LIVE
Новость

Android внедрил безопасный перенос паролей и ключей доступа между менеджерами

По данным TechSpot, в Android 8 и более новых версиях реализован прямой перенос логинов и passkeys между менеджерами паролей через механизм Google Play Services.

Мстислав Бокарев·обновлено 12 сентября 2026 г.

Android внедрил безопасный перенос паролей и ключей доступа между менеджерами

Android получил системный перенос паролей и passkeys между менеджерами

Отдельное обновление прошивки не требуется. На запуске поддерживаются Google Password Manager, 1Password, Bitwarden и Dashlane. Дополнительные провайдеры заявлены, конкретные сроки не указаны.

Механика переноса

Инициация — из принимающего приложения. Пользователь открывает опцию импорта. Android обнаруживает совместимые менеджеры на устройстве и выводит список. После подтверждения в исходном менеджере данные перемещаются между приложениями напрямую. Файл-посредник не создаётся. По данным tbreak.com, операция занимает несколько секунд.

Предыдущая схема миграции предполагала экспорт в незашифрованный CSV. Такой файл оставался на диске или в памяти устройства. Это вектор компрометации всего хранилища при утечке.

Перенос passkeys между менеджерами ранее не поддерживался. Требовалось пересоздание ключа на каждом сервисе вручную. Новая процедура обрабатывает оба типа credentials автоматически.

Контекст угроз

Смены провайдеров участились после ряда инцидентов. По данным TechSpot, в текущем году исследователи публиковали уязвимости в Bitwarden, LastPass и Dashlane. В июне Dashlane зафиксировал успешные brute-force атаки. LastPass в том же месяце потерял данные подписчиков — содержимое хранилищ не раскрыто. В августе опубликован метод извлечения passkeys из оперативной памяти Google Chrome.

Дополнительный фактор риска — слабая парольная гигиена пользователей. По данным TechSpot, в 2025 году значения «123456» и «password» по-прежнему входили в число самых популярных. Хранение credentials в браузере расширяет поверхность атаки: ранее Microsoft Edge сохранял сохранённые пароли в памяти без шифрования.

Чек-лист митигации

  • Проверить совместимость исходного и целевого менеджера в списке Android перед запуском миграции.
  • Исключить ручной экспорт в CSV — системная процедура не оставляет открытых артефактов.
  • Подтвердить перечень переносимых записей на этапе review.
  • Проверить работу passkeys на ключевых сервисах сразу после переноса.
  • Включить биометрию и аппаратный PIN как фактор разблокировки менеджера.
  • Провести аудит хранилища на повторное использование и слабые значения.
  • Подключить мониторинг утечек через Have I Been Pwned или аналогичный сервис.
  • Отказаться от хранения паролей в браузере в пользу отдельного менеджера.