Безопасность и доверие Jul 11, 2026 at 17:195В закладки

Популярный тред на Hacker News снова поднимает вопрос: как следует аутентифицировать приложение в 2026 году? Ответ больше не «JWT + refresh token». Обзор без прикрас.
В 2026 году «правильный» способ аутентификации веб-приложения зависит от двух вопросов: (1) вы — это B2C-приложение для массового пользователя или B2B SaaS? (2) вы готовы управлять собственным IdP или доверяетесь провайдеру? Шаблоны середины 2020-х (JWT без состояния + refresh в localStorage) устарели — и не без причины.
Хабра-пост возвращается к классической дискуссии и приходит к интересной конвергенции: для большинства приложений прагматичный стек 2026 года выглядит так:
Что изменилось структурно — три вещи. Во-первых: конец использования localStorage для чувствительных токенов (XSS = полная компрометация, здесь больше нет споров). Во-вторых: зрелость passkeys — массовая поддержка превысила критическую отметку в основных экосистемах (Google, Apple, Microsoft развернули всё, хотя ни один не опубликовал свежих детальных цифр). В-третьих: хостинговые IdP (Clerk, WorkOS, Auth0) теперь предлагают коробочное решение для SSO/SCIM/passkeys, которое не стоит пересобирать командам менее 5 человек.
Secure; HttpOnly; SameSite=Lax; префикс __Host-. Ротация при каждом повышении привилегий.Три вывода. Во-первых: если вы стартуете в 2026 году, берите провайдера (Clerk, WorkOS, Stack Auth), кроме случаев строгих регуляторных требований. Сэкономленное инженерное время уйдёт в продукт. Во-вторых: если у вас legacy-стек с JWT в localStorage, планируйте миграцию на куки сессии — это приоритетная задача безопасности, а не косметическая. В-третьих: passkeys готовы; можно включать их как опцию сейчас и делать обязательными к 2027 году в enterprise. Следите за стандартизацией passkeys между платформами (это реальное ограничение для B2B).
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
Войдите, чтобы участвовать в обсуждении.
Les passkeys ont l'air bien, mais comment ils se défendent contre le phishing ? Un pirate pourrait-il intercepter la connexion ?
Les passkeys, c'est bien, mais comment ça gère plusieurs appareils ? Faut-il toujours avoir son téléphone sur soi ?
Est-ce que les passkeys fonctionneront hors ligne ? Une solution de secours sera-t-elle nécessaire ?
Les passkeys ont l'air bien, mais je me demande comment ils vont s'intégrer avec les anciens systèmes d'authentification ?
Est-ce que les passkeys peuvent vraiment tenir la route pour les très grosses applications ?
Les passkeys sont-ils vraiment fiables pour les très grosses applications ?