Ключи доступа продавали как окончательное решение проблемы паролей: их нельзя подобрать, переиспользовать или выманить фишинговым письмом, а сама Google в документации подчёркивает, что передать их кому-то по ошибке попросту невозможно. Специалисты Unit 42 из компании Palo Alto Networks 3 августа опубликовали работу, которая эту картину заметно усложняет. Они показали три способа добраться до ключей, синхронизированных через менеджер паролей Google в браузере Chrome на Windows, — вплоть до извлечения всех сразу.
Сразу о главном ограничении, без которого новость превращается в панику. Криптографию стандартов WebAuthn и FIDO2 никто не сломал. Ни один из трёх сценариев не работает удалённо, посещения заражённого сайта недостаточно, чистому компьютеру ничего не грозит. Все пути начинаются с того, что вредоносная программа уже запущена на машине жертвы — то есть речь о ситуации, когда злоумышленник и так добрался до профиля браузера, сохранённых паролей и файлов сессий. Реальных случаев применения этих приёмов пока не зафиксировано, идентификаторов уязвимостей им не присвоено.
Неприятность в другом. Самый тяжёлый из трёх сценариев позволяет получить 32-байтный секрет, которым расшифровываются все синхронизированные ключи аккаунта разом. С украденным паролем всё понятно: сменил — и живёшь дальше. Здесь такой кнопки нет, перевыпустить этот секрет Google не даёт. Часть приёмов при этом обходится без прав администратора и не требует от пользователя вообще никаких действий.
После обращения исследователей часть проблемы компания устранила: секрет убрали из отладочных журналов Chrome, где он лежал открытым текстом. Но, по оценке Unit 42, он по-прежнему ненадолго оказывается в памяти браузера, так что описанный путь эта правка не закрывает. Сайты со своей стороны тоже могут защититься — если требуют подтверждения личности и корректно проверяют соответствующий признак в ответе, первый из трёх сценариев перестаёт работать.
Вывод из всего этого не «выключайте ключи доступа» — по данным FIDO Alliance, на май 2026 года их в мире около пяти миллиардов, и от фишинга они защищают по-прежнему безупречно. Вывод скучнее и полезнее: облачная синхронизация делает аккаунт настолько же защищённым, насколько защищено самое уязвимое из ваших устройств. Раньше главным рубежом обороны была ваша осторожность при чтении писем, теперь — чистота вашего компьютера. Так что базовая гигиена никуда не делась: не запускать сомнительное, обновляться и держать антивирус включённым.
Вы уже перешли на ключи доступа или по старинке сидите на паролях с двухфакторной защитой? Расскажите в комментариях.

