# Ключы доступу, пад капотам

Published: 2026-09-19

Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае і адмаўляецца перадаць каму-небудзь — у тым ліку вам. Пад капотам: цырымонія WebAuthn (пара ключоў для кожнага сайта, выклік, подпіс), адно поле, якое браўзер запісвае і якое знішчае фішынг (origin), ключы, прывязаныя да прылады, у параўнанні з сінхранізаванымі ключамі, AAGUID і чаму «нефішынгавы» і «неперамяшчальны» — гэта адна і тая ж уласцівасць — пра што насамрэч ідзе гаворка ў выразе «Мне не падабаюцца ключы доступу» (616 пунктаў на Hacker News). Вердыкт: NEEDS REVIEW — цырымонія адбылася, жыццёвы цыкл — працоўны праект.

Canonical: https://thedailydiff.dev/be/video/2026-09-19-passkeys-under-the-hood/

## Што ахоплівае гэта відэа

- Пароль, які ваша прылада вынаходзіць і ніколі вам не паказвае
- Тры лічбы: 5 мільярдаў ключоў доступу, 98% поспеху ўваходу, 1 мільярд уваходаў у Google
- 2013 → 2022: як FIDO павольна забівала пароль
- Цырымонія: адна пара ключоў на сайт, выклік, подпіс
- Чаму фішынг памірае: браўзер запісвае origin

## Раздзелы

- 0:00 Пароль, які ваша прылада вынаходзіць і ніколі вам не паказвае
- 0:11 Тры лічбы: 5 мільярдаў ключоў доступу, 98% поспеху ўваходу, 1 мільярд уваходаў у Google
- 0:37 2013 → 2022: як FIDO павольна забівала пароль
- 0:59 Цырымонія: адна пара ключоў на сайт, выклік, подпіс
- 1:16 Чаму фішынг памірае: браўзер запісвае origin
- 1:29 Дзе жыве закрыты ключ: прывязаны да прылады ці сінхранізаваны
- 1:51 Абедзве гісторыі праўдзівыя: хутчэй, мацней, заблакавана
- 2:14 Выпраўленне: абмен уліковымі дадзенымі FIDO (CXF/CXP) і яго статус
- 2:33 Панядзелак: што рабіць са сваімі ўліковымі запісамі
- 2:54 Вердыкт: NEEDS REVIEW

## Перакладзеная стэнаграма

Перакладзена з арыгінальнай англійскай агучкі. Даступнае аўдыя і субтытры кантралююцца YouTube.

### Пароль, які ваша прылада вынаходзіць і ніколі вам не паказвае

0:00 Ключ доступу — гэта пароль, які ваша прылада вынаходзіць, ніколі вам не паказвае, і адмаўляецца перадаць каму-небудзь, у тым ліку вам, што з'яўляецца ўсёй функцыяй бяспекі і, па стане на чацвер, усёй скаргай.

### Тры лічбы: 5 мільярдаў ключоў доступу, 98% поспеху ўваходу, 1 мільярд уваходаў у Google

0:11 Тры лічбы. FIDO Alliance налічвае пяць мільярдаў ключоў доступу ў выкарыстанні. Microsoft вымярае 98-працэнтны паказчык паспяховасці ўваходу з імі, у параўнанні з 32 для пароляў. І пост пад назвай «Мне не падабаюцца ключы доступу» толькі што правёў дзень на вяршыні Hacker News з шасцю сотнямі каментарыяў. За тры хвіліны: адкуль яны ўзяліся, што насамрэч падпісвае ваш браўзер, і чаму «нефішынгавы» і «неперамяшчальны» — гэта адно і тое ж слова. Гэта The Daily Diff, пад капотам.

0:36 2013 год. PayPal, Lenovo і стартап пад назвай Nok Nok утвараюць FIDO

### 2013 → 2022: як FIDO павольна забівала пароль

0:41 Альянс, каб знішчыць пароль. 2014 год, Google і Yubico выпускаюць ключ бяспекі U2F. 2019 год, WebAuthn становіцца стандартам W3C. І ў 2022 годзе Apple, Google і Microsoft пераймяноўваюць яго ў ключы доступу, таму што ніхто ніколі не купляў нічога, што называлася б выяўляемым рэзідэнтным уліковым дадзеным.

### Цырымонія: адна пара ключоў на сайт, выклік, подпіс

0:59 Цырымонія. Пры рэгістрацыі ваша прылада генеруе свежую пару ключоў для гэтага аднаго сайта. Публічны ключ ідзе на сервер; закрыты ключ застаецца ў чыпе. Пры ўваходзе сервер адпраўляе выпадковы выклік, прылада падпісвае яго, і сервер правярае подпіс па адкрытым ключы, які ён захаваў. На серверы няма сакрэту, які можна было б уцечку. Частка пра фішынг — гэта адно поле.

### Чаму фішынг памірае: браўзер запісвае origin

1:17 Перш чым прылада падпіша, браўзер, а не старонка, запісвае сапраўдны origin у падпісаныя дадзеныя. Дамен-падробка атрымлівае подпіс для няправільнага дамена, і рэальны сервер яго адхіляе. Карыстальніка можна падмануць; матэматыку — нельга. Дык дзе жыве закрыты ключ?

### Дзе жыве закрыты ключ: прывязаны да прылады ці сінхранізаваны

1:30 Прывязаны да прылады азначае ключ бяспекі, дзе ён ніколі не пакідае, і YubiKey змяшчае сотню. Сінхранізаваны азначае iCloud Keychain, Google Password Manager, 1Password або Bitwarden, дзе ключ знаходзіцца ў скразным зашыфраваным сховішчы і ідзе за вашым уліковым запісам. Сайт можа адрозніць гэта па шаснаццацібайтным ідэнтыфікатары мадэлі, які называецца AAGUID, і большасць сайтаў ігнаруюць яго.

### Абедзве гісторыі праўдзівыя: хутчэй, мацней, заблакавана

1:51 Такім чынам, абедзве гісторыі праўдзівыя. Уваход хутчэйшы і мацнейшы, і апытанне FIDO кажа, што тры з чатырох спажыўцоў маюць адзін. Але сакрэт, які вы не можаце прачытаць, нефішынгавы і неперамяшчальны адначасова: калі тэлефон памірае або робат блакуе ваш уліковы запіс Google, кожны ключ доступу ўнутры знікае разам з ім. Хокслі называе гэта ідэальным рашэннем для карпарацыі і дрэнным рашэннем для чалавека; Нікіта Бір называе гэта чароўным пылам феі.

### Выпраўленне: абмен уліковымі дадзенымі FIDO (CXF/CXP) і яго статус

2:14 Выпраўленне мае назву. Фармат абмену ўліковымі дадзенымі FIDO дасягнуў прапанаванага стандарту, і iOS 26 і Android цяпер перамяшчаюць ключы доступу паміж менеджарамі з яго дапамогай. Пратакол побач з ім усё яшчэ з'яўляецца працоўным праектам, два гады. Апаратныя ключы ніколі не экспартуюцца па задуме, таму афіцыйная рэзервовая копія — гэта другі апаратны ключ, рэкамендацыя з цэннікам.

### Панядзелак: што рабіць са сваімі ўліковымі запісамі

2:33 Такім чынам, панядзелак. Першае: захоўвайце пароль і праграму-аўтэнтыфікатар на кожным уліковым запісе, пакуль экспарт не запрацуе для вас; самы слабы шлях аднаўлення — ваша рэальная бяспека. Другое: прывязаны да прылады азначае два ключы ў першы дзень. Трэцяе, калі вы ствараеце ўваход: патрабуйце рэзідэнтны ключ, правярайце origin на серверы і перастаньце запытваць ключ доступу ў таго, хто толькі што выкарыстаў яго. Вердыкт, пад капотам: NEEDS REVIEW.

### Вердыкт: NEEDS REVIEW

2:56 Цырымонія адбылася. Жыццёвы цыкл — працоўны праект. Калі вы аддаеце перавагу прачытаць гэта, чым пачуць ад мяне, The Daily Diff трапляе ў вашу паштовую скрыню кожную раніцу, бясплатна на thedailydiff.dev, спасылка ніжэй. І гэта The Daily Diff на сёння. Я Ніка з Axrisi. Аб'ядноўвайце адказна.

## Крыніцы

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
