В 2026 году мы стали свидетелями перехода корпораций, государственных сервисов и обычных пользователей на технологии беспарольной аутентификации. То, о чем говорили последние десять лет как о неизбежности, стало реальностью. Эпоха паролей завершена. Эксперты: профессор кафедры «Безопасность жизнедеятельности» Финансового университета при Правительстве Российской Федерации, доктор технических наук, профессор В.А. Седнев и доцент кафедры «Безопасность жизнедеятельности» Финансового университета при Правительстве Российской Федерации, кандидат военных наук, доцент О.Н. Зайцев считают, что причина смерти паролей связана с тем, что пользователи создают слабые комбинации, используют один и тот же пароль для разных сервисов и не всегда соблюдают правила безопасности.
Статистика неумолима: согласно отчету Verizon DBIR 2025, 81% подтвер-жденных утечек данных связан с использованием украденных, слабых или стандартных паролей. Средняя стоимость одного взлома составляет 4,9 миллиона долларов. В середине 2025 года исследователи обнаружили крупнейшую в истории коллекцию украденных учетных данных - скомпилированный набор объемом около 100 ГБ, содержащий более 8,4 миллиарда строк с паролями. При этом более половины (54%) паролей, скомпрометированных в 2025 году, встречались в предыдущих утечках, а средний срок жизни пароля составляет 3,5-4 года. Классическая многофакторная аутентификация (MFA), по словам Седнева В.А. и Зайцева О.Н., перестала быть панацеей, злоумышленники научились обходить SMS-коды и одноразовые пароли через фишинг, MFA-усталость, когда пользователя заваливают уведомлениями, и перехват сессий. Зафиксировано более 382 000 атак на MFA-усталость за один год, а 1% пользователей прини-мают первое же push-уведомление.
Главным могильщиком паролей стала технология passkeys, основанная на протоколах FIDO2 и WebAuthn. Вместо запоминаемой строки символов используется пара криптографических ключей: публичный хранится на стороне сервиса, приватный остается у пользователя и никогда не передается по сети. Принцип работы меняет логику аутентификации. Пользователь подтверждает вход с помощью биометрии (отпечаток пальца, распознавание лица) или локального PIN-кода на своем устройстве. Секреты никогда не покидают устройство пользователя, что делает технологию неуязвимой для фишинга - ключи привязаны к конкретному сайту и не сработают на поддельной странице входа.
Крупнейшие технологические компании сделали ставку на эту технологию. Microsoft, Google и Apple поддерживают passkeys на уровне операционных систем. Microsoft заявляет о движении к модели passwordless и постепенно отказывается от SMS-аутентификации, заменяя ее на passkeys и верифицированную электронную почту. Федеральные стандарты аутентификации и изменения на крупнейших платформах сделали passkeys методом входа по умолчанию для большинства потребительских и корпоративных аккаунтов.
По прогнозам Gartner, к концу 2026 года более 60% крупных предприятий и 80% компаний из списка Fortune 500 внедрят продвинутые стратегии беспарольной аутентификации. Рынок беспарольной аутентификации, оценивавшийся в 14,07 миллиарда долларов в 2025 году, вырастет до 16,85 миллиарда в 2026-м и достигнет 60 миллиардов к 2032 году. При этом, согласно отчету State of Passwordless Identity Assurance 2026, 76% организаций все еще полагаются на устаревшие пароли, и лишь 43% развернули беспарольную аутентификацию, причем в большинстве случаев менее чем для 50% сотрудников. Треть предприятий имеют активные пилотные проекты, а 28% планируют развернуть passkeys в ближайшие два года. Эксперты Финансового университета называют это парадоксом беспарольной аутентификации: организации осознают, что пароли - серьёзная уязвимость, однако переход к новым технологиям в сложных корпоративных средах требует модернизации инфраструктуры, дополнительной операционной работы и согласования систем управления идентификацией.
Смерть паролей ускорил и искусственный интеллект. Злоумышленники используют его для создания фишинговых писем, которые обходят традиционное обучение пользователей, голосовых клонов для обхода идентификации в службах поддержки и промышленного масштаба атак по подбору учетных данных. Как отмечают эксперты на World Password Day 2026, искусственный интеллект превратил фишинг и программы-вымогатели в услугу, позволяя атакующим масштабироваться от нескольких десятков целей до тысяч.
Gartner прогнозирует, что к концу 2026 года 30% предприятий будут счи-тать идентификацию личности на основе только паролей ненадежной из-за ИИ-генерируемых дипфейков. Это создает, по мнению экспертов, новый вызов: как доказать, что человек, создающий passkey, тот, за кого себя выдает. По оценкам экспертов, большинство предприятий могут перевести на беспарольную аутентификацию 75-85% своих систем. Оставшиеся 15% - устаревшие системы, где внедрение новых технологий затруднено. Кроме того, существует множество вариантов беспарольной аутентификации, и выбор правильного подхода остается нетривиальной задачей. В ближайшие годы пользователей ждет переходный период. Passkeys будет использоваться все чаще, а пароли постепенно превратятся в запасной инструмент на случай утери устройства. Как сформулировал вице-президент OneLogin Стюарт Шарп: «Самый эффективный пароль - отсутствие пароля». 2026 год войдет в историю как год, когда пароли потеряли статус основного способа защиты аккаунтов. Мы вступаем в эру нефишингуемой идентичности. Смерть пароля - начало новой эры цифровой безопасности.