# Passkeys, mahiyyəti

Published: 2026-09-19

Bir passkey, cihazınızın icad etdiyi, sizə heç vaxt göstərmədiyi və heç kimə – siz daxil olmaqla – verməkdən imtina etdiyi bir şifrədir. Mahiyyəti: WebAuthn mərasimi (sayt başına açar cütü, çağırış, imza), brauzerin fişinqi öldürən bir sahəsi (origin), cihaza bağlı vs sinxronlaşdırılmış açarlar, AAGUID və "fişinqdən qorunan" ilə "hərəkət etməyən"in niyə eyni xüsusiyyət olduğu – bu da "Passkey-ləri sevmirəm" (Hacker News-də 616 xal) ifadəsinin əslində nə ilə bağlı olduğudur. Hökm: NƏZARDƏN KEÇİRİLMƏLİDİR — mərasim tətbiq edildi, həyat dövrü işçi layihədir.

Canonical: https://thedailydiff.dev/az/video/2026-09-19-passkeys-under-the-hood/

## Bu videoda nələr əhatə olunur

- Cihazınızın icad etdiyi və sizə heç vaxt göstərmədiyi bir şifrə
- Üç rəqəm: 5 milyard passkey, 98% daxil olma uğuru, 1 milyard Google daxil olmaları
- 2013 → 2022: FIDO şifrəni necə yavaş-yavaş məhv etdi
- Mərasim: sayt başına bir açar cütü, çağırış, imza
- Niyə fişinq ölür: brauzer origin-i yazır

## Fəsillər

- 0:00 Cihazınızın icad etdiyi və sizə heç vaxt göstərmədiyi bir şifrə
- 0:11 Üç rəqəm: 5 milyard passkey, 98% daxil olma uğuru, 1 milyard Google daxil olmaları
- 0:37 2013 → 2022: FIDO şifrəni necə yavaş-yavaş məhv etdi
- 0:59 Mərasim: sayt başına bir açar cütü, çağırış, imza
- 1:16 Niyə fişinq ölür: brauzer origin-i yazır
- 1:29 Xüsusi açar harada yaşayır: cihaza bağlı vs sinxronlaşdırılmış
- 1:51 Hər iki hekayə doğrudur: daha sürətli, daha güclü, kilidlənmiş
- 2:14 Həlli: FIDO etibarnamə mübadiləsi (CXF/CXP) və onun hazırki vəziyyəti
- 2:33 Bazar ertəsi: hesablarınızla nə etməli
- 2:54 Hökm: NƏZARDƏN KEÇİRİLMƏLİDİR

## Tərcümə olunmuş transkript

Orijinal ingilis dilindəki nəqldən tərcümə edilmişdir. Mövcud audio və subtitrlər YouTube tərəfindən idarə olunur.

### Cihazınızın icad etdiyi və sizə heç vaxt göstərmədiyi bir şifrə

0:00 Bir passkey, cihazınızın icad etdiyi, sizə heç vaxt göstərmədiyi, və siz daxil olmaqla heç kimə verməkdən imtina etdiyi bir şifrədir, bu da tam təhlükəsizlik xüsusiyyətidir və cümə axşamı etibarilə tam şikayətdir.

### Üç rəqəm: 5 milyard passkey, 98% daxil olma uğuru, 1 milyard Google daxil olmaları

0:11 Üç rəqəm. FIDO Alyansı istifadədə olan beş milyard passkey sayır. Microsoft onlarla 98 faiz daxil olma uğuru nisbəti ölçür, şifrələr üçün 32-yə qarşı. Və "Passkey-ləri sevmirəm" başlıqlı bir yazı bir gün Hacker News-in zirvəsində qaldı altı yüz şərhlə. Üç dəqiqədə: onlar haradan gəldilər, brauzeriniz əslində nəyi imzalayır, və niyə "fişinqdən qorunan" və "hərəkət etməyən" eyni sözdür. Bu The Daily Diff, mahiyyəti.

0:36 2013. PayPal, Lenovo və Nok Nok adlı bir start-up FIDO-nu yaratdı

### 2013 → 2022: FIDO şifrəni necə yavaş-yavaş məhv etdi

0:41 şifrəni öldürmək üçün Alyans. 2014, Google və Yubico U2F təhlükəsizlik açarını təqdim etdilər. 2019, WebAuthn W3C standartı oldu. Və 2022-ci ildə Apple, Google və Microsoft adını passkey-lərə dəyişdirdilər, çünki heç kim heç vaxt "aşkar edilə bilən rezident etimadnamə" adlanan bir şey almamışdı.

### Mərasim: sayt başına bir açar cütü, çağırış, imza

0:59 Mərasim. Qeydiyyat zamanı cihazınız həmin sayt üçün təzə bir açar cütü yaradır. Açıq açar serverə gedir; xüsusi açar çipdə qalır. Daxil olarkən server təsadüfi bir çağırış göndərir, cihaz onu imzalayır, və server imzalanmanı saxladığı açıq açara qarşı yoxlayır. Serverdə sızdırılacaq heç bir sirr yoxdur. Fişinq hissəsi bir sahədir.

### Niyə fişinq ölür: brauzer origin-i yazır

1:17 Cihaz imzalamadan əvvəl, səhifə deyil, brauzer, əsl origin-i imzalanmış məlumatlara yazır. Oxşar domen səhv domen üçün imza alır, və əsl server onu rədd edir. İstifadəçi aldadıla bilər; riyaziyyat aldadıla bilməz. Bəs xüsusi açar harada yaşayır?

### Xüsusi açar harada yaşayır: cihaza bağlı vs sinxronlaşdırılmış

1:30 Cihaza bağlı o deməkdir ki, o, heç vaxt tərk etməyən bir təhlükəsizlik açarıdır, və bir YubiKey yüzlərlə saxlayır. Sinxronlaşdırılmış o deməkdir ki, iCloud Keychain, Google Şifrə Meneceri, 1Password və ya Bitwarden, burada açar uçdan-uca şifrələnmiş anbarda oturur və hesabınızı izləyir. Sayt AAGUID adlanan on altı baytlıq model id-dən hansı olduğunu deyə bilər, və əksər saytlar buna məhəl qoymur.

### Hər iki hekayə doğrudur: daha sürətli, daha güclü, kilidlənmiş

1:51 Beləliklə, hər iki hekayə doğrudur. Daxil olma daha sürətli və daha güclüdür, və FIDO sorğusu göstərir ki, dörd istehlakçıdan üçü birinə sahibdir. Amma oxuya bilmədiyiniz bir sirr eyni anda "fişinqdən qorunan" və "hərəkət etməyən"dir: telefon öldüyündə və ya bir robot Google hesabınızı blok etdikdə, içindəki hər bir passkey də onunla gedir. Hawksley bunu bir korporasiya üçün mükəmməl uyğunluq, bir insan üçün isə zəif uyğunluq adlandırır; Nikita Bier bunu sehrli nağıl tozu adlandırır.

### Həlli: FIDO etibarnamə mübadiləsi (CXF/CXP) və onun hazırki vəziyyəti

2:14 Həllin bir adı var. FIDO-nun etibarnamə mübadiləsi formatı təklif olunan standarta çatdı, və iOS 26 və Android indi passkey-ləri onunla menecerlər arasında köçürürlər. Yanındakı protokol hələ də işçi layihədir, iki ildir ki. Aparat açarları dizaynla heç vaxt ixrac edilmir, buna görə də rəsmi ehtiyat nüsxəsi ikinci aparat açarıdır, bu da bir qiymət etiketi ilə gələn bir tövsiyədir.

### Bazar ertəsi: hesablarınızla nə etməli

2:33 Beləliklə, bazar ertəsi. Bir: hər bir hesabda bir şifrə və bir autentifikator tətbiqi saxlayın ixrac sizin üçün işləyənə qədər; ən zəif bərpa yolu sizin əsl təhlükəsizliyinizdir. İki: cihaza bağlı o deməkdir ki, birinci gündən iki açar. Üç, əgər girişi qurursunuzsa: rezident açar tələb edin, serverdə origin-i yoxlayın və yenicə birini istifadə edən birindən passkey istəməyi dayandırın. yenicə birini istifadə edən birindən passkey istəməyi dayandırın. Hökm, mahiyyəti: NƏZARDƏN KEÇİRİLMƏLİDİR.

### Hökm: NƏZARDƏN KEÇİRİLMƏLİDİR

2:56 Mərasim tətbiq edildi. Həyat dövrü işçi layihədir. Əgər bunu məndən eşitməkdənsə oxumağa üstünlük verirsinizsə, diff hər səhər qutunuza pulsuz olaraq thedaily diff dot dev-də gəlir, link aşağıdadır. Və bu gün üçün diff budur. Mən Axrisi-dən Niko. Məsuliyyətlə birləşdirin.

## Mənbələr

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
