# Passkeys, ispod haube

Published: 2026-09-19

Passkey je lozinka koju vaš uređaj izmisli, nikad vam je ne pokaže i odbija je predati bilo kome — uključujući i vas. Ispod haube: WebAuthn ceremonija (par ključeva po sajtu, izazov, potpis), jedno polje koje pretraživač piše i koje ubija phishing (origin), ključevi vezani za uređaj vs. sinhronizovani ključevi, AAGUID, i zašto su "ne-phishable" i "ne-pokretni" ista osobina — što je zapravo ono o čemu se radi u "Ne sviđaju mi se passkeys" (616 poena na Hacker News-u). Presuda: NEEDS REVIEW — ceremonija je isporučena, životni ciklus je radni nacrt.

Canonical: https://thedailydiff.dev/bs/video/2026-09-19-passkeys-under-the-hood/

## Šta ovaj video pokriva

- Lozinka koju vaš uređaj izmisli i nikada vam je ne pokaže
- Tri broja: 5 milijardi passkey-a, 98% uspješnost prijave, 1 milijarda Google prijava
- 2013 → 2022: kako je FIDO polako ubio lozinku
- Ceremonija: jedan par ključeva po sajtu, izazov, potpis
- Zašto phishing umire: pretraživač piše origin

## Poglavlja

- 0:00 Lozinka koju vaš uređaj izmisli i nikada vam je ne pokaže
- 0:11 Tri broja: 5 milijardi passkey-a, 98% uspješnost prijave, 1 milijarda Google prijava
- 0:37 2013 → 2022: kako je FIDO polako ubio lozinku
- 0:59 Ceremonija: jedan par ključeva po sajtu, izazov, potpis
- 1:16 Zašto phishing umire: pretraživač piše origin
- 1:29 Gdje živi privatni ključ: vezan za uređaj vs. sinhronizovan
- 1:51 Obje priče su istinite: brže, jače, zaključano
- 2:14 Popravka: FIDO razmjena vjerodajnica (CXF/CXP) i gdje se nalazi
- 2:33 Ponedjeljak: šta uraditi sa svojim računima
- 2:54 Presuda: NEEDS REVIEW

## Prevedeni transkript

Prevedeno iz originalne engleske naracije. Dostupan zvuk i titlovi kontroliše YouTube.

### Lozinka koju vaš uređaj izmisli i nikada vam je ne pokaže

0:00 Passkey je lozinka koju vaš uređaj izmisli, nikada vam je ne pokaže, i odbija je predati bilo kome, uključujući i vas, što je cijela sigurnosna funkcija i, od četvrtka, cijela pritužba.

### Tri broja: 5 milijardi passkey-a, 98% uspješnost prijave, 1 milijarda Google prijava

0:11 Tri broja. FIDO Alliance broji pet milijardi passkey-a u upotrebi. Microsoft mjeri 98 posto uspješnosti prijave s njima, naspram 32 za lozinke. I objava pod naslovom Ne sviđaju mi se passkeys je provela dan na vrhu Hacker News-a sa šest stotina komentara. Za tri minute: odakle su došli, šta vaš pretraživač zapravo potpisuje, i zašto su ne-phishable i ne-pokretni ista riječ. Ovo je The Daily Diff, ispod haube.

0:36 2013. PayPal, Lenovo i start-up pod nazivom Nok Nok formiraju FIDO

### 2013 → 2022: kako je FIDO polako ubio lozinku

0:41 Alliance da ubiju lozinku. 2014, Google i Yubico isporučuju U2F sigurnosni ključ. 2019, WebAuthn postaje W3C standard. A 2022. godine Apple, Google i Microsoft ga preimenuju u passkeys, jer niko nikada nije kupio ništa što se zove discoverable resident credential.

### Ceremonija: jedan par ključeva po sajtu, izazov, potpis

0:59 Ceremonija. Pri registraciji vaš uređaj generiše novi par ključeva za taj jedan sajt. Javni ključ ide na server; privatni ključ ostaje u čipu. Pri prijavi server šalje nasumični izazov, uređaj ga potpisuje, i server provjerava potpis u odnosu na javni ključ koji je pohranio. Na serveru nema tajne koja bi mogla procuriti. Dio sa phishingom je jedno polje.

### Zašto phishing umire: pretraživač piše origin

1:17 Prije nego što uređaj potpiše, pretraživač, a ne stranica, upisuje stvarni origin u potpisane podatke. Domain sličnog izgleda dobija potpis za pogrešan domen, i stvarni server ga odbija. Korisnik može biti prevaren; matematika ne može. Pa gdje živi privatni ključ?

### Gdje živi privatni ključ: vezan za uređaj vs. sinhronizovan

1:30 Vezano za uređaj znači sigurnosni ključ, gdje nikada ne napušta, i YubiKey ih drži stotinu. Sinhronizovano znači iCloud Keychain, Google Password Manager, 1Password ili Bitwarden, gdje ključ sjedi u end-to-end šifrovanom trezoru i prati vaš račun. Sajt može reći koji po šesnaestobajtnom ID-u modela zvanom AAGUID, i većina sajtova ga ignoriše.

### Obje priče su istinite: brže, jače, zaključano

1:51 Dakle, obje priče su istinite. Prijava je brža i jača, a FIDO istraživanje kaže da tri od četiri potrošača imaju jedan. Ali tajna koju ne možete pročitati je ne-phishable i ne-pokretna u istom dahu: kada telefon umre, ili robot zabrani vaš Google račun, svaki passkey unutra ide s njim. Hawksley to naziva savršenim za korporaciju i lošim za osobu; Nikita Bier to naziva čarobnom vilinskom prašinom.

### Popravka: FIDO razmjena vjerodajnica (CXF/CXP) i gdje se nalazi

2:14 Popravka ima ime. FIDO-ov format za razmjenu vjerodajnica dostigao je predloženi standard, a iOS 26 i Android sada prebacuju passkeye između menadžera s njim. Protokol pored njega je još uvijek radni nacrt, dvije godine. Hardverski ključevi se nikada ne izvoze po dizajnu, tako da je zvanična rezervna kopija drugi hardverski ključ, preporuka sa cijenom.

### Ponedjeljak: šta uraditi sa svojim računima

2:33 Dakle, ponedjeljak. Prvo: držite lozinku i aplikaciju za autentifikaciju na svakom računu dok izvoz ne radi za vas; najslabiji put oporavka je vaša stvarna sigurnost. Drugo: vezano za uređaj znači dva ključa prvog dana. Treće, ako gradite prijavu: zahtijevajte resident ključ, provjerite origin na serveru i prestanite tražiti passkey od nekoga ko je upravo koristio jedan. Presuda, ispod haube: NEEDS REVIEW.

### Presuda: NEEDS REVIEW

2:56 Ceremonija je isporučena. Životni ciklus je radni nacrt. Ako biste ovo radije pročitali nego čuli kako ga ja govorim, diff stiže u vaš inbox svako jutro, besplatno na daily diff dot dev, link ispod. I to je diff za danas. Ja sam Niko iz Axrisija. Spojite odgovorno.

## Izvori

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
