Skip to main content

Короткий ответ

APIYI теперь поддерживает вход по passkey. После привязки вход на устройстве, которым вы регулярно пользуетесь, требует только отпечатка пальца, сканирования лица или блокировки экрана вашего устройства — пароль аккаунта не нужен. Где привязать: после входа перейдите в Профиль → прокрутите вниз → Параметры аккаунта → Привязать Passkey, в https://api.apiyi.com/account/profile.
Почему это стоит сделать: не нужно запоминать пароль (забытые пароли — самый частый запрос в службу поддержки при входе), а passkey по своей природе устойчивы к фишингу и credential stuffing — закрытый ключ никогда не покидает ваше устройство или менеджер паролей, и на сервере не хранится пароль, который можно украсть.

Что такое passkey

Passkey — это вход без пароля, основанный на стандарте WebAuthn / FIDO2. Когда вы привязываете его, ваше устройство генерирует пару ключей:
  • private key остается в защищенном элементе вашего устройства или в менеджере паролей и никогда не загружается;
  • public key хранится APIYI и может только проверять подписи — его нельзя использовать для получения private key.
При входе ваше устройство подписывает challenge с помощью private key, а вы только подтверждаете эту подпись с помощью отпечатка пальца, сканирования лица или блокировки экрана.

Нет забытых паролей

Любое устройство с биометрией выполняет вход напрямую — без потока сброса по email

Защита от фишинга по замыслу

Passkey привязан к домену, поэтому сайт-двойник вообще не может инициировать проверку

Устойчиво к credential stuffing

На сервере нет пароля, который можно было бы украсть, поэтому взломы в других местах не затрагивают ваш аккаунт здесь

Как привязать passkey

Предварительное условие: для привязки passkey вы уже должны быть выполнены вход. Это добавляет способ входа к существующей учетной записи — для регистрации новой его использовать нельзя.
1

Откройте страницу профиля

После входа перейдите в https://api.apiyi.com/account/profile или нажмите Профиль в левой навигации.
2

Прокрутите вниз и найдите Параметры аккаунта

В карточке Параметры аккаунта в самом низу страницы нажмите Привязать passkey.Параметры аккаунта и кнопка Привязать passkey в нижней части страницы профиля
3

Выберите, где сохранить его

Ваш браузер откроет системный диалог с вопросом, где сохранить passkey для apiyi.com. Выберите вариант, который подходит для вашей конфигурации:Диалог с вопросом, где сохранить passkey
4

Подтвердите, и все готово

Подтвердите с помощью отпечатка пальца, распознавания лица или блокировки экрана по запросу. После этого выберите вход с passkey на странице входа, и одно подтверждение позволит вам войти.

Проверка статуса и отвязка

После привязки вернитесь в Профиль → Параметры аккаунта, и кнопка станет Отвязать ключ доступа, а рядом будет отображаться дата последнего использования — это быстрый способ проверить, использовался ли ваш ключ доступа и когда именно. Unbind Passkey button with last-used date shown once bound Нажмите Отвязать ключ доступа, когда захотите удалить его. Отвязка возвращает аккаунт к уже имеющимся способам входа и не влияет на ваш баланс, tokens или записи об использовании.
Отвяжите или перепривяжите перед сменой компьютера: если ключ доступа хранится только в одном профиле браузера (без синхронизации), он исчезнет при смене компьютера или переустановке ОС. Ключи доступа, хранящиеся в iCloud Keychain или Google Password Manager, не затрагиваются.

На что обратить внимание

Всегда держите запасной способ входа. Ключ доступа — это дополнение, а не замена: убедитесь, что ваш пароль по-прежнему работает, зарегистрированная электронная почта по-прежнему принимает письма или вход через GitHub связан. Восстановление утраченного устройства без запасного варианта значительно сложнее.
  • Не привязывайте на общем компьютере: ключ доступа хранится на устройстве, поэтому привязка его на общедоступной или одолженной машине оставляет возможность входа на ней. Для временного доступа выберите вариант «телефон, планшет или ключ безопасности» и подтвердите по QR-коду на своем телефоне.
  • Проверьте домен перед подтверждением: во время законной привязки или входа диалог показывает apiyi.com. Если домен неверный, остановитесь — именно такая проверка и позволяет ключам доступа защищать от фишинга.
  • Синхронизация зависит от того, где вы его сохранили: iCloud Keychain синхронизируется между устройствами Apple, Google Password Manager синхронизируется между устройствами, локальный профиль браузера вообще не синхронизируется. Выбирайте в зависимости от того, нужно ли вам входить с нескольких устройств.
  • Ключ доступа — это не API key: ключи доступа охватывают только вход в консоль и не влияют на API-вызовы. По вопросам гигиены учетных данных API см. как безопасно управлять API keys.
  • Требования к браузеру: актуальная версия Chrome, Edge, Safari или Firefox на устройстве с проверкой по отпечатку пальца / лицу / блокировке экрана. В старых браузерах вариант привязки может вообще не отображаться.

Частые вопросы

Да. Ключ доступа добавляет еще один способ входа; вход по паролю и через GitHub продолжают работать как раньше. Мы рекомендуем оставить хотя бы один резервный способ входа.
Это зависит от того, где вы его сохранили. Ключи доступа в iCloud Keychain или Google Password Manager синхронизируются между устройствами и начинают работать, как только вы войдете в эту учетную запись на новом компьютере. Ключ, сохраненный только в локальном профиле браузера, не синхронизируется, поэтому вам придется привязать его заново на новом устройстве.
Войдите с помощью резервного способа (пароль или GitHub), отвяжите старый ключ доступа на странице профиля, затем привяжите новый на новом устройстве. Именно поэтому мы настаиваем на наличии резервного способа входа.
Если ключ доступа хранится в iCloud Keychain или Google Password Manager, он автоматически синхронизируется с другими вашими устройствами и обычно не требует повторной привязки. Чтобы использовать его в разных экосистемах, которые не синхронизируются друг с другом (например, на Mac и телефоне Android), отвяжите и привяжите его заново в другой экосистеме или используйте QR-процесс «телефон, планшет или ключ безопасности» для разового доступа.
Нет. Данные отпечатка пальца и лица проверяются локально на вашем устройстве и никогда не отправляются на сайт. APIYI хранит только открытый ключ, из которого нельзя вывести закрытый ключ.
Типичные причины: устаревший браузер, на устройстве не настроена блокировка экрана или биометрия, разрешения браузера блокируют запрос, либо встроенный браузер без поддержки WebAuthn (часто встречается внутри мобильных приложений). Переключитесь на последнюю версию Chrome / Edge / Safari, включите проверку блокировки экрана в вашей ОС и попробуйте еще раз.

Связанные документы