# Passkey-ak, barrutik

Published: 2026-09-19

Passkey bat zure gailuak asmatzen duen pasahitz bat da, inoiz erakusten ez dizuna eta inori emateari uko egiten diona — zuri barne. Barrutik: WebAuthn zeremonia (gune bakoitzeko gako-bikotea, erronka, sinadura), arakatzaileak idazten duen eremu bakarrak phishing-a hiltzen duena (jatorria), gailuarekin lotutako vs sinkronizatutako gakoak, AAGUID-a, eta zergatik "phishing-ezina" eta "mugiezina" propietate bera diren — hau da, "Ez zait gustatzen passkey-ak" (616 puntu Hacker News-en) benetan zertaz ari den. Epaia: BERRIKUSTEKO BEHARRA — zeremonia entregatu da, bizi-zikloa lan-zirriborro bat da.

Canonical: https://thedailydiff.dev/eu/video/2026-09-19-passkeys-under-the-hood/

## Bideo honek zer jorratzen duen

- Zure gailuak asmatzen duen eta inoiz erakusten ez dizun pasahitz bat
- Hiru zenbaki: 5.000 milioi passkey, %98ko saio-hasiera arrakastatsua, 1.000 milioi Google saio-hasiera
- 2013 → 2022: FIDOk pasahitza nola hil zuen, poliki-poliki
- Zeremonia: gune bakoitzeko gako-bikote bat, erronka, sinadura
- Zergatik hiltzen den phishing-a: arakatzaileak idazten du jatorria

## Kapituluak

- 0:00 Zure gailuak asmatzen duen eta inoiz erakusten ez dizun pasahitz bat
- 0:11 Hiru zenbaki: 5.000 milioi passkey, %98ko saio-hasiera arrakastatsua, 1.000 milioi Google saio-hasiera
- 0:37 2013 → 2022: FIDOk pasahitza nola hil zuen, poliki-poliki
- 0:59 Zeremonia: gune bakoitzeko gako-bikote bat, erronka, sinadura
- 1:16 Zergatik hiltzen den phishing-a: arakatzaileak idazten du jatorria
- 1:29 Non bizi den gako pribatua: gailuarekin lotua vs sinkronizatua
- 1:51 Bi istorioak egiazkoak dira: azkarragoa, sendoagoa, blokeatuta
- 2:14 Irtenbidea: FIDO kredentzial-trukea (CXF/CXP) eta nola dagoen
- 2:33 Astelehena: zer egin zure kontuekin
- 2:54 Epaia: BERRIKUSTEKO BEHARRA

## Itzulitako transkripzioa

Jatorrizko ingelesezko narraziotik itzulia. Eskuragarri dauden audioa eta azpitituluak YouTube-k kontrolatzen ditu.

### Zure gailuak asmatzen duen eta inoiz erakusten ez dizun pasahitz bat

0:00 Passkey bat zure gailuak asmatzen duen pasahitz bat da, inoiz erakusten ez dizuna, eta inori emateari uko egiten diona, zuri barne, hau da segurtasun-ezaugarri guztia eta, ostegunetik aurrera, kexa guztia.

### Hiru zenbaki: 5.000 milioi passkey, %98ko saio-hasiera arrakastatsua, 1.000 milioi Google saio-hasiera

0:11 Hiru zenbaki. FIDO Aliantzak bost mila milioi passkey zenbatzen ditu erabiltzen. Microsoft-ek %98ko saio-hasiera arrakastatsua neurtzen du haiekin, pasahitzekin 32aren aurka. Eta 'Ez zait gustatzen passkey-ak' izeneko argitalpen batek egun bat eman berri du Hacker News-en goiko aldean seiehun iruzkinekin. Hiru minututan: nondik datozen, zure arakatzaileak benetan zer sinatzen duen, eta zergatik diren phishing-ezina eta mugiezina hitz bera. Hau The Daily Diff da, barrutik.

0:36 2013. PayPal, Lenovo eta Nok Nok izeneko startup batek FIDO osatzen dute

### 2013 → 2022: FIDOk pasahitza nola hil zuen, poliki-poliki

0:41 Aliantza pasahitza hiltzeko. 2014an, Google eta Yubico-k U2F segurtasun-gakoa entregatzen dute. 2019an, WebAuthn W3C estandar bihurtzen da. Eta 2022an Applek, Googlek eta Microsoftek passkey izena jartzen diote berriro, inork ez duelako inoiz erosi "aurkigarri den egoiliar-kredentzial" izeneko ezer.

### Zeremonia: gune bakoitzeko gako-bikote bat, erronka, sinadura

0:59 Zeremonia. Erregistratzean zure gailuak gako-bikote berri bat sortzen du horretarako gune bakarra. Gako publikoa zerbitzarira doa; gako pribatua txipetan geratzen da. Saioa hastean zerbitzariak ausazko erronka bat bidaltzen du, gailuak sinatzen du, eta zerbitzariak sinadura gordeta duen gako publikoarekin egiaztatzen du. Ez dago zerbitzarian sekreturik filtratzeko. Phishing zatia eremu bakarra da.

### Zergatik hiltzen den phishing-a: arakatzaileak idazten du jatorria

1:17 Gailuak sinatu aurretik, arakatzaileak, ez orriak, idazten du benetako jatorria sinatutako datuetan. Itxura antzeko domeinu batek domeinu okerraren sinadura bat lortzen du, eta benetako zerbitzariak baztertu egiten du. Erabiltzailea engainatu daiteke; matematikak ez. Beraz, non bizi da gako pribatua?

### Non bizi den gako pribatua: gailuarekin lotua vs sinkronizatua

1:30 Gailuarekin lotua esan nahi du segurtasun-gako bat, nondik inoiz ateratzen ez dena, eta YubiKey batek ehun gordetzen ditu. Sinkronizatua esan nahi du iCloud Keychain, Google Password Manager, 1Password edo Bitwarden, non gakoa muturretik muturrera zifratutako ganga batean dagoen eta zure kontua jarraitzen duen. Guneak 16 byte-ko eredu-ID batetik, AAGUID deitzen dena, zein den esan dezake, eta gune gehienek ez diote jaramonik egiten.

### Bi istorioak egiazkoak dira: azkarragoa, sendoagoa, blokeatuta

1:51 Beraz, bi istorioak egiazkoak dira. Saio-hasiera azkarragoa eta sendoagoa da, eta FIDO inkestak dio hiru kontsumitzailetik lauk bat dutela. Baina irakurri ezin duzun sekretu bat phishing-ezina eta mugiezina da aldi berean: telefonoa hiltzen denean, edo robot batek zure Google kontua debekatzen duenean, barruko passkey guztiak berarekin doaz. Hawksley-k hori korporazio baterako egokitasun perfektutzat eta pertsona baterako egokitasun txartzat jotzen du; Nikita Bier-ek magia-hauts bat dela dio.

### Irtenbidea: FIDO kredentzial-trukea (CXF/CXP) eta nola dagoen

2:14 Konponbideak izen bat du. FIDOren kredentzial-truke formatua proposatutako estandarrera iritsi da, eta iOS 26k eta Android-ek passkey-ak mugitzen dituzte kudeatzaileen artean horrekin. Aldamenean dagoen protokoloa lan-zirriborro bat da oraindik, bi urte igaro direnean. Hardware-gakoak ez dira inoiz esportatzen diseinuaren arabera, beraz, babeskopia ofiziala bigarren bat da hardware-gakoa, prezio-etiketa duen gomendioa.

### Astelehena: zer egin zure kontuekin

2:33 Beraz, astelehena. Bat: eduki pasahitz bat eta autentifikazio-aplikazio bat kontu bakoitzean esportazioak zuretzat funtzionatzen duen arte; berreskurapen-bide ahulena da zure benetako segurtasuna. Bi: gailuarekin lotua esan nahi du bi gako lehen egunean. Hiru, saioa eraikitzen baduzu: egoiliar-gako bat eskatu, egiaztatu jatorria zerbitzarian, eta ez eskatu passkey bat norbaiti bat erabili berri duenari. Epaia, barrutik: BERRIKUSTEKO BEHARRA.

### Epaia: BERRIKUSTEKO BEHARRA

2:56 Zeremonia entregatu da. Bizi-zikloa lan-zirriborro bat da. Hau irakurri nahiago baduzu niregandik entzun beharrean, aldea zure sarrera-ontzira iritsiko da goizero, doan daily diff dot dev-en, beheko estekan. Eta hori da gaurko aldea. Niko naiz Axrisi-tik. Fusionatu arduraz.

## Iturriak

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
