Passkey и паролата, която остава: какво реално се промени до 2026 г.
В активна употреба вече има пет милиарда passkey, деветдесет процента от потребителите знаят какво е това, а три четвърти са включили поне един. При всяко разумно четене passkey са спечелили спора.
И въпреки това 57% от организациите все още имат парола като основен начин, по който собствените им служители влизат всяка сутрин. Двата факта идват от едно и също изследване, а разликата между тях е цялата практическа история. Passkey не е ключ, който някой щраква. Те са втора врата, добавена до първата, а първата обикновено остава отворена години.
Какво е passkey на езика на бизнеса
Криптографията не е полезната част за разбиране. Полезни са три свойства.
- Няма какво да се въвежда, значи няма какво да се открадне по пътя. Тайната никога не напуска устройството във вид, годен за друг. Открадната база от passkey записи не дава на атакуващия начин да влезе — което не важи за открадната база с хешове на пароли.
- Той е обвързан с точния ви домейн. Това е най-важното свойство и онова, за което не се говори. Passkey, създаден за истинския ви сайт, просто няма да се предложи върху убедително негово копие. Фишингът се проваля не защото потребителят е бил внимателен, а защото данните са неприложими.
- Не може да се преизползва на други сайтове. Всеки passkey принадлежи на една услуга. Най-честият начин, по който малкият бизнес реално бива компрометиран — парола, повторена от място, разбито години по-рано — тук няма аналог.
Това, което хората обикновено си представят, е жестът за отключване: пръстов отпечатък, лице, PIN на устройството. Това е само локалната стъпка, която позволява на устройството да ползва ключа. Биометрията не се изпраща никъде и не е тя онова, което ви удостоверява — струва си да го знаете, защото точно това възражение ще чуете първо и от служители, и от клиенти.
Числата, прочетени внимателно
Данните за 2026 г. идват от две паралелни проучвания, проведени от Sapio Research през април 2026 г.: 11 000 потребители и 1400 вземащи решения в десет държави. Четат се с една уговорка, която за повечето читатели на този материал променя смисъла.
| Показател | Стойност | Какво всъщност значи |
|---|---|---|
| Passkey в активна употреба | 5 милиарда | Технологията е масова, не зараждаща се |
| Потребители, които знаят за passkey | 90% | Вече не се налага да обяснявате идеята |
| Потребители с поне един включен | 75% | Веднъж включен не е равно на редовно ползван |
| Потребители, които ги ползват при всяка възможност | 49% | Приблизително половината ви клиенти няма да го правят |
| Организации, които внедряват или пилотират за служители | 68% | Мерено в компании с 500+ служители |
| Организации, при които основният вход на служителите е с парола | 57% | Внедряване и премахване са различни неща |
Уговорката е в извадката за служителите: организации с над петстотин души. Ако сте единадесет човека със сайт на WordPress, тези 68% описват друг свят — компании с отделен екип по идентичност, управлявани устройства и помощно бюро. Числото казва накъде отива бранша. Не казва как трябва да изглежда вторникът ви.
Честното резюме на 2026 г.: passkey печелят като допълнителен метод и губят като замяна. Да включиш passkey е момент; да се откажеш от паролата значи да затвориш старата врата, а точно на старата врата тихо стоят възстановяването на достъпа, процесът ви по поддръжка и най-малко технологичният ви клиент. Който ви продава „преминаване към passwordless“ като проект с крайна дата, ви продава лесните 80%.
Защо това е въпрос на конверсия, не само на сигурност
Аргументът за сигурността е добре репетиран. Търговският получава по-малко внимание и често тежи повече: почти половината потребители съобщават, че са се отказали от покупка, защото не са могли да си спомнят парола.
Това е същият вид загуба като всяко друго препятствие при оформянето на поръчка и се държи по същия начин — невидимо в отчетите ви, защото изоставената сесия не оставя оплакване. Струва си да се чете заедно с останалите отстраними трудности от материала за това къде оформянето на поръчка губи пари: забравена парола на стъпката за вход и неочаквана цена за доставка на стъпката за плащане нанасят една и същата вреда на една и съща поръчка.
За всеки с клиентски профили от това следват две неща. Първо, екранът за вход заслужава същото внимание като кошницата и почти никога не го получава. Второ, ако добавите passkey като възможност, а не като задължение, ползата е асиметрична: клиентите, които ги ползват, влизат по-бързо, а тези, които ги подминат, не са в по-лошо положение от днес.
Къде реално стои вашият сайт
Три ситуации — три напълно различни обема работа. Грешката е да се мисли за всички наведнъж.
| Вашата ситуация | Приоритет | Какво да направите |
|---|---|---|
| Сайт с няколко администраторски входа | Висок и евтин | Първо защитете администраторите — малко хора, висока стойност |
| Магазин с клиентски профили | Среден | Предлагайте passkey, никога не ги изисквайте |
| Клиентски портал или SaaS продукт | Висок | Проектирайте възстановяването преди входа |
| Сайт визитка без профили | Нисък | Рискът ви са плъгините и хостингът, не входът |
Обърнете внимание на първия ред. За повечето бизнес сайтове цялата открита повърхност е между два и шест администраторски профила, а един от тях е на бивш изпълнител. Компрометирането на администраторски профил е най-краткият път до компрометиран сайт и за него не е нужна никаква уязвимост. Това е същият проблем с хигиената на достъпите, изложен в материала за това как сайтовете реално се хакват, където отговорът обикновено са идентификационните данни, а не изтънчена експлоатация.
Една бележка конкретно за WordPress, тъй като на него работят повечето бизнес сайтове: към август 2026 г. ядрото все още не идва с вградена поддръжка на passkey, така че тя пристига през плъгин или през онзи слой за идентичност, който предоставя хостингът ви. Струва си да се каже направо заради иронията: за да укрепите входа, добавяте плъгин към същия слой, който произвежда повечето компрометирания на WordPress. За няколко администратори това обикновено все пак си струва, но изберете плъгина, както бихте избрали всеки друг привилегирован: скорошни обновления, поддържащ, който можете да назовете, и план какво става, ако бъде изоставен. Аритметиката на експозицията зад това решение е в материала за прозореца между разкриването и поправката.
Онова, което липсва в слайдовете на доставчиците
Четири практически проблема. И четирите са решими, и нито един не се споменава в маркетинга.
Възстановяването на достъпа става най-слабото звено — и винаги е било. Passkey, който не може да бъде фишнат, стои зад процедура за възстановяване, която обикновено може. Ако загубата на телефон значи „пишете ни и ще изпратим връзка за нулиране“, то удостоверяването ви е силно колкото пощата и колкото човекът, който чете кутията на поддръжката. Първо оправете възстановяването; методът за вход е по-лесната половина.
Споделените профили не се наслагват върху passkey. Passkey принадлежат на хора и устройства, не на екип. Всеки бизнес, в който трима души ползват един вход, ще научи това по време на внедряването. Правилното решение — отделни профили с роли — е онова, което ви е било нужно и така, а е по-лесно да го обосновете, докато вече променяте входа.
Загубата на устройство е събитие за поддръжката, не за сигурността. Синхронизираните passkey намаляват това значително, защото тайната живее в профил на платформата, а не на един апарат. Но човек с едно устройство и без синхронизация някой петък следобед ще остане отвън и процесът ви трябва да има отговор, различен от „ще се наложи да изтрием профила“.
Пътят с парола остава отворен, значи остават и старите рискове. Докато с парола може да се влезе, фишингът работи: атакуващият просто иска метода, който се фишва. Точно затова 57% от организациите, които са се преместили на хартия, не са се преместили на практика. Passkey намаляват риска, когато заместват нещо; наред с всичко останало те главно добавят удобство.
Пропорционален план
Пет стъпки в този ред — за бизнес, който има сайт, а не отдел по идентичност.
- Преброете привилегированите профили и изтрийте мъртвите. Всеки бизнес сайт има поне един администратор, който си е тръгнал. Това не струва нищо, отнема двадесет минути и премахва повече риск от всяка промяна в удостоверяването.
- Сложете най-силния наличен метод на останалите администратори. Passkey там, където платформата ги поддържа; хардуерен ключ или приложение автентикатор там, където не. Четири профила са достатъчно малко число, за да се направи както трябва.
- Оправете пътя за възстановяване, преди да пипате клиентския вход. Запишете какво става, когато някой загуби устройството си, и проверете дали отговорът не се свежда до „който владее имейла, владее профила“.
- Предложете passkey на клиентите като възможност. Наред със съществуващата парола, с просто обяснение в един ред и без принудителна миграция. После измерете колко хора са го включили, преди да решавате струва ли нещо следващата стъпка.
- Оставете паролата на място — съзнателно. Не като липса на смелост, а като записано решение с дата за преглед. Това е същата дисциплина, приложена към базовите мерки в материала за това какво реално изисква сигурността в малкия бизнес.
Какво да не правите: да мигрирате клиентите принудително, да купувате passwordless платформа, за да защитите четири входа, или да смятате наличието на опция passkey за доказателство, че проблемът с превземането на профили е решен.
Какво да питате разработчика си
Три въпроса установяват дали това работи реално на сайта ви, или е чекбокс на страницата на плъгин.
„Кои от нашите входове поддържат passkey днес и кой вече си е включил един?“ Втората половина е истинският въпрос. Поддръжка без регистрирани ключове е функция, която никой не ползва.
„Какво става, ако загубя този телефон?“ Помолете да ви преведат по пътя на истинския сайт, не да го опишат. Точно в процедурите за възстановяване живее разликата между замисъл и реалност.
„Може ли атакуващ още да влезе само с паролата?“ Ако да — а обикновено е така — значи сте добавили удобство, а не сте затворили дупка, и си струва да знаете какво точно сте купили. Същата яснота е нужна и по въпроса за разделянето на достъпите от материала за това защо стъпката на сглобяване вече е граница на сигурността.
Накратко
- Пет милиарда passkey в активна употреба и 90% разпознаваемост — това е масова технология, не експеримент.
- 57% от организациите все още вкарват собствения си персонал с парола, и точно това е разликата между внедряване на passkey и премахване на паролите.
- Числата за служителите описват компании с 500+ души. Показват посоката на движение, а не ориентир за бизнес от единадесет човека.
- Устойчивостта на фишинг идва от обвързването с домейна, не от пръстовия отпечатък: биометрията не напуска устройството и не е тя, която ви удостоверява.
- Почти половината потребители са се отказвали от покупка заради забравена парола, така че екранът за вход е повърхност за конверсия, не само за сигурност.
- Започнете от двата до шест администраторски профила и оправете възстановяването преди клиентския вход: точно във възстановяването обикновено се обезсилва един нефишваем ключ.
- Докато паролата работи, рискът от фишинг остава. Задръжте я, ако трябва, но като решение с дата за преглед.








