# পাসকি, আন্ডার দ্য হুড

Published: 2026-09-19

একটি পাসকি হল এমন একটি পাসওয়ার্ড যা আপনার ডিভাইস তৈরি করে, কখনও আপনাকে দেখায় না এবং আপনাকে সহ কাউকে দিতে অস্বীকার করে। আন্ডার দ্য হুড: WebAuthn অনুষ্ঠান (প্রতি-সাইট কী পেয়ার, চ্যালেঞ্জ, স্বাক্ষর), ব্রাউজার যে একটি ফিল্ড লেখে যা ফিশিংকে মেরে ফেলে (অরিজিন), ডিভাইস-বাউন্ড বনাম সিঙ্ক করা কী, AAGUID, এবং কেন "আন-ফিশেবল" এবং "আন-মুভেবল" একই বৈশিষ্ট্য — যা আসলে "আমি পাসকি পছন্দ করি না" (হ্যাকার নিউজে 616 পয়েন্ট) এর মূল বিষয়। রায়: NEEDS REVIEW — অনুষ্ঠানটি চালু হয়েছে, লাইফসাইকেল একটি ওয়ার্কিং ড্রাফট।

Canonical: https://thedailydiff.dev/bn/video/2026-09-19-passkeys-under-the-hood/

## এই ভিডিওতে যা আছে

- একটি পাসওয়ার্ড যা আপনার ডিভাইস তৈরি করে এবং কখনও আপনাকে দেখায় না
- তিনটি সংখ্যা: ৫ বিলিয়ন পাসকি, ৯৮% সাইন-ইন সাফল্য, ১ বিলিয়ন গুগল সাইন-ইন
- ২০১৩ → ২০২২: কিভাবে FIDO ধীরে ধীরে পাসওয়ার্ডকে মেরে ফেলল
- অনুষ্ঠান: প্রতি সাইটে একটি কী পেয়ার, চ্যালেঞ্জ, স্বাক্ষর
- কেন ফিশিং মারা যায়: ব্রাউজার অরিজিন লেখে

## অধ্যায়

- 0:00 একটি পাসওয়ার্ড যা আপনার ডিভাইস তৈরি করে এবং কখনও আপনাকে দেখায় না
- 0:11 তিনটি সংখ্যা: ৫ বিলিয়ন পাসকি, ৯৮% সাইন-ইন সাফল্য, ১ বিলিয়ন গুগল সাইন-ইন
- 0:37 ২০১৩ → ২০২২: কিভাবে FIDO ধীরে ধীরে পাসওয়ার্ডকে মেরে ফেলল
- 0:59 অনুষ্ঠান: প্রতি সাইটে একটি কী পেয়ার, চ্যালেঞ্জ, স্বাক্ষর
- 1:16 কেন ফিশিং মারা যায়: ব্রাউজার অরিজিন লেখে
- 1:29 কোথায় প্রাইভেট কী থাকে: ডিভাইস-বাউন্ড বনাম সিঙ্ক করা
- 1:51 উভয় গল্পই সত্য: দ্রুত, শক্তিশালী, লক করা
- 2:14 সমাধান: FIDO ক্রেডেনশিয়াল এক্সচেঞ্জ (CXF/CXP) এবং এর অবস্থান
- 2:33 সোমবার: আপনার অ্যাকাউন্টগুলির সাথে কী করবেন
- 2:54 রায়: NEEDS REVIEW

## অনুবাদিত প্রতিলিপি

মূল ইংরেজি বর্ণনা থেকে অনূদিত। উপলব্ধ অডিও এবং ক্যাপশন YouTube দ্বারা নিয়ন্ত্রিত।

### একটি পাসওয়ার্ড যা আপনার ডিভাইস তৈরি করে এবং কখনও আপনাকে দেখায় না

0:00 একটি পাসকি হল একটি পাসওয়ার্ড যা আপনার ডিভাইস তৈরি করে, কখনও আপনাকে দেখায় না, এবং আপনাকে সহ কাউকে দিতে অস্বীকার করে, যা পুরো নিরাপত্তা বৈশিষ্ট্য এবং, বৃহস্পতিবার পর্যন্ত, পুরো অভিযোগ।

### তিনটি সংখ্যা: ৫ বিলিয়ন পাসকি, ৯৮% সাইন-ইন সাফল্য, ১ বিলিয়ন গুগল সাইন-ইন

0:11 তিনটি সংখ্যা। FIDO অ্যালায়েন্স পাঁচ বিলিয়ন পাসকি ব্যবহারের কথা গণনা করে। মাইক্রোসফট তাদের সাথে ৯৮ শতাংশ সাইন-ইন সাফল্যের হার পরিমাপ করে, পাসওয়ার্ডের জন্য ৩২ এর বিপরীতে। এবং 'I don't like passkeys' শিরোনামের একটি পোস্ট হ্যাকার নিউজের শীর্ষে একদিন কাটিয়েছে ছয়শ মন্তব্য সহ। তিন মিনিটে: তারা কোথা থেকে এসেছে, আপনার ব্রাউজার আসলে কী স্বাক্ষর করে, এবং কেন আন-ফিশেবল এবং আন-মুভেবল একই শব্দ। এটি The Daily Diff, আন্ডার দ্য হুড।

0:36 ২০১৩। PayPal, Lenovo এবং Nok Nok নামক একটি স্টার্ট-আপ FIDO গঠন করে

### ২০১৩ → ২০২২: কিভাবে FIDO ধীরে ধীরে পাসওয়ার্ডকে মেরে ফেলল

0:41 পাসওয়ার্ডকে মেরে ফেলতে। ২০১৪ সালে, Google এবং Yubico U2F নিরাপত্তা কী প্রকাশ করে। ২০১৯ সালে, WebAuthn একটি W3C স্ট্যান্ডার্ড হয়। এবং ২০২২ সালে Apple, Google এবং Microsoft এটিকে পাসকি নামকরণ করে, কারণ আবিষ্কারযোগ্য রেসিডেন্ট ক্রেডেনশিয়াল নামক কিছু কেউ কখনও কেনেনি।

### অনুষ্ঠান: প্রতি সাইটে একটি কী পেয়ার, চ্যালেঞ্জ, স্বাক্ষর

0:59 অনুষ্ঠান। রেজিস্ট্রেশনের সময় আপনার ডিভাইস সেই সাইটের জন্য একটি নতুন কী পেয়ার তৈরি করে। পাবলিক কী সার্ভারে যায়; প্রাইভেট কী চিপে থাকে। সাইন-ইন করার সময় সার্ভার একটি র্যান্ডম চ্যালেঞ্জ পাঠায়, ডিভাইসটি এটি স্বাক্ষর করে, এবং সার্ভার তার সংরক্ষিত পাবলিক কী-এর বিরুদ্ধে স্বাক্ষর পরীক্ষা করে। সার্ভারে ফাঁসের জন্য কোনও গোপনীয়তা নেই। ফিশিং অংশটি একটি ফিল্ড।

### কেন ফিশিং মারা যায়: ব্রাউজার অরিজিন লেখে

1:17 ডিভাইস স্বাক্ষর করার আগে, ব্রাউজার, পৃষ্ঠা নয়, স্বাক্ষরিত ডেটাতে আসল অরিজিন লেখে। একটি একই দেখতে ডোমেইন ভুল ডোমেইনের জন্য একটি স্বাক্ষর পায়, এবং আসল সার্ভার এটি প্রত্যাখ্যান করে। ব্যবহারকারীকে বোকা বানানো যেতে পারে; গণিতকে নয়। তাহলে প্রাইভেট কী কোথায় থাকে?

### কোথায় প্রাইভেট কী থাকে: ডিভাইস-বাউন্ড বনাম সিঙ্ক করা

1:30 ডিভাইস-বাউন্ড মানে একটি সিকিউরিটি কী, যেখানে এটি কখনও বের হয় না, এবং একটি YubiKey একশ ধরে রাখে। সিঙ্ক করা মানে iCloud Keychain, Google Password Manager, 1Password অথবা Bitwarden, যেখানে কী একটি এন্ড-টু-এন্ড এনক্রিপ্টেড ভল্টে থাকে এবং আপনার অ্যাকাউন্ট অনুসরণ করে। সাইটটি AAGUID নামক ষোল-বাইট মডেল আইডি থেকে কোনটি তা বলতে পারে, এবং বেশিরভাগ সাইট এটিকে উপেক্ষা করে।

### উভয় গল্পই সত্য: দ্রুত, শক্তিশালী, লক করা

1:51 সুতরাং উভয় গল্পই সত্য। সাইন-ইন দ্রুত এবং শক্তিশালী, এবং FIDO সমীক্ষা বলছে চারজন ভোক্তার মধ্যে তিনজন এর একটি আছে। কিন্তু আপনি পড়তে পারবেন না এমন একটি গোপনীয়তা একই সাথে আন-ফিশেবল এবং আন-মুভেবল: যখন ফোন মারা যায়, অথবা একটি রোবট আপনার Google অ্যাকাউন্ট নিষিদ্ধ করে, ভিতরের প্রতিটি পাসকি এর সাথে চলে যায়। হকসলি এটিকে একটি কর্পোরেশনের জন্য উপযুক্ত এবং একজন ব্যক্তির জন্য অনুপযুক্ত বলে অভিহিত করেছেন; নিকিতা বিয়ার এটিকে জাদুর পরীর ধুলো বলেছেন।

### সমাধান: FIDO ক্রেডেনশিয়াল এক্সচেঞ্জ (CXF/CXP) এবং এর অবস্থান

2:14 সমাধানের একটি নাম আছে। FIDO-এর ক্রেডেনশিয়াল এক্সচেঞ্জ ফরম্যাট প্রস্তাবিত স্ট্যান্ডার্ডে পৌঁছেছে, এবং iOS 26 এবং Android এখন এর মাধ্যমে ম্যানেজারদের মধ্যে পাসকি সরিয়ে নেয়। এর পাশের প্রোটোকলটি এখনও একটি ওয়ার্কিং ড্রাফট, দুই বছর ধরে। হার্ডওয়্যার কী ডিজাইন অনুসারে কখনও এক্সপোর্ট হয় না, তাই অফিসিয়াল ব্যাকআপ হল একটি দ্বিতীয় হার্ডওয়্যার কী, একটি মূল্য ট্যাগ সহ সুপারিশ।

### সোমবার: আপনার অ্যাকাউন্টগুলির সাথে কী করবেন

2:33 সুতরাং, সোমবার। এক: প্রতিটি অ্যাকাউন্টে একটি পাসওয়ার্ড এবং একটি অথেনটিকেটর অ্যাপ রাখুন যতক্ষণ না এক্সপোর্ট আপনার জন্য কাজ করে; সবচেয়ে দুর্বল পুনরুদ্ধার পথ হল আপনার আসল সুরক্ষা। দুই: ডিভাইস-বাউন্ড মানে প্রথম দিনে দুটি কী। তিন, যদি আপনি লগইন তৈরি করেন: একটি রেসিডেন্ট কী প্রয়োজন, সার্ভারে অরিজিন যাচাই করুন, এবং যে কেউ একটি পাসকি ব্যবহার করেছে তার কাছ থেকে আবার পাসকি চাইতে বন্ধ করুন। যারা সবেমাত্র একটি ব্যবহার করেছে। রায়, আন্ডার দ্য হুড: NEEDS REVIEW।

### রায়: NEEDS REVIEW

2:56 অনুষ্ঠানটি চালু হয়েছে। লাইফসাইকেল একটি ওয়ার্কিং ড্রাফট। আপনি যদি এটি আমার বলা শুনতে না চেয়ে পড়তে চান, তাহলে ডিফ্রেন্স প্রতিদিন সকালে আপনার ইনবক্সে বিনামূল্যে The Daily Diff.dev-এ আসে, লিঙ্ক নিচে দেওয়া আছে। এবং আজকের জন্য এটাই ডিফ্রেন্স। আমি Axrisi থেকে নিকো। দায়িত্বের সাথে মার্জ করুন।

## উৎস

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
