# Passkeys, pod kapotou

Published: 2026-09-19

Passkey je heslo, které si vaše zařízení vymyslí, nikdy vám ho neukáže a odmítne ho předat komukoli – včetně vás. Pod kapotou: ceremonie WebAuthn (pár klíčů pro každou stránku, výzva, podpis), jedno pole, které prohlížeč zapisuje a které ničí phishing (původ), klíče vázané na zařízení vs. synchronizované klíče, AAGUID a proč jsou „nephishingovatelné“ a „nepřenositelné“ stejnou vlastností – o tom je vlastně „Nelíbí se mi passkeys“ (616 bodů na Hacker News). Verdikt: POTŘEBA REVIZE – ceremonie byla vydána, životní cyklus je pracovní návrh.

Canonical: https://thedailydiff.dev/cs/video/2026-09-19-passkeys-under-the-hood/

## Co toto video pokrývá

- Heslo, které si vaše zařízení vymyslí a nikdy vám ho neukáže
- Tři čísla: 5 miliard passkeys, 98% úspěšnost přihlášení, 1 miliarda přihlášení Google
- 2013 → 2022: jak FIDO pomalu zabilo heslo
- Ceremonie: jeden pár klíčů pro každou stránku, výzva, podpis
- Proč phishing umírá: prohlížeč zapisuje původ

## Kapitoly

- 0:00 Heslo, které si vaše zařízení vymyslí a nikdy vám ho neukáže
- 0:11 Tři čísla: 5 miliard passkeys, 98% úspěšnost přihlášení, 1 miliarda přihlášení Google
- 0:37 2013 → 2022: jak FIDO pomalu zabilo heslo
- 0:59 Ceremonie: jeden pár klíčů pro každou stránku, výzva, podpis
- 1:16 Proč phishing umírá: prohlížeč zapisuje původ
- 1:29 Kde žije soukromý klíč: vázaný na zařízení vs. synchronizovaný
- 1:51 Oba příběhy jsou pravdivé: rychlejší, silnější, uzamčeno
- 2:14 Oprava: výměna pověření FIDO (CXF/CXP) a její stav
- 2:33 Pondělí: co dělat se svými účty
- 2:54 Verdikt: POTŘEBA REVIZE

## Přeložený přepis

Přeloženo z původního anglického vyprávění. Dostupné audio a titulky jsou řízeny YouTube.

### Heslo, které si vaše zařízení vymyslí a nikdy vám ho neukáže

0:00 Passkey je heslo, které si vaše zařízení vymyslí, nikdy vám ho neukáže, a odmítne ho předat komukoli, včetně vás, což je celá bezpečnostní funkce a od čtvrtka celá stížnost.

### Tři čísla: 5 miliard passkeys, 98% úspěšnost přihlášení, 1 miliarda přihlášení Google

0:11 Tři čísla. Aliance FIDO počítá pět miliard používaných passkeys. Microsoft u nich měří 98procentní úspěšnost přihlášení, oproti 32 u hesel. A příspěvek s názvem Nelíbí se mi passkeys právě strávil den na vrcholu Hacker News se šesti sty komentáři. Za tři minuty: odkud přišly, co váš prohlížeč skutečně podepisuje, a proč jsou „nephishingovatelné“ a „nepřenositelné“ stejné slovo. Toto je The Daily Diff, pod kapotou.

0:36 2013. PayPal, Lenovo a startup Nok Nok tvoří FIDO

### 2013 → 2022: jak FIDO pomalu zabilo heslo

0:41 alianci, aby zničily heslo. 2014, Google a Yubico vydávají bezpečnostní klíč U2F. 2019, WebAuthn se stává standardem W3C. A v roce 2022 Apple, Google a Microsoft to přejmenovávají na passkeys, protože nikdo nikdy nekoupil nic, co se jmenovalo objevitelné rezidentní pověření.

### Ceremonie: jeden pár klíčů pro každou stránku, výzva, podpis

0:59 Ceremonie. Při registraci vaše zařízení vygeneruje nový pár klíčů pro danou jednu stránku. Veřejný klíč jde na server; soukromý klíč zůstává v čipu. Při přihlášení server pošle náhodnou výzvu, zařízení ji podepíše, a server zkontroluje podpis proti veřejnému klíči, který uložil. Na serveru není žádné tajemství, které by mohlo uniknout. Phishingová část je jedno pole.

### Proč phishing umírá: prohlížeč zapisuje původ

1:17 Před podpisem zařízení prohlížeč, nikoli stránka, zapíše skutečný původ do podepsaných dat. Podobná doména získá podpis pro špatnou doménu, a skutečný server ji odmítne. Uživatel může být oklamán; matematika nikoli. Takže kde žije soukromý klíč?

### Kde žije soukromý klíč: vázaný na zařízení vs. synchronizovaný

1:30 Vázané na zařízení znamená bezpečnostní klíč, kde nikdy neopouští, a YubiKey jich pojme sto. Synchronizované znamená iCloud Keychain, Google Password Manager, 1Password nebo Bitwarden, kde klíč sedí v end-to-end šifrované trezoru a sleduje váš účet. Stránka může říct, který z šestnáctibajtového ID modelu se nazývá AAGUID, a většina stránek to ignoruje.

### Oba příběhy jsou pravdivé: rychlejší, silnější, uzamčeno

1:51 Takže oba příběhy jsou pravdivé. Přihlášení je rychlejší a silnější a průzkum FIDO říká, že tři ze čtyř spotřebitelů jeden mají. Ale tajemství, které nelze přečíst, je zároveň „nephishingovatelné“ a „nepřenositelné“: když telefon zemře, nebo robot zablokuje váš účet Google, všechny passkeys uvnitř jdou s ním. Hawksley to nazývá ideální pro korporaci a špatné pro osobu; Nikita Bier to nazývá kouzelným pohádkovým prachem.

### Oprava: výměna pověření FIDO (CXF/CXP) a její stav

2:14 Oprava má jméno. Formát výměny pověření FIDO dosáhl navrhovaného standardu, a iOS 26 a Android nyní s ním přesouvají passkeys mezi správci. Protokol vedle něj je stále pracovní návrh, dva roky starý. Hardwarové klíče se z principu nikdy neexportují, takže oficiální zálohou je druhý hardwarový klíč, doporučení s cenovkou.

### Pondělí: co dělat se svými účty

2:33 Takže, pondělí. Jedno: mějte heslo a ověřovací aplikaci na každém účtu, dokud pro vás export nebude fungovat; nejslabší cesta obnovení je vaše skutečná bezpečnost. Dvě: vázané na zařízení znamená dva klíče od prvního dne. Tři, pokud vytváříte přihlášení: vyžadujte rezidentní klíč, ověřte původ na serveru a přestaňte žádat passkey od někoho, kdo právě jeden použil. Verdikt, pod kapotou: POTŘEBA REVIZE.

### Verdikt: POTŘEBA REVIZE

2:56 Ceremonie byla vydána. Životní cyklus je pracovní návrh. Pokud byste si to raději přečetli, než abyste mě slyšeli to říkat, diff přistane ve vaší schránce každé ráno, zdarma na the daily diff dot dev, odkaz níže. A to je diff pro dnešek. Jsem Niko z Axrisi. Sloučit zodpovědně.

## Zdroje

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
