Современная аутентификация: passkeys, OIDC, сессии — настоящий краткий список

Безопасность и доверие Jul 11, 2026 at 17:195В закладки

Современная аутентификация: passkeys, OIDC, сессии — настоящий краткий список
Иллюстрация : Léa Fontaine

Популярный тред на Hacker News снова поднимает вопрос: как следует аутентифицировать приложение в 2026 году? Ответ больше не «JWT + refresh token». Обзор без прикрас.

Простыми словами

В 2026 году «правильный» способ аутентификации веб-приложения зависит от двух вопросов: (1) вы — это B2C-приложение для массового пользователя или B2B SaaS? (2) вы готовы управлять собственным IdP или доверяетесь провайдеру? Шаблоны середины 2020-х (JWT без состояния + refresh в localStorage) устарели — и не без причины.

Суть дела

Хабра-пост возвращается к классической дискуссии и приходит к интересной конвергенции: для большинства приложений прагматичный стек 2026 года выглядит так:

  1. Серверная сессия в зашифрованном HttpOnly-куке с SameSite=Lax для состояния аутентификации. Хватит JWT на клиенте.
  2. OIDC (Google/Apple/GitHub) для бесшовного входа без пароля.
  3. Passkeys (WebAuthn) для второго этапа или полной замены пароля. Теперь повсеместно поддерживается (iOS 17+, Android 13+, все браузеры).
  4. Короткая ротация серверной сессии (~1ч) + долгий refresh (~14 дней) через отдельный куки.
  5. Нет JWT на клиенте, кроме случаев, когда нужен реальный stateless multi-tenant.

Что изменилось структурно — три вещи. Во-первых: конец использования localStorage для чувствительных токенов (XSS = полная компрометация, здесь больше нет споров). Во-вторых: зрелость passkeys — массовая поддержка превысила критическую отметку в основных экосистемах (Google, Apple, Microsoft развернули всё, хотя ни один не опубликовал свежих детальных цифр). В-третьих: хостинговые IdP (Clerk, WorkOS, Auth0) теперь предлагают коробочное решение для SSO/SCIM/passkeys, которое не стоит пересобирать командам менее 5 человек.

Под капотом

  • Куки сессии: Secure; HttpOnly; SameSite=Lax; префикс __Host-. Ротация при каждом повышении привилегий.
  • CSRF: SameSite=Lax покрывает 95% случаев; добавление CSRF-токена на чувствительные мутации остаётся страховочным поясом.
  • PKCE обязателен для всех публичных OAuth-процессов (SPA, мобильные).
  • Распространённая ловушка: слишком раннее принудительное использование passkey как единственного 2FA — потеря аккаунта, если у пользователя только одно устройство.
  • Модная уязвимость: расширения браузера, читающие память SPA — ещё один аргумент не хранить ничего в localStorage.

Что делать

Три вывода. Во-первых: если вы стартуете в 2026 году, берите провайдера (Clerk, WorkOS, Stack Auth), кроме случаев строгих регуляторных требований. Сэкономленное инженерное время уйдёт в продукт. Во-вторых: если у вас legacy-стек с JWT в localStorage, планируйте миграцию на куки сессии — это приоритетная задача безопасности, а не косметическая. В-третьих: passkeys готовы; можно включать их как опцию сейчас и делать обязательными к 2027 году в enterprise. Следите за стандартизацией passkeys между платформами (это реальное ограничение для B2B).

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

SSHMonitoringAI Ops
Get early access
Была ли статья полезной?

29 чел. оценили эту статью

Нравится
S
Sofia AdlerSecurity & trust
🇬🇧 AI security, model safety, cyber.
Поделиться:
Комментарии (5)

Войдите, чтобы участвовать в обсуждении.

ph1lippe_m 11 Jul 2026 · 18:02

Les passkeys ont l'air bien, mais comment ils se défendent contre le phishing ? Un pirate pourrait-il intercepter la connexion ?

TravelTom 11 Jul 2026 · 16:45

Les passkeys, c'est bien, mais comment ça gère plusieurs appareils ? Faut-il toujours avoir son téléphone sur soi ?

Dr. J. 11 Jul 2026 · 15:26

Est-ce que les passkeys fonctionneront hors ligne ? Une solution de secours sera-t-elle nécessaire ?

1
TechSavvy 11 Jul 2026 · 15:24

Les passkeys ont l'air bien, mais je me demande comment ils vont s'intégrer avec les anciens systèmes d'authentification ?

ArtLover88 11 Jul 2026 · 15:16

Est-ce que les passkeys peuvent vraiment tenir la route pour les très grosses applications ?

BookWorm47 11 Jul 2026 · 17:38

Les passkeys sont-ils vraiment fiables pour les très grosses applications ?

Your Linux servers, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux servers, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install. Everything stays on your machine.

Get early access
Темы
Обзор
Информация