Adgangsnøgler, under overfladen
En adgangsnøgle er et kodeord, din enhed opfinder, aldrig viser dig og nægter at udlevere til nogen – inklusive dig.
En adgangsnøgle er et kodeord, din enhed opfinder, aldrig viser dig og nægter at udlevere til nogen – inklusive dig. Under overfladen: WebAuthn-ceremonien (nøglepar pr. websted, udfordring, signatur), det ene felt browseren skriver, der dræber phishing (origin), enhedsbundne vs. synkroniserede nøgler, AAGUID'et, og hvorfor "ikke-phishable" og "ikke-flytbar" er den samme egenskab – hvilket er, hvad "Jeg kan ikke lide adgangsnøgler" (616 point på Hacker News) egentlig handler om. Dom: NEEDS REVIEW — ceremonien er lanceret, livscyklussen er et arbejdsudkast.
Læs den skriftlige udgave (engelsk) ↗
Hvad denne video dækker
- Et kodeord din enhed opfinder og aldrig viser dig
- Tre tal: 5 milliarder adgangsnøgler, 98% succesrate ved login, 1 milliard Google-logins
- 2013 → 2022: hvordan FIDO langsomt dræbte kodeordet
- Ceremonien: ét nøglepar pr. websted, udfordring, signatur
- Hvorfor phishing dør: browseren skriver oprindelsen
Oversat udskrift
Oversat fra den originale engelske fortælling. Tilgængelig lyd og undertekster styres af YouTube.
Et kodeord din enhed opfinder og aldrig viser dig
0:00 En adgangsnøgle er et kodeord, din enhed opfinder, aldrig viser dig, og nægter at udlevere til nogen, inklusive dig, hvilket er hele sikkerhedsfunktionen og, fra torsdag, hele klagen.
Tre tal: 5 milliarder adgangsnøgler, 98% succesrate ved login, 1 milliard Google-logins
0:11 Tre tal. FIDO Alliance tæller fem milliarder adgangsnøgler i brug. Microsoft måler en login-succesrate på 98 procent med dem, mod 32 for kodeord. Og et indlæg med titlen Jeg kan ikke lide adgangsnøgler har netop tilbragt en dag øverst på Hacker News med seks hundrede kommentarer. På tre minutter: hvor de kom fra, hvad din browser faktisk underskriver, og hvorfor "ikke-phishable" og "ikke-flytbar" er det samme ord. Dette er The Daily Diff, under overfladen.
0:36 2013. PayPal, Lenovo og en startup kaldet Nok Nok danner FIDO
2013 → 2022: hvordan FIDO langsomt dræbte kodeordet
0:41 Alliance for at dræbe kodeordet. 2014, Google og Yubico lancerer U2F-sikkerhedsnøglen. 2019, WebAuthn bliver en W3C-standard. Og i 2022 omdøber Apple, Google og Microsoft det til adgangsnøgler, fordi ingen nogensinde købte noget kaldet en opdagelig resident credential.
Ceremonien: ét nøglepar pr. websted, udfordring, signatur
0:59 Ceremonien. Ved registrering genererer din enhed et nyt nøglepar til den ene side. Den offentlige nøgle går til serveren; den private nøgle forbliver i chippen. Ved login sender serveren en tilfældig udfordring, enheden underskriver den, og serveren kontrollerer signaturen mod den offentlige nøgle, den lagrede. Der er ingen hemmelighed på serveren, der kan lækkes. Phishing-delen er ét felt.
Hvorfor phishing dør: browseren skriver oprindelsen
1:17 Før enheden underskriver, skriver browseren, ikke siden, den virkelige oprindelse ind i de underskrevne data. Et lignende domæne får en signatur for det forkerte domæne, og den rigtige server afviser det. Brugeren kan blive narret; matematikken kan ikke. Så hvor lever den private nøgle?
Hvor den private nøgle lever: enhedsbunden vs. synkroniseret
1:30 Enhedsbundet betyder en sikkerhedsnøgle, hvor den aldrig forlader, og en YubiKey indeholder hundrede. Synkroniseret betyder iCloud Nøglering, Google Password Manager, 1Password eller Bitwarden, hvor nøglen sidder i en ende-til-ende krypteret boks og følger din konto. Sitet kan se hvilken ud fra et seksten-byte model-id kaldet AAGUID'et, og de fleste sites ignorerer det.
Begge historier er sande: hurtigere, stærkere, låst inde
1:51 Så begge historier er sande. Login er hurtigere og stærkere, og FIDO-undersøgelsen siger, at tre ud af fire forbrugere har en. Men en hemmelighed, du ikke kan læse, er "ikke-phishable" og "ikke-flytbar" i samme åndedrag: når telefonen dør, eller en robot blokerer din Google-konto, går hver adgangsnøgle indeni med den. Hawksley kalder det en perfekt pasform for en virksomhed og en dårlig pasform for en person; Nikita Bier kalder det magisk fe-støv.
Løsningen: FIDO credential exchange (CXF/CXP) og hvor det står
2:14 Løsningen har et navn. FIDOs credential exchange-format nåede foreslået standard, og iOS 26 og Android flytter nu adgangsnøgler mellem managere med det. Protokollen ved siden af er stadig et arbejdsudkast, to år inde. Hardwarenøgler eksporteres aldrig per design, så den officielle backup er en anden hardwarenøgle, en anbefaling med en pris.
Mandag: hvad du skal gøre med dine konti
2:33 Så, mandag. Ét: behold et kodeord og en authenticator-app på hver konto, indtil eksporten virker for dig; den svageste genoprettelsesvej er din virkelige sikkerhed. To: enhedsbundet betyder to nøgler på dag ét. Tre, hvis du bygger login: kræv en resident nøgle, verificer oprindelsen på serveren, og stop med at bede om en adgangsnøgle fra en, der netop har brugt en. Dom, under overfladen: NEEDS REVIEW.
Dom: NEEDS REVIEW
2:56 Ceremonien er lanceret. Livscyklussen er et arbejdsudkast. Hvis du hellere vil læse dette end høre mig sige det, lander diff'en i din indbakke hver morgen, gratis på daily diff dot dev, link nedenfor. Og det er diff'en for i dag. Jeg er Niko fra Axrisi. Flet ansvarligt.
Kilder
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



