Пароли — это величайший костыль, который живёт с нами с ранних времён интернета и от которого довольно сложно избавиться. На этой неделе мы добавили возможность входить на «Клерк» без пароля — по отпечатку пальца или по face id или просто с вашего постоянного компьютера. Это была довольно большая и сложная работа, которая в итоге визуально вмещается всего в два экрана:


Если не терпится настроить — то можно сразу переходить и добавлять ключ в профиль.
А для более вдумчивого чтения, расскажу про технологию ниже.
Что такое логин и пароль
Логин это ваша публичная информация, её знают все и она говорит другим людям о том, с кем они имеют дело. Пароль — ваша приватная информация, её никто не знает кроме вас, но она подтверждает, что вы правда владеете логином.
Проблема с паролем в том, что его легко подобрать. Если сделать простой пароль типа «11111» или «sveta95» — то даже очень легко.
Пароль должен быть сложным. Проблема со сложным паролем в том, что его невозможно запомнить, а кроме того, его надо периодически менять. Потому что даже сложный пароль со временем подбирается.
Ещё одна проблема, даже если вы сделали сложный пароль — одного мало. Например, у вас есть пароль на «Клерке» и тот же самый пароль в интернет-магазине XYZ. Если у интернет-магазина XYZ утечёт база паролей, то дальше её перекупят и начнут пробовать подбирать этот же пароль на других сайтах.
То есть пароль должен быть:
сложным
индивидуальным для каждого сайта
меняться регулярно
Хранение паролей
Чтобы не запоминать пароли (которые невозможно запомнить), придумали разные способы записи.
Сначала записывали на бумажках и приклеивали на монитор. Это не безопасно, особенно в офисе. Потом появились оффлайн менеджеры паролей и браузерные менеджеры. Есть и другие способы.
Менеджеры паролей хранят ваши пароли в зашифрованном виде либо в файле, либо в облаке. Эти базы в теории тоже можно украсть, расшифровать и пользоваться.
Вход без пароля
Относительно новая технология входа без пароля нужна для того, чтобы привязывать устройство (компьютер, телефон) к вашей учётной записи и доверять этому устройству.
Раньше вы говорили: «Я помню пароль, значит я владелец этой учётки».
А теперь вы говорите: «Я владею компьютером, который был добавлен в учётку, значит я владелец учётки».
Происходит подтверждение того что вы владеете доверенным компьютером/телефоном, а значит вы — это вы.
Зарегистрироваться на сайте таким способом нельзя, можно привязать устройство только к уже существующей учётке, но за то можно сделать безумно сложный пароль и не запоминать его.
Разные устройства, операционные системы, браузеры по-разному реализуют подтверждение. Телефоны, например позволяют входить таким образом по face id, пин-коду или отпечатку пальцев. На компьютере можно использовать те же способы подтверждения и ещё некоторые виды токенов, совместимые с операционной системой.
По сути, мы не знаем, как именно ваш компьютер хранит секретные ключи для входа и как он вас проверяет, мы даём вам возможность в профиле указать «да, это правда мой компьютер, когда я с него вхожу не спрашивайте у меня пароль».
То есть, не стоит подключать вход без пароля на общественных компьютерах, к которым есть доступ у разных людей. А для телефона, например, очень удобная система.
Как подключить вход без пароля на «Клерк»
Авторизовываемся на сайте обычным способом (по паролю или по СМС).
Заходим в настройки своего профиль в раздел безопасность.
Нажимаем на «Добавить ключ» и придумываем для него имя, чтобы не забыть (например, «Мой телефон» или «Домашний компьютер» — имя потребуется если у вас несколько ключей и вы потом захотите один из них удалить, чтобы не запутаться какой ключ с какого устройства.
Дальше ваше устройство попросит вас что-то сделать: возможно ввести пин код, возможно, просто добавит в менеджер браузера, возможно запросит отпечаток пальца — тут вы полностью управляете процесом сами — как именно на вашем устройстве будут защищаться ключи. Но обычно там всё интуитивно и делается в 1-2 шага.
Если всё прошло хорошо, то в списке, в профиле, появится новый ключ.
После этого можно проверять: разлогиниваться и заходить на сайт заново.
На странице авторизации выбираете вкладку «Без пароля», нажимаете «Войти»
Ваше устройство попросит вас разблокировать ключ (способы так же разнообразны, например, по отпечатку пальца).
Заходите на сайт без пароля.
То есть если в двух словах: надо один раз зайти в профиль и добавить ключ для устройства. А после этого входите сколько угодно раз уже без пароля.
Варианты входа после добавления ключа
Доступ на сайт классическими способами — через СМС или по паролю всегда останутся с вами, но теперь нет необходимости запоминать этот пароль или приклеивать его на монитор.
Ключ который вы добавили будет работать всегда, если вы только не потеряете устройство, или не переустановите операционную систему. Если это произошло, то вы всегда можете в профиле удалить потерянный ключ и добавить новый.
Комментарии
5И для Андроид и для Айфона?
Да, везде работает, просто выглядит по разному и возможности сам телефон разные предоставляет
Очень интересная инфа, сейчас сайтов, которые посещаешь множество, помнить все пароли просто невозможно, только за входить безопасно и без паролей.
Наверное, это шаг в будущее, но дольше читать, чем ввести пароль. Тем более, что в аккаунте он вводится автоматически.