Telegram тестирует passkeys в Android-бете, чтобы заменить SMS и OTP. Узнайте о преимуществах безопасности, защите от SIM‑swap и снижении затрат на аутентификацию.

Vincent
Created: December 5, 2025
Updated: December 5, 2025

See the original blog version in English here.
+70-page Enterprise Passkey Whitepaper:
Learn how leaders get +80% passkey adoption. Trusted by Rakuten, Klarna & Oracle
Чтобы в полной мере оценить масштаб перехода Telegram на passkeys, сперва нужно понять, почему нынешняя инфраструктура аутентификации, на которой работает современный интернет, дала сбой. Модель «общего секрета», которая доминировала в цифровой безопасности на протяжении пятидесяти лет, рухнула под натиском изощренного фишинга, атак с использованием украденных учетных данных и взломов на уровне инфраструктуры.
Переход Telegram следует общему тренду в индустрии, заданному такими гигантами в сфере обмена сообщениями, как WhatsApp. В октябре 2023 года WhatsApp внедрил поддержку passkeys для пользователей Android, а в апреле 2024 года распространил ее и на iOS. WhatsApp использует passkeys, чтобы заменить небезопасные одноразовые пароли (OTP) из SMS для повторной аутентификации. Это позволяет пользователям входить в систему с помощью простого сканирования лица или отпечатка пальца. Такой подход не только устранил неудобства, связанные с ожиданием SMS-кодов, но и защитил учетные записи от атак с подменой SIM-карт (SIM-swapping).
Текущее бета-тестирование в Telegram для Android предполагает схожий план действий: сначала охватить самую большую базу пользователей (Android), затем перейти на iOS и в конечном итоге предложить кроссплатформенный опыт без паролей (в том числе и в веб-версии).
Последнее десятилетие номер мобильного телефона (MSISDN) служил цифровым удостоверением личности для миллиардов пользователей. Telegram, как и WhatsApp и Signal, был построен на этом принципе: ваш номер телефона — это ваш логин. Такое проектное решение, хоть и снизило барьер для входа и способствовало быстрому формированию социального графа, связало безопасность учетных записей пользователей с безопасностью глобальной сотовой инфраструктуры.
Опора на OTP из SMS для аутентификации основана на предположении, что сотовая сеть безопасна. Это предположение, как показывает практика, ложно. Протокол Signaling System No. 7 (SS7), который управляет маршрутизацией звонков и текстовых сообщений по всему миру, не имеет встроенных механизмов аутентификации. Опытные злоумышленники, включая спонсируемые государством группы и преступные синдикаты, могут использовать уязвимости SS7 для перехвата SMS-сообщений в пути. Они перенаправляют OTP, предназначенные для жертвы, на устройство, контролируемое атакующим. Это позволяет захватить аккаунт, даже не имея физического доступа к SIM-карте или телефону жертвы.
Более распространенной, чем сложные атаки на SS7, является «низкотехнологичная» атака, известная как SIM-свопинг (подмена SIM-карты). В этом сценарии злоумышленник использует методы социальной инженерии, чтобы выдать себя за жертву. Он связывается со службой поддержки мобильного оператора и просит перенести номер телефона жертвы на новую SIM-карту, находящуюся у него. Как только перенос завершен, злоумышленник начинает получать все SMS-сообщения, включая коды для входа в Telegram.
Помимо проблем с безопасностью, модель «номер телефона как личность» представляет серьезную экономическую проблему для платформы масштаба Telegram.
В ответ на эти системные сбои альянс FIDO (Fast IDentity Online), в который входят Google, Apple, Microsoft и другие, разработал новый стандарт аутентификации на основе криптографии с открытым ключом.
По состоянию на декабрь 2025 года Telegram начал переход на passkeys, но развертывание пока находится на ранней стадии. В конце 2025 года поддержка passkeys была обнаружена и доступна исключительно в бета-версии Telegram для Android.
Такое поэтапное развертывание говорит о том, что Telegram тестирует стабильность реализации и пользовательский опыт перед глобальным запуском для своих почти миллиарда пользователей.
Хотя безопасность является публичной стороной этого перехода, экономические мотивы, возможно, еще более весомы. Переход Telegram на passkeys — это стратегический маневр, направленный на то, чтобы отделить затраты на рост от устаревшей телекоммуникационной инфраструктуры.
Telegram ежедневно прибавляет около 2,5 миллиона новых пользователей. Каждый новый пользователь требует верификации номера телефона.
Аутентификация с помощью passkeys происходит по стандартному каналу передачи данных (через интернет).
Внедрение Telegram Telegram Gateway API — это переходный шаг. Позволяя другим компаниям верифицировать пользователей через сообщения в Telegram (0,01 $/сообщение) вместо SMS (0,05 $/сообщение и выше), Telegram превращает свою инфраструктуру аутентификации в источник дохода. Однако для собственных пользователей переход на passkeys позволяет Telegram полностью прекратить платить телеком-операторам.
Стратегическая цель: Будущее, в котором «Telegram» станет провайдером идентичности. Пользователи используют свой Telegram Passkey для входа в сторонние сервисы, а Telegram взимает с этих сервисов микроплатежи (или предлагает услугу бесплатно для усиления привязки к экосистеме), полностью обходя экосистему SMS.
Внедрение passkeys — это фундаментальный шаг для реализации более широких амбиций Telegram.
Telegram активно строит платформу «мини-приложений» (tApps) — веб-приложений, работающих внутри Telegram. К ним относятся интернет-магазины, криптокошельки и игровые платформы.
request_passkey_auth. Пользователь мог бы авторизовать покупку или криптовалютную транзакцию внутри мини-приложения, используя тот же биометрический passkey, что и для входа в Telegram. Это создает экономику «одного касания», подобную Apple Pay, но кроссплатформенную.Внедрение passkeys — это самое значительное обновление уровня идентификации в Telegram со времен введения облачного пароля. Это результат совпадения необходимости и возможности: необходимости избавиться от огромных затрат и проблем с безопасностью экосистемы SMS и возможности создать удобный, биометрический уровень идентификации для эпохи «суперприложений».
Для пользователя будущее простое: больше не нужно копировать коды и запоминать пароли. Достаточно взглянуть на экран, и криптографическое хранилище откроется. Для Telegram это стратегическое освобождение от телекоммуникационной индустрии, укрепляющее его статус как независимой, суверенной цифровой платформы. Хотя переход займет время — вероятно, годы, чтобы полностью отказаться от SMS для большинства пользователей, — данные бета-тестирования подтверждают, что этот путь уже начался.
Related Articles
Table of Contents