Claus d'accés, internament
Una clau d'accés és una contrasenya que el teu dispositiu inventa, mai et mostra i es nega a donar a ningú, inclòs tu.
Una clau d'accés és una contrasenya que el teu dispositiu inventa, mai et mostra i es nega a donar a ningú, inclòs tu. Internament: la cerimònia WebAuthn (parell de claus per lloc, repte, signatura), el camp que el navegador escriu que elimina el phishing (origen), claus lligades al dispositiu vs. claus sincronitzades, l'AAGUID i per què "impossibles de pescar" i "impossibles de moure" són la mateixa propietat, que és el que realment significa "No m'agraden les claus d'accés" (616 punts a Hacker News). Veredicte: NEEDS REVIEW — la cerimònia es va implementar, el cicle de vida és un esborrany de treball.
Llegeix l'edició escrita (anglès) ↗
Què cobreix aquest vídeo
- Una contrasenya que el teu dispositiu inventa i mai et mostra
- Tres xifres: 5.000 milions de claus d'accés, 98% d'èxit en l'inici de sessió, 1.000 milions d'inicis de sessió de Google
- 2013 → 2022: com FIDO va eliminar la contrasenya, lentament
- La cerimònia: un parell de claus per lloc, repte, signatura
- Per què mor el phishing: el navegador escriu l'origen
Transcripció traduïda
Traduït de la narració original en anglès. L'àudio i els subtítols disponibles estan controlats per YouTube.
Una contrasenya que el teu dispositiu inventa i mai et mostra
0:00 Una clau d'accés és una contrasenya que el teu dispositiu inventa, mai et mostra, i es nega a donar a ningú, inclòs tu, que és tota la característica de seguretat i, a partir de dijous, tota la queixa.
Tres xifres: 5.000 milions de claus d'accés, 98% d'èxit en l'inici de sessió, 1.000 milions d'inicis de sessió de Google
0:11 Tres xifres. L'Aliança FIDO compta cinc mil milions de claus d'accés en ús. Microsoft mesura una taxa d'èxit del 98 per cent en l'inici de sessió amb elles, enfront del 32 per a les contrasenyes. I una publicació titulada 'I don't like passkeys' acaba de passar un dia a dalt de Hacker News amb sis-cents comentaris. En tres minuts: d'on van sortir, què signa realment el teu navegador, i per què "impossibles de pescar" i "impossibles de moure" són la mateixa paraula. Això és The Daily Diff, internament.
0:36 2013. PayPal, Lenovo i una start-up anomenada Nok Nok formen l'Aliança FIDO
2013 → 2022: com FIDO va eliminar la contrasenya, lentament
0:41 per eliminar la contrasenya. 2014, Google i Yubico llancen la clau de seguretat U2F. 2019, WebAuthn es converteix en un estàndard W3C. I el 2022 Apple, Google i Microsoft la reanomenen claus d'accés, perquè ningú mai va comprar res anomenat "credencial resident detectable".
La cerimònia: un parell de claus per lloc, repte, signatura
0:59 La cerimònia. En el registre, el teu dispositiu genera un nou parell de claus per a aquest únic lloc. La clau pública va al servidor; la clau privada es queda al xip. En l'inici de sessió, el servidor envia un repte aleatori, el dispositiu el signa, i el servidor comprova la signatura amb la clau pública que va emmagatzemar. No hi ha cap secret al servidor que es pugui filtrar. La part del phishing és un camp.
Per què mor el phishing: el navegador escriu l'origen
1:17 Abans que el dispositiu signi, el navegador, no la pàgina, escriu l'origen real a les dades signades. Un domini similar obté una signatura per al domini incorrecte, i el servidor real la rebutja. L'usuari pot ser enganyat; les matemàtiques no. Així que, on resideix la clau privada?
On resideix la clau privada: lligada al dispositiu vs. sincronitzada
1:30 Lligada al dispositiu significa una clau de seguretat, d'on mai surt, i una YubiKey en conté un centenar. Sincronitzada significa iCloud Keychain, Google Password Manager, 1Password o Bitwarden, on la clau es troba en una caixa forta xifrada de cap a cap i segueix el teu compte. El lloc pot distingir-ho d'un identificador de model de setze bytes anomenat AAGUID, i la majoria de llocs l'ignoren.
Ambdues històries són certes: més ràpida, més forta, bloquejada
1:51 Així que ambdues històries són certes. L'inici de sessió és més ràpid i més fort, i l'enquesta de FIDO diu que tres de cada quatre consumidors en tenen una. Però un secret que no pots llegir és "impossible de pescar" i "impossible de moure" en la mateixa frase: quan el telèfon mor, o un robot prohibeix el teu compte de Google, cada clau d'accés que hi ha dins desapareix amb ell. Hawksley ho anomena una "ajust perfecte per a una corporació i un mal ajust per a una persona"; Nikita Bier ho anomena "pols de fades màgica".
La solució: intercanvi de credencials FIDO (CXF/CXP) i la seva situació
2:14 La solució té un nom. El format d'intercanvi de credencials de FIDO va arribar a l'estàndard proposat, i iOS 26 i Android ara mouen les claus d'accés entre gestors amb ell. El protocol al seu costat segueix sent un esborrany de treball, dos anys després. Les claus de hardware mai s'exporten per disseny, així que la còpia de seguretat oficial és una segona clau de hardware, una recomanació amb un preu.
Dilluns: què fer amb els teus comptes
2:33 Així doncs, dilluns. Un: mantingues una contrasenya i una aplicació d'autenticació a cada compte fins que l'exportació et funcioni; el camí de recuperació més feble és la teva veritable seguretat. Dos: "lligada al dispositiu" significa dues claus el primer dia. Tres, si construeixes l'inici de sessió: requereix una clau resident, verifica l'origen al servidor i deixa de demanar una clau d'accés a algú que acaba de fer-ne servir una. Veredicte, internament: NEEDS REVIEW.
Veredicte: NEEDS REVIEW
2:56 La cerimònia es va implementar. El cicle de vida és un esborrany de treball. Si prefereixes llegir això que sentir-me dir-ho, la diferència arriba a la teva safata d'entrada cada matí, gratuïtament a the daily diff dot dev, enllaç a continuació. I aquesta és la diferència d'avui. Sóc Niko d'Axrisi. Fusiona amb responsabilitat.
Fonts
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



