Passkeys, ispod haube
Passkey je lozinka koju vaš uređaj izmisli, nikad vam je ne pokaže i odbija je predati bilo kome — uključujući i vas.
Passkey je lozinka koju vaš uređaj izmisli, nikad vam je ne pokaže i odbija je predati bilo kome — uključujući i vas. Ispod haube: WebAuthn ceremonija (par ključeva po sajtu, izazov, potpis), jedno polje koje pretraživač piše i koje ubija phishing (origin), ključevi vezani za uređaj vs. sinhronizovani ključevi, AAGUID, i zašto su "ne-phishable" i "ne-pokretni" ista osobina — što je zapravo ono o čemu se radi u "Ne sviđaju mi se passkeys" (616 poena na Hacker News-u). Presuda: NEEDS REVIEW — ceremonija je isporučena, životni ciklus je radni nacrt.
Pročitajte pisano izdanje (engleski) ↗
Šta ovaj video pokriva
- Lozinka koju vaš uređaj izmisli i nikada vam je ne pokaže
- Tri broja: 5 milijardi passkey-a, 98% uspješnost prijave, 1 milijarda Google prijava
- 2013 → 2022: kako je FIDO polako ubio lozinku
- Ceremonija: jedan par ključeva po sajtu, izazov, potpis
- Zašto phishing umire: pretraživač piše origin
Prevedeni transkript
Prevedeno iz originalne engleske naracije. Dostupan zvuk i titlovi kontroliše YouTube.
Lozinka koju vaš uređaj izmisli i nikada vam je ne pokaže
0:00 Passkey je lozinka koju vaš uređaj izmisli, nikada vam je ne pokaže, i odbija je predati bilo kome, uključujući i vas, što je cijela sigurnosna funkcija i, od četvrtka, cijela pritužba.
Tri broja: 5 milijardi passkey-a, 98% uspješnost prijave, 1 milijarda Google prijava
0:11 Tri broja. FIDO Alliance broji pet milijardi passkey-a u upotrebi. Microsoft mjeri 98 posto uspješnosti prijave s njima, naspram 32 za lozinke. I objava pod naslovom Ne sviđaju mi se passkeys je provela dan na vrhu Hacker News-a sa šest stotina komentara. Za tri minute: odakle su došli, šta vaš pretraživač zapravo potpisuje, i zašto su ne-phishable i ne-pokretni ista riječ. Ovo je The Daily Diff, ispod haube.
0:36 2013. PayPal, Lenovo i start-up pod nazivom Nok Nok formiraju FIDO
2013 → 2022: kako je FIDO polako ubio lozinku
0:41 Alliance da ubiju lozinku. 2014, Google i Yubico isporučuju U2F sigurnosni ključ. 2019, WebAuthn postaje W3C standard. A 2022. godine Apple, Google i Microsoft ga preimenuju u passkeys, jer niko nikada nije kupio ništa što se zove discoverable resident credential.
Ceremonija: jedan par ključeva po sajtu, izazov, potpis
0:59 Ceremonija. Pri registraciji vaš uređaj generiše novi par ključeva za taj jedan sajt. Javni ključ ide na server; privatni ključ ostaje u čipu. Pri prijavi server šalje nasumični izazov, uređaj ga potpisuje, i server provjerava potpis u odnosu na javni ključ koji je pohranio. Na serveru nema tajne koja bi mogla procuriti. Dio sa phishingom je jedno polje.
Zašto phishing umire: pretraživač piše origin
1:17 Prije nego što uređaj potpiše, pretraživač, a ne stranica, upisuje stvarni origin u potpisane podatke. Domain sličnog izgleda dobija potpis za pogrešan domen, i stvarni server ga odbija. Korisnik može biti prevaren; matematika ne može. Pa gdje živi privatni ključ?
Gdje živi privatni ključ: vezan za uređaj vs. sinhronizovan
1:30 Vezano za uređaj znači sigurnosni ključ, gdje nikada ne napušta, i YubiKey ih drži stotinu. Sinhronizovano znači iCloud Keychain, Google Password Manager, 1Password ili Bitwarden, gdje ključ sjedi u end-to-end šifrovanom trezoru i prati vaš račun. Sajt može reći koji po šesnaestobajtnom ID-u modela zvanom AAGUID, i većina sajtova ga ignoriše.
Obje priče su istinite: brže, jače, zaključano
1:51 Dakle, obje priče su istinite. Prijava je brža i jača, a FIDO istraživanje kaže da tri od četiri potrošača imaju jedan. Ali tajna koju ne možete pročitati je ne-phishable i ne-pokretna u istom dahu: kada telefon umre, ili robot zabrani vaš Google račun, svaki passkey unutra ide s njim. Hawksley to naziva savršenim za korporaciju i lošim za osobu; Nikita Bier to naziva čarobnom vilinskom prašinom.
Popravka: FIDO razmjena vjerodajnica (CXF/CXP) i gdje se nalazi
2:14 Popravka ima ime. FIDO-ov format za razmjenu vjerodajnica dostigao je predloženi standard, a iOS 26 i Android sada prebacuju passkeye između menadžera s njim. Protokol pored njega je još uvijek radni nacrt, dvije godine. Hardverski ključevi se nikada ne izvoze po dizajnu, tako da je zvanična rezervna kopija drugi hardverski ključ, preporuka sa cijenom.
Ponedjeljak: šta uraditi sa svojim računima
2:33 Dakle, ponedjeljak. Prvo: držite lozinku i aplikaciju za autentifikaciju na svakom računu dok izvoz ne radi za vas; najslabiji put oporavka je vaša stvarna sigurnost. Drugo: vezano za uređaj znači dva ključa prvog dana. Treće, ako gradite prijavu: zahtijevajte resident ključ, provjerite origin na serveru i prestanite tražiti passkey od nekoga ko je upravo koristio jedan. Presuda, ispod haube: NEEDS REVIEW.
Presuda: NEEDS REVIEW
2:56 Ceremonija je isporučena. Životni ciklus je radni nacrt. Ako biste ovo radije pročitali nego čuli kako ga ja govorim, diff stiže u vaš inbox svako jutro, besplatno na daily diff dot dev, link ispod. I to je diff za danas. Ja sam Niko iz Axrisija. Spojite odgovorno.
Izvori
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



