Похоже, мы действительно движемся к миру, где вводить qwerty123 на каждом сайте больше не придётся 😄
Passkey работает иначе: вместо пароля создаётся пара криптографических ключей. Приватный остаётся у пользователя на устройстве, а сервер хранит публичный. Вход подтверждается Face ID, отпечатком, PIN устройства и т.п. Такой подход заметно устойчивее к фишингу, а сам стандарт строится вокруг WebAuthn. (W3C)
И тут возникает вопрос: новичку теперь вообще не учить обычную авторизацию?
Не-а.
Сначала всё равно стоит разобраться:
— как работают сессии и cookies;
— зачем хешировать пароли;
— что происходит между фронтом и сервером при входе;
— почему авторизация и аутентификация — разные вещи.
А уже после этого сделать маленький проект с passkey — очень хорошая идея. Потому что это уже не экспериментальная игрушка: крупные платформы активно развивают passwordless-вход, а WebAuthn продолжает обновляться. (W3C)
Короче: пароли пока хоронить рано, но учиться только на логине + пароле — уже маловато.
🔥 Делали бы первый учебный проект сразу с passkey или сначала по старинке — email и пароль?