lionmedia
Платформы и соцсети·29 июля 2026 г.·10 мин

Вход в социальные сети: почему пароли уходят в прошлое

48% из ста крупнейших сайтов уже предлагают авторизацию через Passkey. Для платформ это не косметическое обновление интерфейса, а пересборка одной из самых дорогих операций в пользовательской воронке — входа в аккаунт.

Вход в социальные сети: почему пароли уходят в прошлое

Здесь сходятся расходы на SMS, потери от фишинга, отток после неудачной авторизации и нагрузка на поддержку.

Социальные сети долго держались за номер телефона, пароль и одноразовый код. Модель была понятной: телефон выступал идентификатором, SMS — вторым фактором, пароль — формальным барьером. Но экономика этой схемы ухудшается по всем линиям. SMS не доходит, номера меняются, пользователи забывают пароли, а мошенники перехватывают или выманивают коды. Каждый такой эпизод превращает вход в аккаунт соцсети в точку потери аудитории.

Passkey переводит авторизацию на ключ, привязанный к устройству и защищённый биометрией либо PIN-кодом. Telegram внедрил этот механизм для iOS и Android в декабре 2025 года. Meta включила Passkey в Facebook и Messenger в июне 2025-го, а в апреле 2026 года объявила о расширении механизма на Instagram через обновлённый Meta Account. VK фиксирует двукратный рост выбора входа по лицу и отпечатку пальца к марту 2026 года.

Это не отмена номера телефона и не одномоментное закрытие паролей. Это перенос основной KPI-метрики: с наличия учётных данных у пользователя на успешность конкретной сессии.

От SMS-кода к ключу на устройстве

Старый сценарий авторизации строился вокруг передачи секрета. Пользователь должен помнить пароль либо получить одноразовый код по SMS, в мессенджере или по электронной почте. Платформа должна убедиться, что секрет совпал с тем, что есть в её базе. У этой модели несколько постоянных статей риска.

Во-первых, пароль можно повторно использовать на разных сервисах. Утечка на одном сайте становится входной точкой на другом. Во-вторых, SMS зависит от оператора, роуминга, состояния сети и защиты SIM-карты. В-третьих, одноразовый код остаётся удобным объектом для социальной инженерии: его не нужно технически похищать, достаточно убедить владельца сообщить цифры.

Passkey использует другую архитектуру. На устройстве создаётся криптографическая пара ключей. Открытая часть сохраняется у сервиса, закрытая — остаётся в защищённом хранилище устройства. При входе платформа отправляет запрос, устройство подписывает его закрытым ключом после подтверждения через Face ID, Touch ID, отпечаток пальца или PIN. Сервер проверяет подпись.

Биометрия в этой схеме не уходит в социальную сеть. Платформа не получает скан лица или отпечаток пальца. Она получает подтверждение от операционной системы: владелец устройства разблокировал локальный ключ.

ПараметрПароль и SMSPasskey
Основной объект атакиПароль, код подтверждения, SIM-картаДоступ к разблокированному устройству и локальному ключу
Зависимость от сети оператораВысокая для SMS-сценарияНет при использовании уже созданного ключа
Риск фишингаВысокий: пользователь может ввести данные на поддельной страницеНиже: ключ привязан к домену или приложению сервиса
Пользовательское действиеВвод пароля, ожидание и ввод кодаБиометрия или PIN устройства
Восстановление доступаНомер, резервная почта, кодыЗависит от экосистемы устройств и резервных сценариев платформы

С точки зрения платформы Passkey сокращает число ручных действий в воронке. Это влияет не только на безопасность. Каждый лишний экран между открытием приложения и лентой снижает конверсию в успешную сессию. Особенно у сервисов, где повторный вход требуется после смены устройства, очистки данных приложения или подозрительной активности.

Passkey — это не «вход по лицу». Это замена передаваемого секрета ключом, который не покидает устройство пользователя.

Платформы считают не технологию, а успешные сессии

Самый показательный показатель в этой категории дала X. После запуска Passkey успешность входов выросла в два раза. Для социальной сети это прямой продуктовый эффект: меньше незавершённых авторизаций означает больше доступного инвентаря, больше просмотров и выше вероятность рекламного контакта.

Платформы не раскрывают единый стандарт финансовой отчётности по стоимости логина. Но набор затрат известен: отправка SMS, антифрод, обслуживание восстановления аккаунтов, модерация захватов профилей, работа поддержки, компенсация потерь рекламодателям и авторам после инцидентов. Passkey не обнуляет эти косты, но сокращает зависимость от наиболее уязвимого участка — передачи кода пользователю.

На начало 2026 года Passkey поддерживали 48% сайтов из топ-100. Ещё 45% организаций уже внедрили технологию хотя бы в одном приложении. Ещё 27% планировали сделать это в течение двух лет. Это означает, что стандарт перешёл из экспериментальной зоны в инфраструктурную.

Хронология у крупнейших сервисов показывает типовой паттерн внедрения:

1. VK ID начал тестировать OnePass в июне 2023 года. Российская платформа встроила беспарольный механизм в единый контур идентификации сервисов. Это снижает число отдельных точек входа внутри экосистемы.

2. TikTok добавил поддержку Passkey в июле 2023 года. Для видеоплатформы с высокой мобильной долей это прежде всего оптимизация возвращения пользователя в приложение.

3. X запустил Passkey для пользователей в США в январе 2024 года. Затем сервис получил измеримый продуктовый эффект — двукратный рост успешных входов.

4. WhatsApp включил Passkey на Android в конце 2023 года и на iOS в 2024-м. Для мессенджера ключевая выгода — снижение зависимости от SMS при повторной авторизации.

5. Meta начала с Facebook и Messenger в июне 2025 года. В апреле 2026-го поддержка была заявлена и для Instagram в рамках централизованного Meta Account.

6. Telegram добавил Passkey в декабре 2025 года. Пользователь может войти в существующий аккаунт без пароля и SMS-кода, если ключ уже настроен.

Порядок здесь важнее отдельных дат. Сначала технология появляется в мобильных продуктах с частыми входами и высокой зависимостью от номера телефона. Затем она превращается в часть единого аккаунтного слоя. Meta Account и VK ID — примеры именно такой логики: безопасность становится функцией не одной соцсети, а всей экосистемы.

Для владельца медиапродукта единый вход — это одновременно рост удержания и рост концентрации риска. Чем больше сервисов завязано на один идентификатор, тем выше ценность его защиты. Поэтому бюджет на аккаунтную инфраструктуру перестаёт быть обслуживающим IT-расходом. Он становится частью расходов на удержание аудитории и защиту рекламной выручки.

VK ID: единый вход как инфраструктурный актив

Российский кейс заметно отличается от модели отдельных приложений. VK строит единый вход через VK ID, а OnePass выступает механизмом беспарольной авторизации на базе WebAuthn. Пользователь подтверждает вход лицом, отпечатком пальца или PIN-кодом устройства. На один аккаунт можно привязать до десяти ключей OnePass.

Лимит в десять ключей отражает реальный сценарий использования. У пользователя может быть основной смартфон, резервный телефон, рабочий компьютер, домашний ноутбук, планшет. Одна привязка к устройству не решает проблему миграции между гаджетами. Слишком широкий лимит, напротив, увеличивает поверхность риска и усложняет аудит активных сессий.

В марте 2026 года VK сообщила, что российские пользователи стали вдвое чаще выбирать вход по лицу и отпечатку пальца. Метрика не равна двукратному росту всех беспарольных авторизаций: часть пользователей остаётся в SMS-сценариях, часть использует пароль, часть не обновляет приложение. Но направление показательно. Поведенческий барьер снижается после того, как биометрия становится привычным способом разблокировки самого устройства.

Единый вход VK ID даёт платформе несколько операционных эффектов:

  • снижает фрагментацию профилей между сервисами экосистемы;
  • уменьшает вероятность потери пользователя при переходе между приложениями;
  • переносит часть авторизационных расходов из разрозненных продуктов в общий аккаунтный контур;
  • упрощает управление сессиями и ключами доступа;
  • создаёт более устойчивую основу для платежей, рекламных кабинетов и авторских инструментов.

Последний пункт критичен для медиарынка. В обычном пользовательском профиле компрометация означает потерю переписки, контента или аудитории. В профиле автора, администратора сообщества или рекламодателя добавляются бюджеты, права публикации, данные кампаний, доступ к выплатам. Стоимость захвата такого аккаунта несопоставима со стоимостью сбоя в личном профиле.

В этом контексте безопасная авторизация в соцсетях становится не отдельной функцией безопасности, а частью коммерческой инфраструктуры. У платформы с большим объёмом рекламных транзакций и создательской экономики слабый вход в аккаунт — это прямой операционный риск.

Meta и Telegram: разная скорость, одна мотивация

Meta строит Passkey вокруг Meta Account — централизованного слоя управления настройками и безопасностью. В Facebook и Messenger технология была запущена раньше, затем пришла в Instagram. Для корпорации с несколькими массовыми продуктами это способ сократить дублирование процессов: не собирать отдельную систему восстановления доступа для каждой площадки, а консолидировать идентификацию пользователя.

На один аккаунт Meta можно добавить до пяти ключей Passkey. Это более консервативная модель, чем лимит VK. Причина может быть в другой структуре экосистемы и в подходе к управлению рисками: меньше ключей — проще инвентаризация, но меньше гибкости для пользователя с несколькими устройствами.

Telegram ввёл Passkey позже, в декабре 2025 года, но его мотивация особенно прозрачна. Мессенджер исторически опирается на номер телефона, а значит, несёт риски доставки и перехвата SMS. Для существующих аккаунтов Passkey позволяет убрать из регулярного сценария самый нестабильный участок. Однако первичная регистрация по номеру телефона не исчезает: создание нового профиля по-прежнему требует SMS-подтверждения.

Это важное ограничение для любых прогнозов о «смерти паролей». Платформы разделяют три процесса:

  • создание аккаунта;
  • регулярный вход на знакомом устройстве;
  • восстановление доступа при потере устройства, номера или сессии.

Passkey наиболее эффективно закрывает второй процесс. Первый и третий остаются в гибридной модели. Номера телефонов, резервные методы, проверка подозрительной активности и антифрод не уходят из продукта. Они меняют роль.

Пароль исчезает из регулярной сессии раньше, чем номер телефона исчезает из системы идентификации.

Для Telegram и WhatsApp это означает сокращение нагрузки на SMS именно там, где она наиболее затратна: при повторном входе. Для Meta и VK — возможность собрать управление доступом вокруг единого аккаунта. Для X — измеримое улучшение конверсии в авторизацию. Разные продукты считают разный KPI, но инвестиционная логика общая.

WebView остаётся узким местом

Passkey не устраняет технические сбои. Наиболее заметная проблема — встроенные браузеры WebView внутри приложений Instagram, TikTok, Facebook и X. Пользователь открывает сторонний сайт по ссылке из ленты или личного сообщения, попадает не в полноценный браузер, а во встроенное окно приложения. Именно там беспарольный вход может работать нестабильно или не запускаться.

Причина не в самом ключе. WebAuthn и Passkey требуют корректной интеграции на уровне браузера, операционной системы и приложения. Встроенный WebView может ограничивать доступ к системному менеджеру ключей, некорректно обрабатывать переходы между доменами либо не поддерживать отдельные сценарии авторизации так же полно, как Safari, Chrome или другой системный браузер.

Для платформ это создаёт противоречие. WebView нужен для удержания пользователя внутри приложения: меньше переходов наружу, больше контролируемых сессий, больше рекламных показов. Но закрытая среда WebView ухудшает совместимость с внешней инфраструктурой авторизации. В результате интерфейс, оптимизированный под время в приложении, может увеличить отток на этапе логина на стороннем сервисе.

Участникам рынка придётся выбирать между двумя моделями.

СценарийВыгода для платформыРиск для пользователя и партнёра
Открывать ссылку во встроенном WebViewКонтроль сессии, меньше выходов из приложенияСбои Passkey на внешних сайтах, лишние шаги авторизации
Передавать ссылку в системный браузерПолная поддержка браузерных механизмов и ключейПользователь покидает приложение, ниже контроль воронки
Интегрировать нативную авторизациюБыстрый вход внутри экосистемыЗависимость партнёров от аккаунтного контура платформы

Это не теоретический конфликт. Для издателей, e-commerce и подписочных сервисов трафик из социальных сетей часто приходит через встроенный браузер. Если пользователь не может быстро войти через Passkey, воронка теряет конверсию не из-за контента, цены или оффера, а из-за несовместимости среды.

Следующий цикл инвестиций будет направлен не на сам факт поддержки Passkey — он уже становится стандартом, — а на качество межплатформенного сценария. Условная галочка «вход без пароля доступен» не даёт эффекта, если функция ломается в канале, откуда приходит существенная доля мобильного трафика.

Что меняется в экономике аккаунта

Пароли уходят не потому, что рынок договорился признать их устаревшими. Они проигрывают по операционной эффективности. SMS создаёт переменные расходы и технические точки отказа. Пароль генерирует фишинговый риск и обращения в поддержку. Отдельные механизмы входа в каждом продукте увеличивают косты на разработку и аудит.

Passkey даёт платформам более предсказуемую модель. Успешность авторизации растёт, фишинговая поверхность сокращается, а идентификация собирается вокруг устройства и экосистемы аккаунта. Но новая модель требует дисциплины: управления привязанными ключами, прозрачных сценариев восстановления и тестирования во встроенных браузерах.

Рынок пока остаётся переходным. Нет публично подтверждённых сроков, когда крупнейшие социальные сети принудительно отключат традиционные пароли. Не раскрыта и доля аудитории Telegram или WhatsApp, полностью перешедшей на Passkey. Эти показатели определят реальную рентабельность миграции позднее.

На ближайший квартал базовый сценарий выглядит так: крупные платформы продолжат добавлять Passkey в единые аккаунтные контуры, а не заменять им все способы входа одномоментно. Основная конкуренция сместится в KPI успешной авторизации, стоимости восстановления доступа и совместимости с мобильным трафиком. Пароль останется резервным механизмом. Основной вход в социальные сети будет всё чаще происходить без него.

Частые вопросы

Что такое Passkey и как он работает?
Passkey — это технология, заменяющая передаваемый секрет криптографической парой ключей. Открытая часть хранится у сервиса, а закрытая остается на устройстве пользователя и подтверждается через биометрию или PIN-код.
Почему социальные сети отказываются от паролей и SMS-кодов?
Модель с паролями и SMS неэффективна: SMS зависят от операторов и часто перехватываются мошенниками, а пароли создают риски фишинга и нагрузку на службу поддержки.
Как внедрение Passkey повлияло на показатели платформ?
Например, после задействования Passkey в соцсети X успешность входов выросла в два раза, что привело к росту просмотров и рекламного инвентаря.
Решает ли Passkey проблему полностью при создании нового аккаунта?
Нет, первичная регистрация и создание профиля на многих платформах, включая Telegram, по-прежнему требуют использования номера телефона и SMS-подтверждения.
Какие трудности возникают при использовании Passkey на мобильных устройствах?
Основным узким местом являются встроенные браузеры WebView внутри приложений, в которых беспарольный вход может работать нестабильно из-за ограничений доступа к системному менеджеру ключей.
Текст: Дамир Исангулов, Обозреватель медиарынка и корпоративных стратегий