Passwordless набирает обороты: СМС уходят на второй план - IT Speaker, новости информационных технологий

Passwordless набирает обороты: СМС уходят на второй план

Редакция

14:00 / 07 июля 2026

Еще несколько лет назад СМС-коды считались стандартом для авторизации пользователей, но сегодня крупные игроки все чаще отказываются от этой модели. О том, почему СМС перестали быть удобными, безопасными и выгодными для бизнеса, и какая технология приходит им на смену, рассказывает IT Speaker руководитель продукта Газпром ID в «Оператор Газпром ИД» Вадим Иванков.

Фотография freepik

Банки, маркетплейсы, сервисы доставки, онлайн-кинотеатры и финтех-платформы массово использовали OTP-коды для входа и подтверждения операций. Модель была максимально простой: пользователь вводит номер телефона, получает СМС и подтверждает действие. Но в последние два года рынок начал постепенно уходить от этой схемы. Причина не только в вопросах безопасности – СМС перестают быть дешевой и эффективной инфраструктурой для массовой авторизации.

СМС больше не копейки

Для крупных цифровых сервисов СМС уже перестали быть «дешевой технической функцией». Если раньше стоимость OTP-кодов почти не влияла на экономику продукта, то сегодня расходы на СМС превращаются в отдельную инфраструктурную статью бюджета.

Особенно это заметно в индустриях с высокой частотой авторизаций: финтехе, маркетплейсах, сервисах доставки и e-commerce. Для таких компаний речь идет уже о миллионах сообщений ежедневно. Например, сервис, отправляющий около 10 млн OTP-сообщений в месяц, при средней стоимости одного сообщения в районе 5 рублей тратит на СМС-доставку примерно 50 млн рублей ежемесячно, или до полумиллиарда в год. Плюс расходы на регистрацию неймингов, антифрод и прочие накладные издержки.

Но проблема уже не только в стоимости. Операторы по всему миру усиливают антиспам-фильтрацию и контроль A2P-трафика. В результате доставка OTP становится менее предсказуемой: сообщения могут приходить с задержкой, блокироваться или теряться в отдельных регионах. Для бизнеса это напрямую влияет на конверсию – каждая дополнительная секунда ожидания OTP увеличивает вероятность, что пользователь закроет приложение, не завершит регистрацию или прервет оплату. Особенно критично это для mobile-first сервисов, где пользователь ожидает практически мгновенного входа.

Социальная инженерия vs OTP

СМС-OTP уже сложно считать полноценным защищенным фактором авторизации. Рынок давно сталкивается с проблемами социальной инженерии и перехватом кодов.

Именно поэтому крупнейшие технологические компании постепенно уходят от СМС как основного метода входа. Например, Microsoft официально заявила о постепенном отказе от СМС-кодов в пользу passkeys и passwordless-механик (TechRadar).

Безопасность пасует перед UX

Технически альтернативы существуют уже давно: push-аутентификация, биометрия, passkeys, WebAuthn, приложения-аутентификаторы, TOTP. Но массовый рынок столкнулся с другой проблемой – любое усложнение входа снижает конверсию.

Пользователь привык к максимально простому сценарию: ввел номер телефона, получил код, вошел. Если сервис просит установить дополнительное приложение, настроить passkey или использовать биометрию, часть пользователей просто не завершает авторизацию. Поэтому сейчас рынок ищет не «самую безопасную» технологию, а компромисс между UX, стоимостью, безопасностью, скоростью и стабильностью.

Push выходит на сцену

Одним из главных направлений развития authentication-рынка становится push-аутентификация внутри мобильных приложений. Для крупных цифровых платформ это способ одновременно снизить стоимость авторизации и улучшить пользовательский опыт. В отличие от СМС, push-уведомления практически не создают telecom-расходов, а для сервисов с миллионами ежедневных логинов разница в затратах становится критичной.

Push приходят быстрее СМС, а компании меньше зависят от ограничений A2P-трафика и проблем с доставкой кодов. Для бизнеса это напрямую влияет на login conversion.

С точки зрения безопасности push-модель устойчивее: авторизация привязывается к конкретному устройству пользователя, что снижает риски SIM-swapping, фишинга и перехвата OTP-кодов. Поэтому push-аутентификацию особенно активно используют банки, финтех-платформы и экосистемные сервисы.

Рынок постепенно переходит от авторизации «по номеру телефона» к модели trusted device – доверенного устройства. Система оценивает не только аккаунт, но и само устройство, историю входов и поведенческие сигналы пользователя. В ближайшие годы push, вероятно, станет базовым authentication-слоем для mobile-first сервисов, а СМС останутся резервным каналом для recovery-сценариев и high-risk операций.

Беспарольное будущее уже близко

Отдельный тренд – активный рост Passkeys и WebAuthn. Крупные игроки, вроде Apple, Google и Microsoft, уже несколько лет продвигают passwordless-логин. Сейчас технология начинает выходить на массовый рынок.

По данным Dashlane, количество Passkey-авторизаций за год выросло в два раза. Согласно данным FIDO Alliance, 87% компаний уже внедрили или внедряют passkeys, многие – ради снижения затрат и улучшения UX, а 47% используют гибридную модель с device-bound и synced Passkeys (Help Net Security). Инфраструктурный барьер исчез: 96% устройств уже поддерживают Passkeys, mobile readiness достигла 97%.

Несмотря на рост Passkeys, рынок пока не готов полностью отказаться от СМС.

Причина проста: номер телефона остается самым универсальным идентификатором пользователя. СМС не требуют установки приложения, современных устройств или настройки. Поэтому большинство компаний пока используют гибридную модель: основной вход – через Passkeys или push, fallback – через СМС OTP. Даже организации, активно внедряющие passwordless-подход, признают, что legacy-системы и привычки пользователей остаются главным ограничением.

Невидимая аутентификация

Параллельно рынок движется в сторону invisible authentication. Сервисы все чаще пытаются идентифицировать пользователя автоматически: по устройству, поведенческим паттернам, доверенным сессиям, географии, device fingerprinting и telecom-сигналам.

В идеальном сценарии пользователь вообще не замечает процесса авторизации. Если система видит знакомое устройство и низкий риск – вход происходит автоматически. При подозрительных признаках включается дополнительная проверка: push, биометрия или СМС как резервный канал. Фактически аутентификация становится адаптивной и динамической.

Будущее – в гибкости

В ближайшие годы СМС-коды вряд ли исчезнут полностью, но их роль уже меняется. Из основного метода авторизации СМС постепенно превращаются в резервный сценарий, recovery-механику, fallback-верификацию и способ подтверждения для high-risk операций.

Рынок движется к модели, где авторизация становится почти незаметной для пользователя, но при этом более безопасной и дешевой для бизнеса. Главный вопрос индустрии сегодня – не «чем заменить СМС-коды», а как построить authentication-систему, которая одновременно снижает инфраструктурные расходы, сохраняет конверсию, минимизирует фрикции и повышает защиту от фрода и фишинга.

Поделиться новостью