Passkey skills от Chrome: как AI-агент внедряет passkeys

Разбор passkey skills из Modern Web Guidance: что умеет агент, цифры Chrome-оценки, 4 сценария и когда генерированный код нельзя пускать в прод без ревью.

← Все статьи

passkey skills

Passkey skills — это набор навыков Modern Web Guidance от команды Chrome, который учит AI coding agent внедрять passkeys по актуальным WebAuthn-практикам: регистрация, вход, управление ключами и повторная проверка личности. В оценке Chrome на Claude Code Opus 4.8 сценарий со skills дал 80 PASS против 47 без них и 0 FAIL против 32. Ниже — что именно закрывают skills, как поставить их за 15 минут и где агентный код всё равно нужно ревьюить перед продом.

passkey skills

Кратко

  • Passkey skills — часть Modern Web Guidance: skill-файлы для агентов (Claude Code, Antigravity, Codex и др.).
  • Четыре пользовательских сценария: registration, authentication, management, reauthentication.
  • Скрытая ценность: Conditional UI, Signal API, conditional create, getClientCapabilities, JSON Serialization.
  • Для JS/TS на бэкенде Chrome рекомендует SimpleWebAuthn и отдельный skill к библиотеке.
  • Статус preview: сгенерированный код обязателен к ревью безопасности и UX.

Что анонсировал Chrome

15 июля 2026 Eiji Kitamura описал в блоге Chrome for Developers, как passkey skills упрощают внедрение passkeys через AI-агентов. Источник: Implementing passkeys just got easier. Суть не в «ещё одном туториале», а в том, что агент получает актуальные гайды вместо устаревших паттернов из обучающей выборки.

Modern Web Guidance — это skills, которые встраивают экспертизу web-платформы, best practices и данные о совместимости прямо в workflow агента. Установка через CLI с автообновлениями:

npx modern-web-guidance@latest install

Демо-репозиторий для песочницы: GoogleChromeLabs/passkeys-skills-demo.

Почему агенту нужны именно skills

Без guidance модели часто собирают «урезанный WebAuthn»: модальный create/get, слабый feature detection, management без провайдера по AAGUID, нет sync через Signal API. Chrome сравнивал один и тот же демо-стек и промпты.

МетрикаБез passkey skillsС passkey skills
PASS4780
FAIL320
N/A1211
Всего проверок9191

Самый заметный UX-разрыв — экран управления passkeys: со skills агент показывает имя и иконку провайдера по community-curated списку, как требуют passkey management best practices.

Что умеют passkey skills «под капотом»

Помимо четырёх UI-сценариев, Chrome выделяет API-уровень, который обычно пропускают в первых итерациях:

  • getClientCapabilities — современная проверка возможностей клиента, а не устаревшие эвристики.
  • JSON Serialization — сериализация WebAuthn-пейлоада одним вызовом JS.
  • Error handling — показывать сообщение или тихо закрывать UI в зависимости от типа ошибки.
  • Conditional mediation — вход из подсказок autofill браузера без отдельной кнопки.
  • Signal API — синхронизация списка credentials между провайдером и сервером.
  • Conditional create — тихое создание passkey после недавнего входа паролем (upgrade path).

Четыре сценария и готовые промпты

В демо Chrome предлагает узкие промпты под маршруты песочницы. Логика та же для вашего продукта — меняются только пути и роли.

  1. Registration — создать passkey для уже существующего аккаунта (обычно в Settings). Промпт-пример: Implement passkey registration at /settings page under start directory.
  2. Authentication — вход returning-пользователя discoverable credential через кнопку или autofill. Пример: Implement passkey authentication at the top page under start directory.
  3. Management — список, rename, delete и sync с password manager. Пример: Implement passkey management at /settings page under start directory.
  4. Reauthentication — step-up перед сменой security-настроек или финансовым действием. Пример: Implement passkey reauthentication at /reauth under start directory.

Если skill не подхватился: в Claude Code / Antigravity — /modern-web-guidance, в Codex — $modern-web-guidance.

Серверная часть: без библиотеки не обойтись

Агент может сгенерировать server endpoints, но часто тянет устаревшие версии API. В demo есть skill для SimpleWebAuthn — рекомендуемой JS/TS-библиотеки для challenge, verify registration/authentication и работы с options. Для других языков Chrome советует зрелую FIDO2/WebAuthn-библиотеку плюс skill автора библиотеки, чтобы агент не «изобретал» крипто-проверки вручную.

Практическое следствие для команды: frontend skills + backend library skill = меньше silent security bugs, чем «один большой промпт на весь стек».

Когда passkey skills подходят — и когда нет

Подходят, если вы уже строите веб-приложение с сессиями, есть staging с HTTPS/RP ID и команда готова ревьюить WebAuthn-поток. Особенно полезны при миграции с паролей: conditional create снижает трение upgrade.

Не подходят как «серебряная пуля», если:

  • нет серверного хранения credentials / challenge store и вы хотите «только фронт»;
  • продукт — нативный мобильный клиент без web RP (нужен другой слой identity);
  • compliance требует attestation/политики, которых нет в demo-промптах — skills дадут базу, не сертификацию;
  • агент пишет код в legacy-стеке без возможности обновить зависимости WebAuthn.

Для продуктовой разработки это обычно часть веб-приложения или MVP, а не отдельный маркетинговый лендинг.

Чеклист внедрения в прод

  1. Поставить Modern Web Guidance (npx modern-web-guidance@latest install) и убедиться, что есть каталог skills у вашего агента (для Claude Code — в т.ч. .claude).
  2. Зафиксировать RP ID, origins, политику userVerification и Baseline/browser matrix в AGENTS.md.
  3. Сгенерировать registration → authentication → management → reauth отдельными промптами, не одним монолитом.
  4. Подключить актуальную server-библиотеку (для Node — SimpleWebAuthn) и проверить verify-* на реальных ответах аутентификатора.
  5. Прогнать ручной QA: Conditional UI, ошибка отмены пользователем, второй device, revoke ключа, sync списка.
  6. Только после security-ревью — feature flag на прод.

Связь с ИИ-агентами в продукте

Passkey skills — про coding agent, который пишет код вашей auth-системы. Это не то же самое, что пользовательский ИИ-агент в бизнесе (RAG, инструменты, CRM). Но принцип один: агенту нужны свежие, проверяемые инструкции, иначе он воспроизводит устаревшие паттерны. Если вы строите внутренние agentic-инструменты разработки, Modern Web Guidance — готовый слой экспертизы по web platform.

FAQ

Что такое passkey skills простыми словами?

Это готовые инструкции для AI coding agent от Chrome, чтобы он реализовывал вход без пароля (passkeys) по современным API WebAuthn, а не по устаревшим примерам из памяти модели.

Нужен ли опыт WebAuthn, чтобы пользоваться skills?

Базовый — да: понимать challenge/response, RP ID и хранение credential public key. Skills ускоряют реализацию, но не снимают ответственность за security-ревью.

Работает ли это только с Claude Code?

Нет. Modern Web Guidance ставится для разных агентов (Claude Code, Antigravity, Copilot CLI, Gemini CLI и др.). Passkey-демо тестировали в первую очередь на Antigravity и Claude Code.

Можно ли сразу в прод после промпта агента?

Нет. Chrome прямо указывает: preview, код нужно ревьюить; на других кодовых базах могут понадобиться доп. промпты. Минимум — verify на сервере, HTTPS, корректный RP ID и тесты revoke/reauth.

Чем это отличается от обычного туториала по passkeys?

Туториал читает человек. Skill подключается к агенту и направляет генерацию UI + backend под актуальные API (Signal, conditional create/mediation). Оценка Chrome показывает меньше FAIL на том же наборе проверок.

Нужна помощь с безопасным входом в продукте: разработка веб-приложений, разработка MVP, разработка ИИ-агентов, ИИ-агент vs чат-бот.