# Passkeys، از نزدیک

Published: 2026-09-19

Passkey یک رمز عبور است که دستگاه شما آن را می‌سازد، هرگز به شما نشان نمی‌دهد و از تحویل آن به هر کسی – از جمله شما – امتناع می‌کند. از نزدیک: مراسم WebAuthn (جفت کلید برای هر سایت، چالش، امضا)، یک فیلدی که مرورگر می‌نویسد و فیشینگ را از بین می‌برد (origin)، کلیدهای محدود به دستگاه در مقابل کلیدهای همگام‌سازی شده، AAGUID، و اینکه چرا «غیر قابل فیشینگ» و «غیر قابل انتقال» یک ویژگی هستند — که همان چیزی است که «من passkeyها را دوست ندارم» (616 امتیاز در Hacker News) واقعاً به آن اشاره دارد. نتیجه: NEEDS REVIEW — مراسم اجرا شده است، چرخه عمر یک پیش‌نویس کاری است.

Canonical: https://thedailydiff.dev/fa/video/2026-09-19-passkeys-under-the-hood/

## این ویدیو چه مواردی را پوشش می‌دهد

- یک رمز عبور که دستگاه شما می‌سازد و هرگز به شما نشان نمی‌دهد
- سه عدد: 5 میلیارد passkey، 98% موفقیت در ورود، 1 میلیارد ورود به Google
- 2013 → 2022: چگونه FIDO رمز عبور را آهسته از بین برد
- مراسم: یک جفت کلید برای هر سایت، چالش، امضا
- چرا فیشینگ از بین می‌رود: مرورگر origin را می‌نویسد

## فصل‌ها

- 0:00 یک رمز عبور که دستگاه شما می‌سازد و هرگز به شما نشان نمی‌دهد
- 0:11 سه عدد: 5 میلیارد passkey، 98% موفقیت در ورود، 1 میلیارد ورود به Google
- 0:37 2013 → 2022: چگونه FIDO رمز عبور را آهسته از بین برد
- 0:59 مراسم: یک جفت کلید برای هر سایت، چالش، امضا
- 1:16 چرا فیشینگ از بین می‌رود: مرورگر origin را می‌نویسد
- 1:29 کلید خصوصی کجا زندگی می‌کند: محدود به دستگاه در مقابل همگام‌سازی شده
- 1:51 هر دو داستان درست هستند: سریع‌تر، قوی‌تر، قفل‌شده
- 2:14 راه حل: تبادل اعتبارنامه FIDO (CXF/CXP) و وضعیت آن
- 2:33 دوشنبه: با حساب‌های خود چه کنیم
- 2:54 نتیجه: NEEDS REVIEW

## رونوشت ترجمه شده

ترجمه شده از روایت اصلی انگلیسی. صوت و زیرنویس‌های موجود توسط YouTube کنترل می‌شوند.

### یک رمز عبور که دستگاه شما می‌سازد و هرگز به شما نشان نمی‌دهد

0:00 Passkey یک رمز عبور است که دستگاه شما می‌سازد، هرگز به شما نشان نمی‌دهد، و از تحویل آن به هر کسی، از جمله شما، امتناع می‌کند، که تمام امنیت ویژگی و، از پنجشنبه، تمام شکایت است.

### سه عدد: 5 میلیارد passkey، 98% موفقیت در ورود، 1 میلیارد ورود به Google

0:11 سه عدد. FIDO Alliance پنج میلیارد passkey در حال استفاده را شمارش می‌کند. مایکروسافت نرخ موفقیت ورود 98 درصدی را با آن‌ها اندازه‌گیری می‌کند، در مقابل 32 درصد برای رمز عبورها. و پستی با عنوان «من passkeyها را دوست ندارم» یک روز را در صدر Hacker News گذراند با ششصد کامنت. در سه دقیقه: از کجا آمدند، مرورگر شما واقعاً چه چیزی را امضا می‌کند، و چرا «غیر قابل فیشینگ» و «غیر قابل انتقال» یک کلمه هستند. این The Daily Diff است، از نزدیک.

0:36 2013. PayPal، Lenovo و یک استارت‌آپ به نام Nok Nok FIDO را تشکیل می‌دهند

### 2013 → 2022: چگونه FIDO رمز عبور را آهسته از بین برد

0:41 Alliance برای از بین بردن رمز عبور. 2014، گوگل و یوبیکو کلید امنیتی U2F را عرضه می‌کنند. 2019، WebAuthn به یک استاندارد W3C تبدیل می‌شود. و در 2022 اپل، گوگل و مایکروسافت آن را passkeys نام‌گذاری مجدد می‌کنند، زیرا هیچ‌کس هرگز چیزی به نام اعتبارنامه مقیم قابل کشف را نخریده است.

### مراسم: یک جفت کلید برای هر سایت، چالش، امضا

0:59 مراسم. در هنگام ثبت نام دستگاه شما یک جفت کلید جدید برای آن یک سایت تولید می‌کند. کلید عمومی به سرور می‌رود؛ کلید خصوصی در تراشه می‌ماند. در هنگام ورود، سرور یک چالش تصادفی می‌فرستد، دستگاه آن را امضا می‌کند، و سرور امضا را در برابر کلید عمومی که ذخیره کرده است بررسی می‌کند. هیچ رازی در سرور برای لو رفتن وجود ندارد. بخش فیشینگ یک فیلد است.

### چرا فیشینگ از بین می‌رود: مرورگر origin را می‌نویسد

1:17 قبل از اینکه دستگاه امضا کند، مرورگر، نه صفحه، origin واقعی را در داده‌های امضا شده می‌نویسد. یک دامنه مشابه یک امضا برای دامنه اشتباه می‌گیرد، و سرور واقعی آن را رد می‌کند. کاربر می‌تواند فریب بخورد؛ ریاضیات نمی‌تواند. پس کلید خصوصی کجا زندگی می‌کند؟

### کلید خصوصی کجا زندگی می‌کند: محدود به دستگاه در مقابل همگام‌سازی شده

1:30 محدود به دستگاه به معنای یک کلید امنیتی است، جایی که هرگز آن را ترک نمی‌کند، و یک YubiKey صد تا از آن‌ها را نگه می‌دارد. همگام‌سازی شده به معنای iCloud Keychain، Google Password Manager، 1Password یا Bitwarden است، جایی که کلید در یک Vault رمزگذاری شده سرتاسر قرار دارد و حساب شما را دنبال می‌کند. سایت می‌تواند از یک شناسه مدل شانزده بایتی به نام AAGUID تفاوت را تشخیص دهد، و اکثر سایت‌ها آن را نادیده می‌گیرند.

### هر دو داستان درست هستند: سریع‌تر، قوی‌تر، قفل‌شده

1:51 پس هر دو داستان درست هستند. ورود سریع‌تر و قوی‌تر است، و نظرسنجی FIDO می‌گوید از هر چهار مصرف‌کننده سه نفر آن را دارند. اما یک راز که نمی‌توانید بخوانید، غیر قابل فیشینگ و غیر قابل انتقال است در یک نفس: وقتی گوشی از کار می‌افتد، یا یک ربات حساب گوگل شما را مسدود می‌کند، هر passkey داخل آن با آن از بین می‌رود. هاکسلی این را مناسب کامل برای یک شرکت و نامناسب برای یک فرد می‌داند؛ نیکیتا بیر آن را گرد و غبار پری جادویی می‌نامد.

### راه حل: تبادل اعتبارنامه FIDO (CXF/CXP) و وضعیت آن

2:14 راه حل یک نام دارد. فرمت تبادل اعتبارنامه FIDO به استاندارد پیشنهادی رسید، و iOS 26 و Android اکنون passkeyها را بین مدیران با آن جابجا می‌کنند. پروتکل کنار آن هنوز یک پیش‌نویس کاری است، پس از دو سال. کلیدهای سخت‌افزاری هرگز به طور پیش‌فرض صادر نمی‌شوند، بنابراین پشتیبان رسمی یک کلید سخت‌افزاری دوم است، توصیه‌ای با برچسب قیمت.

### دوشنبه: با حساب‌های خود چه کنیم

2:33 پس، دوشنبه. اول: یک رمز عبور و یک برنامه احراز هویت را در هر حساب نگه دارید تا زمانی که صادرات برای شما کار کند؛ ضعیف‌ترین مسیر بازیابی امنیت واقعی شماست. دوم: محدود به دستگاه به معنای دو کلید در روز اول است. سوم، اگر ورود را می‌سازید: یک کلید مقیم را الزامی کنید، origin را در سرور تأیید کنید، و از کسی که همین الان از یک passkey استفاده کرده است، درخواست passkey نکنید. نتیجه، از نزدیک: NEEDS REVIEW.

### نتیجه: NEEDS REVIEW

2:56 مراسم اجرا شده است. چرخه عمر یک پیش‌نویس کاری است. اگر ترجیح می‌دهید این را بخوانید تا اینکه من آن را بگویم، The Daily Diff به صندوق ورودی شما می‌رسد هر روز صبح، رایگان در the daily diff dot dev، لینک در زیر. و این The Daily Diff امروز است. من نیکو از Axrisi هستم. SHIP IT مسئولانه.

## منابع

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
