+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Passkeys, зад кулисите

Пропускът е парола, която устройството ви измисля, никога не ви показва и отказва да даде на никого — включително и на вас.

Пропускът е парола, която устройството ви измисля, никога не ви показва и отказва да даде на никого — включително и на вас. Зад кулисите: церемонията WebAuthn (двойка ключове за всеки сайт, предизвикателство, подпис), едното поле, което браузърът записва и което елиминира фишинга (произход), ключове, обвързани с устройството, срещу синхронизирани ключове, AAGUID и защо „неподаваем на фишинг“ и „неподвижен“ са едно и също свойство — което всъщност е смисълът на „Не харесвам passkeys“ (616 точки в Hacker News). Присъда: НЕОБХОДИМ Е ПРЕГЛЕД — церемонията е въведена, жизненият цикъл е работен проект.

Прочетете писменото издание (английски) ↗

Какво обхваща този видеоклип

  • Парола, която вашето устройство измисля и никога не ви показва
  • Три числа: 5 милиарда passkeys, 98% успеваемост при влизане, 1 милиард влизания в Google
  • 2013 → 2022: как FIDO бавно уби паролата
  • Церемонията: една двойка ключове за всеки сайт, предизвикателство, подпис
  • Защо фишингът умира: браузърът записва произхода

Преведен препис

Преведено от оригиналния английски разказ. Наличните аудио и субтитри се контролират от YouTube.

Парола, която вашето устройство измисля и никога не ви показва

0:00 Пропускът е парола, която вашето устройство измисля, никога не ви показва, и отказва да предаде на никого, включително и на вас, което е цялата функция за сигурност и, към четвъртък, цялото оплакване.

Три числа: 5 милиарда passkeys, 98% успеваемост при влизане, 1 милиард влизания в Google

0:11 Три числа. FIDO Alliance отчита пет милиарда използвани passkeys. Microsoft измерва 98 процента успеваемост при влизане с тях, срещу 32 за пароли. И публикация, озаглавена „Не харесвам passkeys“, прекара един ден на върха на Hacker News с шестстотин коментара. След три минути: откъде са дошли, какво всъщност подписва вашият браузър, и защо „неподаваем на фишинг“ и „неподвижен“ са една и съща дума. Това е The Daily Diff, зад кулисите.

0:36 2013 г. PayPal, Lenovo и стартъп, наречен Nok Nok, формират FIDO

2013 → 2022: как FIDO бавно уби паролата

0:41 Alliance, за да убият паролата. 2014 г. Google и Yubico пускат ключа за сигурност U2F. 2019 г. WebAuthn става стандарт на W3C. И през 2022 г. Apple, Google и Microsoft го преименуват на passkeys, защото никой никога не е купувал нещо, наречено „откриваем резидентен идентификационен номер“.

Церемонията: една двойка ключове за всеки сайт, предизвикателство, подпис

0:59 Церемонията. При регистрация вашето устройство генерира нова двойка ключове за този един сайт. Публичният ключ отива на сървъра; частният ключ остава в чипа. При влизане сървърът изпраща случайно предизвикателство, устройството го подписва, и сървърът проверява подписа спрямо публичния ключ, който е съхранил. Няма тайна на сървъра, която да изтече. Фишинг частта е едно поле.

Защо фишингът умира: браузърът записва произхода

1:17 Преди устройството да подпише, браузърът, не страницата, записва истинския произход в подписаните данни. Домейн с подобно име получава подпис за грешен домейн, и истинският сървър го отхвърля. Потребителят може да бъде измамен; математиката не може. И така, къде живее частният ключ?

Къде живее частният ключ: обвързан с устройството срещу синхронизиран

1:30 Обвързан с устройството означава ключ за сигурност, където той никога не напуска, и YubiKey съдържа стотина. Синхронизиран означава iCloud Keychain, Google Password Manager, 1Password или Bitwarden, където ключът се намира в криптиран от край до край трезор и следва вашия акаунт. Сайтът може да разбере кое от шестнадесетбайтов идентификатор на модел, наречен AAGUID, и повечето сайтове го игнорират.

И двете истории са верни: по-бързо, по-силно, заключено

1:51 Така че и двете истории са верни. Влизането е по-бързо и по-силно, а проучването на FIDO казва, че трима от четирима потребители имат такъв. Но тайна, която не можете да прочетете, е неподаваем на фишинг и неподвижен в един и същи момент: когато телефонът умре или робот забрани вашия Google акаунт, всеки passkey вътре изчезва с него. Hawksley нарича това идеално подходящо за корпорация и лошо подходящо за човек; Nikita Bier го нарича магически приказен прах.

Поправката: обмен на FIDO идентификационни данни (CXF/CXP) и къде се намира

2:14 Поправката има име. Форматът за обмен на идентификационни данни на FIDO достигна предложен стандарт, и iOS 26 и Android вече преместват passkeys между мениджъри с него. Протоколът до него все още е работен проект, две години по-късно. Хардуерните ключове никога не се експортират по дизайн, така че официалното архивиране е втори хардуерен ключ, препоръка с ценова листа.

Понеделник: какво да правите с акаунтите си

2:33 И така, понеделник. Едно: дръжте парола и приложение за удостоверяване на всеки акаунт, докато експортът не работи за вас; най-слабият път за възстановяване е вашата истинска сигурност. Две: обвързан с устройството означава два ключа от първия ден. Три, ако изграждате входа: изисквайте резидентен ключ, проверете произхода на сървъра и спрете да искате passkey от някой, който току-що е използвал такъв. Присъда, зад кулисите: необходим е преглед.

Присъда: НЕОБХОДИМ Е ПРЕГЛЕД

2:56 Церемонията е въведена. Жизненият цикъл е работен проект. Ако предпочитате да прочетете това, вместо да ме чуете да го казвам, разликите пристигат във входящата ви поща всяка сутрин, безплатно на the daily diff dot dev, линк по-долу. И това е разликата за днес. Аз съм Нико от Axrisi. Обединявайте отговорно.

Източници

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Свързани видеоклипове