$0 (криптографическая операция на устройстве)
Успешность авторизации32–63%93–98%
Скорость входа15–45 секунд (ввод + ожидание SMS)2–5 секунд (биометрия)
Уязвимость к фишингуВысокая (код передаётся вручную)Практически нулевая (привязка к домену)
Зависимость от третьей стороныТелеком-оператор, SS7-инфраструктураНет — устройство пользователя

Успешность авторизации — ключевая метрика. 32–63% означает, что от трети до двух третей попыток входа завершаются неудачей: SMS не доставлена, пользователь ошибся при вводе, таймаут истёк. Каждый неуспешный вход — потенциальная потеря транзакции, нагрузка на поддержку, фрустрация клиента. Passkeys дают 93–98% — провалы остаются только при смене устройства или технических сбоях на стороне сервера.

В 8 раз быстрее — не метафора. Среднее время входа по паролю + SMS-коду: 15–45 секунд. С Passkey: 2–5 секунд. Для мобильного банка, где сессии короткие и частые, это структурная разница в retention-метриках.

Глобальный опыт: кто и как переходит

Сингапур — форсированный переход. MAS и ABS в июле 2024 года дали банкам три месяца на поэтапный отказ от SMS OTP. Мотивация — рост фишинговых потерь. Страна с высокой цифровой грамотностью и компактной банковской системой — идеальный полигон для принудительного перехода.

Revolut — добровольный пионер. Необанк начал интеграцию Passkeys в начале 2024 года, к началу 2025-го расширил функционал на личные и бизнес-аккаунты. Для необанка с архитектурой mobile-first это логично: минимизация точек входа через SMS снижает и операционные издержки, и fraud-показатели.

Mastercard запустила Payment Passkey Service в августе 2024 года — первоначально в Индии. В июне 2026 года компания xMoney стала первым в мире эмитентом карт Mastercard, внедрившим создание платёжных ключей доступа непосредственно в мобильном приложении. Это переход от аутентификации входа к аутентификации транзакции — следующий архитектурный уровень.

Исследование, опубликованное в марте 2026 года, показало: 36,8% банковских и финансовых веб-ресурсов (312 из изученных сайтов) поддерживают Passkeys. Финансовый сектор лидирует — обгоняя e-commerce, медиа и государственные порталы.

Финансовый сектор — лидер по внедрению Passkeys: 36,8% банковских ресурсов поддерживают технологию. Дальше — только технологические платформы.

Российские реалии: от экосистем к государственным банкам

В России переход идёт через экосистемные платформы, а не через банковский сектор напрямую.

МТС в апреле 2025 года внедрила авторизацию по Passkey в единый сервис МТС ID. Логика: МТС ID — сквозная идентификация для экосистемы (телеком, банк, медиа, ритейл). Passkey встраивается в точку входа экосистемы, а не в отдельный банкинг. Защита от социальной инженерии и фишинга — аргумент для пользователя, снижение нагрузки на SMS-шлюзы — аргумент для бизнеса.

Крупнейшие государственные банки — Сбербанк, ВТБ — используют собственные закрытые системы идентификации: Сбер ID, ВТБ ID. Архитектурно это не FIDO2/WebAuthn, а проприетарные протоколы с SMS-подтверждением и элементами биометрии. Точные сроки перехода на полноценную поддержку Passkeys (FIDO2) со стороны этих институтов не обозначены. Причина — инерция: вложены ресурсы в собственные системы, клиентская база привязана к существующим механизмам, regulatory compliance не требует немедленного перехода.

Для российского рынка характерен двухскоростной сценарий: экосистемные платформы и необанки переходят первыми (гибкая архитектура, мобильный трафик, молодая аудитория), крупные госбанки — вторыми (legacy-системы, масштаб миграции, регуляторные требования).

Архитектура локальной верификации: почему биометрия не утекает

Критическое архитектурное свойство Passkeys — изоляция биометрических данных от сетевого стека.

Механизм:

1. Пользователь инициирует вход на сайте или в приложении банка.

2. Устройство запрашивает локальную биометрическую верификацию — Face ID, Touch ID, сканер отпечатка.

3. Биометрия подтверждена — Secure Enclave / Keystore разблокирует доступ к приватному ключу.

4. Приватный ключ подписывает challenge от сервера.

5. Подпись передаётся на сервер. Биометрические данные — ни изображение лица, ни отпечаток — не покидают устройство.

Это не шифрование биометрии при передаче (как в ряде KYC-систем, где скан лица отправляется на сервер для верификации). Это принципиально другой подход: биометрия — триггер доступа к криптографическому ключу, а не данные, которые верифицируются централизованно.

Для банка это означает: нет хранилища биометрических данных — нет объекта для атаки. Нет передачи — нет точки перехвата. Compliance по обработке персональных биометрических данных упрощается архитектурно, а не процессно.

Риски и ограничения

Passkeys — не серебряная пуля. Архитектурные ограничения:

Привязка к устройству. Закрытый ключ живёт в аппаратном хранилище конкретного устройства. Смена устройства требует восстановления через облачный аккаунт (Apple ID, Google Account) — это introduces новый вектор: компрометация облачного аккаунта. Кроссплатформенная синхронизация Passkeys через iCloud Keychain или Google Password Manager решает проблему удобства, но создаёт зависимость от облака провайдера.

Фолбэк-сценарии. Не все устройства поддерживают FIDO2. Старые Android-смартфоны без обновлений, десктопы без биометрии, feature phones — всё ещё требуют SMS или пароль как резервный канал. Банк не может полностью отключить SMS-OTP, не отсекая часть клиентской базы.

Социальная инженерия остаётся. Passkey нейтрализует фишинг (поддельный сайт не получит подпись), но не защищает от атаки, где пользователь добровольно устанавливает Passkey на устройство мошенника (например, при «помощи от сотрудника банка»). Это edge case, но он существует.

Вендор-локк. Аппаратная зависимость от Secure Enclave (Apple) или StrongBox (Google). Банк не контролирует цикл обновления и политику безопасности чипа — он доверяет производителю устройства.

Итог: стоимость миграции и точка невозврата

Переход на Passkeys — не опция, а вопрос сроков. Для банка с клиентской базой в 10–50 миллионов пользователей миграция занимает 12–18 месяцев: обновление SDK мобильного приложения, интеграция с FIDO2-сервером, модификация бэкенда, постепенное переключение трафика. Стоимость — в сотнях тысяч долларов на интеграцию, но окупаемость за счёт SMS-экономии наступает в течение года.

Статистика не оставляет пространства для сомнений: 93–98% успешных авторизаций против 32–63%. Восьмикратное ускорение входа. Экономия до 90% на SMS-трафике. 36,8% финансовых ресурсов уже поддерживают технологию — и доля растёт.

SMS-OTP доживает последние годы не потому, что его отменят регуляторы, — а потому, что он стал дороже альтернативы. Сингапур это формализовал. Остальной рынок придёт к тому же результату через экономическое давление.

Частые вопросы

Почему банки отказываются от SMS-кодов?
SMS-коды стали дорогой статьей расходов и системным риском из-за уязвимостей протокола SS7, возможности перехвата через SIM-swap и высокой стоимости доставки сообщений.
Как Passkeys защищают от фишинга?
Протокол WebAuthn привязывает публичный ключ к конкретному домену, поэтому поддельный сайт не сможет получить корректную цифровую подпись от устройства пользователя.
Передаются ли биометрические данные банку при входе через Passkeys?
Нет, биометрия используется только как локальный триггер для разблокировки закрытого ключа внутри устройства и никогда не покидает его пределы.
Что произойдет, если я сменю смартфон?
Поскольку закрытый ключ хранится в аппаратном хранилище конкретного устройства, смена смартфона требует восстановления доступа через облачные сервисы, такие как iCloud Keychain или Google Password Manager.
Почему российские госбанки еще не перешли на Passkeys?
Крупные банки используют собственные проприетарные системы идентификации и сталкиваются с инерцией из-за огромных вложений в существующую инфраструктуру и отсутствия жестких регуляторных требований к немедленному переходу.