Британия переводит 23 миллиона пользователей GOV.UK One Login на пасскеи вместо пароля и кода из SMS

14.09.2026 7 мин 6

Британия открыла пасскеи всем владельцам аккаунта GOV.UK One Login - единого входа для налогов, государственной пенсии, продления водительских прав и пособий на детей. С 14 сентября больше 23 миллионов пользователей системы могут заменить пароль и код из SMS на скан лица, отпечаток или PIN, которыми они и так разблокируют телефон. По словам правительства, пилот на 300 000 человек прошёл настолько удачно, что почти каждый десятый ежедневный вход уже идёт через пасскей, а каждый такой вход экономит одно SMS: около 600 фунтов в день. Пароль остаётся как вариант, а инструкция, вопреки впечатлению от анонса, подробно описывает, что делать при потере телефона.

Коротко

  • Пасскей - это криптографическая пара ключей, которую телефон или компьютер создаёт под один конкретный сайт; закрытая половина не покидает менеджер учётных данных устройства и её нельзя ввести на поддельной странице, поэтому Национальный центр кибербезопасности называет её «крайне устойчивой к фишингу».
  • Для настройки нужны блокировка экрана и не слишком старое устройство (iOS 16, Android 10, Windows 10 или macOS 13 и новее); ключ сохраняется в Apple Passwords или Google Password Manager и оттуда синхронизируется на другие ваши устройства.
  • Запасной путь остаётся: если пасскей не сработал или телефон пропал, вы входите по паролю и коду безопасности и затем удаляете старый пасскей. Это же значит, что аккаунт по-прежнему защищён не лучше парольного пути, поэтому код лучше получать из приложения-аутентификатора, а не по SMS, если One Login это позволяет.
  • One Login - тот аккаунт, который Британия без лишнего шума делает главным входом к государству: от цифрового удостоверения, которое теперь принимают при покупке алкоголя, до налоговой; надёжный замок на нём важнее, чем на большинстве аккаунтов.

Что изменилось 14 сентября

Пасскеи были в ограниченном пилоте с лета; Government Digital Service опубликовала инструкцию для пользователей 28 июля. Заявление Министерства цифровых технологий, культуры, СМИ и спорта, в которое теперь входит GDS, распространяет их на всю базу пользователей. Вход по пасскею «до 8 раз быстрее», чем по почте, паролю и коду двухэтапной проверки, говорит министерство, а биометрия или PIN проверяются на самом устройстве: «биометрические данные или PIN, которыми разблокируется пасскей, остаются на устройстве пользователя, GOV.UK One Login их не видит и не хранит». Министр цифрового правительства Стефани Пикок подала это сначала как удобство, потом как защиту от мошенников: «Никому не нравится искать забытый пароль или ждать SMS с кодом только для того, чтобы проверить налоговую декларацию или продлить документ». Джонатон Эллисон из NCSC добавил аргумент безопасности: «Киберпреступники ищут самый лёгкий путь к важным аккаунтам, поэтому данные для входа остаются частой целью».

23 млн+пользователей GOV.UK One Login, которые теперь могут настроить пасскей
~1 из 10ежедневных входов уже проходит по пасскею после пилота на 300 000 человек
8xбыстрее, чем почта, пароль и код двухэтапной проверки, по оценке правительства
£600/деньэкономии на SMS, цифра из официального сообщения правительства

Как это работает в One Login, по шагам

В основе - стандарт FIDO2, который Apple, Google и Microsoft встроили в свои операционные системы в 2022 году. При регистрации устройство создаёт пару ключей именно для account.gov.uk. Открытый ключ уходит в One Login; закрытый остаётся в менеджере учётных данных и выдаётся только после того, как устройство убедится, что это вы, тем же способом, каким оно разблокируется. Фишинговый сайт на похожем домене не получает ничего, потому что ключ привязан к настоящему. Инструкция GDS точна в практических деталях.

  1. Войдите, откройте «Manage your sign in details», найдите «Set up a passkey», введите пароль и выполните запрос устройства: лицо, отпечаток или PIN. Придёт письмо с указанием, где сохранён пасскей.
  2. В следующий раз введите адрес почты и разблокируйте устройством. Подходит любое устройство с тем же менеджером учётных данных: пасскей с iPhone работает и на iPad.
  3. На ноутбуке без пасскея выберите вход через другое устройство, отсканируйте QR-код телефоном, где он хранится, с включённым Bluetooth на обоих, и завершите вход на ноутбуке.
  4. Если не сработало, выберите «Sign in another way» и войдите по паролю с кодом безопасности. Если телефон потерян, войдите по пасскею с другого устройства или по паролю, затем удалите потерянный пасскей в разделе «Passkeys» и создайте новый.

Две строки инструкции стоит прочитать внимательно. «Не настраивайте пасскей на устройстве, которым пользуетесь вместе с другими людьми», потому что любой, кто может его разблокировать, сможет им воспользоваться: семейный iPad считается. И пасскей «будет сохранён в ваш менеджер паролей», что для большинства означает облако Apple или Google. Именно это делает восстановление после потери телефона безболезненным, и именно это помещает государственный логин в тот же аккаунт Apple или Google, где лежит всё остальное. Signal в своём будущем входе без номера выбрал противоположный путь: ключи, которые пользователь хранит сам; One Login выбрал вариант, с которым большинство людей действительно справится.

Слабый путь никуда не делся: раз пароль с кодом безопасности остаётся законным способом входа, фишинговый набор, который перехватит и то и другое, по-прежнему откроет аккаунт. Пасскей защищает ваши собственные входы, но не убирает дверь, в которую будет ломиться атакующий. Пока One Login не даёт отключить парольный путь, практический выигрыш в том, что вы перестаёте вводить пароль и перестаёте привыкать вводить его на страницах, которые его просят.

На какой аккаунт вешают этот замок

One Login анонсировали в 2020 году как замену 190 отдельным государственным системам аккаунтов и 44 способам входа, и он действительно приходит: налоговая HMRC перешла на него после трёх лет работы, и это же вход в GOV.UK Wallet, цифровое удостоверение, которое теперь принимают магазины. Репутация системы не безупречна. PublicTechnology писал, что руководители GDS предупреждали о «высоком уровне риска», что формальный знак доверия для цифровой идентификации система утратила на девять месяцев и вернула только в феврале, а GDS привлекла консультантов по безопасности для аудита киберустойчивости; завершение всей программы сдвинули на три года с дополнительными сотнями миллионов фунтов. Ничто из этого не аргумент против пасскеев: для системы такого размера это самое дешёвое из доступных улучшений защиты. Это аргумент относиться к аккаунту как к тому, чем он становится: единственному ключу ко всем делам гражданина с государством, который стоит двух минут на настройку и взгляда на то, какое устройство и какое облако теперь его хранят.

Обязательно ли переходить на пасскей?
Нет. Правительство говорит, что пасскеи необязательны, и пароль с кодом безопасности продолжает работать. NCSC «настоятельно рекомендует» настроить пасскей для One Login и любого другого сервиса, где он есть.
Получает ли государство мой отпечаток или лицо?
Нет. Биометрическая проверка происходит на устройстве, как при разблокировке телефона. One Login получает криптографическую подпись, а не скан, и министерство прямо заявляет, что биометрические данные или PIN «GOV.UK One Login не видит и не хранит».
Что делать, если я потерял телефон?
Никто не воспользуется пасскеем, не разблокировав телефон. Вы входите по пасскею с другого устройства с тем же менеджером учётных данных или по паролю с кодом безопасности, затем удаляете пасскей потерянного устройства и создаёте новый. Если телефон украли, удаляйте сразу.
Какие устройства подходят?
iPhone 8 и новее на iOS 16, Android 10 и новее, iPad на iOS 16, Windows 10 и новее, macOS Ventura 13 и новее, везде с настроенной блокировкой экрана. Пасскеи хранятся в менеджере учётных данных устройства, например Apple Passwords или Google Password Manager.
Пасскей безопаснее SMS-кодов?
Да. SMS-коды можно выманить фишингом или перехватить через подмену SIM-карты; пасскей привязан к настоящему сайту и не покидает устройство. Собственное сравнение NCSC показывает, что пасскеи всегда не менее надёжны, чем двухэтапная проверка с самым сильным паролем. Оговорка для One Login: парольный путь остаётся открытым как запасной.

великобританияпасскейgov.uk one loginбиометрияфишингдвухфакторная аутентификацияпаролицифровой idгосуслугиаутентификацияncscкибербезопасностьприватностьfido2

Читайте также