Facebook впроваджує Passkeys: як безпарольний вхід змінює роботу з акаунтами

155

Meta почала розгортати підтримку Passkeys у Центрі акаунтів. Поступовий перехід на криптографічні ключі зачепить авторизацію у Facebook, Messenger та пов'язаних сервісах. Замість введення паролів та TOTP-кодів система пропонує використовувати біометрію або PIN-код конкретного пристрою.

Для арбітражної інфраструктури ця подія означає перебудову звичного сетапу, передачі та зберігання профілів.


Ілюстрація впровадження безпарольної авторизації Passkeys у Facebook та Meta

Механіка роботи WebAuthn в інфраструктурі Meta

В основі технології лежить стандарт WebAuthn та асиметричне шифрування. При створенні Passkey генерується пара ключів: публічний ключ відправляється на сервери Meta, а приватний зберігається всередині захищеного сховища пристрою, наприклад, у Secure Enclave на iOS/macOS або через системні засоби Windows Hello та Android.

При кожній спробі авторизації сервер надсилає запит, який підписується приватним ключем прямо на залізі. Перехопити таку відповідь або передати її через підроблений веб-інтерфейс неможливо — ключ жорстко прив'язаний до конкретного домену facebook.com.

Основні технічні зміни при вході:

  • Відсутність звичного текстового пароля, який можна скопіювати та вставити вручну.
  • Повна нечутливість до класичних фішингових сторінок.
  • Прив'язка сесії до апаратних модулів безпеки конкретного комп'ютера або смартфона.
  • Неможливість прив'язати один і той самий статичний код 2FA до кількох незалежних менеджерів без попереднього експорту самого ключа.


Проблеми передачі акаунтів всередині команди

Головна складність впровадження нової системи авторизації стосується процесу передачі акаунтів всередині баєрської команди. Досі стандартна схема вивантаження складалася з логіна, пароля, Base32-насіння для генерації TOTP через Google Authenticator та масиву cookie у форматі JSON.

Коли акаунт переводиться на Passkey, передавати звичні логи недостатньо. При спробі увійти в профіль з іншого антидетект-браузера Facebook припиняє запитувати звичний шестизначний код з Google Authenticator або Telegram-бота. Замість цього браузер вимагає фізичне підтвердження з пристрою, на якому було створено ключ.

Якщо фарм-відділ прив'язав Passkey до локальної операційної системи через системне вікно Windows Hello або iCloud Keychain, запустити цей профіль на іншому комп'ютері без скидання налаштувань безпеки не вийде. Скидання факторів входу на свіжому профілі часто призводить до моментального чекпоінту або вильоту на селфі.


Передача криптографічних ключів Passkeys та антидетект акаунтів у командах
Інструменти адаптації та нові рішення на ринку

Ринок антидетектів та супутнього софту вже відреагував на зміни. Щоб зберегти можливість передавати розхідники без втрати трасту, арбитражники переходять на спеціалізовані сховища та оновлені модулі браузерів.

Порядок дій при роботі з новими акаунтами виглядає наступним чином:

  1. Відмова від прив'язки Passkey до системних хмар iOS, macOS або Windows (таких як iCloud Keychain) на етапі фарма.
  2. Використання зовнішніх кросплатформних менеджерів ключів, що підтримують експорт та імпорт зашифрованих WebAuthn-даних (наприклад, налаштовані збірки Bitwarden).
  3. Експорт згенерованого файлу ключа разом із cookie-файлами та проксі при підготовці акаунта до передачі.
  4. Імпорт ключа в профіль антидетекта баєра до моменту відкриття першої вкладки.
  5. Авторизація в один клік через емуляцію WebAuthn всередині ізольованого контексту браузера.

Розробники, які створюють кожен сучасний антидетект-браузер, також додають вбудовані віртуальні автентифікатори. Це дозволяє зберігати криптографічний ключ прямо всередині хмарного профілю антидетекта. У такому разі при передачі доступу іншому баєру ключ переноситься автоматично разом із цифровим відбитком, проксі та історією відвідувань.


Що відбувається з класичними паролями та 2FA

Meta не відключає старі методи входу моментально. На поточному етапі Passkeys впроваджуються як опціональний інструмент підвищеного захисту, однак на трастових акаунтах та в бізнес-менеджерах пропозиція включити безпарольний вхід з'являється все частіше.

У районах із частими штормами та масовими вильотами сесій акаунти без прив'язаного Passkey можуть отримувати знижений пріоритет трасту. При цьому Meta зберігає резервні способи відновлення, але доступ до них через скидання пароля поступово ускладнюється.

Для команд, які працюють із великими обсягами розхідних акаунтів, перехід на Passkeys означає необхідність оновлення софту, перенавчання фармерів та перегляду чек-лістів перед запуском рекламних кампаній.

👉🏻 Будьте в курсі головних новин арбітражу — підписуйтеся на наш Telegram-канал «Новини Арбітражу».

Нема коментарів

Схожі новости

⇧ Наверх