# Passkeys, sa ilalim ng hood

Published: 2026-09-19

Ang passkey ay isang password na nilikha ng iyong device, hindi nito ipinapakita sa iyo at tumatangging ibigay kahit kanino — kabilang ka. Sa ilalim ng hood: ang WebAuthn ceremony (per-site key pair, hamon, signature), ang isang field na isinusulat ng browser na pumapatay sa phishing (origin), device-bound vs synced keys, ang AAGUID, at kung bakit ang "hindi ma-phish" at "hindi mailipat" ay iisang katangian — na siyang tunay na dahilan ng "Ayoko ng passkeys" (616 puntos sa Hacker News). Pasya: NEEDS REVIEW — na-ship ang ceremony, ang lifecycle ay isang working draft.

Canonical: https://thedailydiff.dev/fil/video/2026-09-19-passkeys-under-the-hood/

## Ang sakop ng video na ito

- Isang password na nilikha ng iyong device at hindi nito ipinapakita sa iyo
- Tatlong numero: 5 bilyong passkeys, 98% tagumpay sa pag-sign-in, 1 bilyong Google sign-ins
- 2013 → 2022: paano unti-unting pinatay ng FIDO ang password
- Ang ceremony: isang key pair bawat site, hamon, signature
- Bakit namamatay ang phishing: isinusulat ng browser ang origin

## Mga Kabanata

- 0:00 Isang password na nilikha ng iyong device at hindi nito ipinapakita sa iyo
- 0:11 Tatlong numero: 5 bilyong passkeys, 98% tagumpay sa pag-sign-in, 1 bilyong Google sign-ins
- 0:37 2013 → 2022: paano unti-unting pinatay ng FIDO ang password
- 0:59 Ang ceremony: isang key pair bawat site, hamon, signature
- 1:16 Bakit namamatay ang phishing: isinusulat ng browser ang origin
- 1:29 Kung saan nakatira ang private key: device-bound vs synced
- 1:51 Parehong totoo ang mga kwento: mas mabilis, mas malakas, nakakandado
- 2:14 Ang ayos: FIDO credential exchange (CXF/CXP) at kung saan ito nakatayo
- 2:33 Lunes: ano ang gagawin sa iyong mga account
- 2:54 Pasya: NEEDS REVIEW

## Isinaling transcript

Isinalin mula sa orihinal na salaysay sa English. Ang available na audio at mga caption ay kinokontrol ng YouTube.

### Isang password na nilikha ng iyong device at hindi nito ipinapakita sa iyo

0:00 Ang passkey ay isang password na nilikha ng iyong device, hindi nito ipinapakita sa iyo, at tumatangging ibigay kahit kanino, kabilang ka, na siyang buong seguridad na tampok at, simula Huwebes, ang buong reklamo.

### Tatlong numero: 5 bilyong passkeys, 98% tagumpay sa pag-sign-in, 1 bilyong Google sign-ins

0:11 Tatlong numero. Binibilang ng FIDO Alliance ang limang bilyong passkey na ginagamit. Sinusukat ng Microsoft ang 98 porsiyentong rate ng tagumpay sa pag-sign-in gamit ang mga ito, laban sa 32 para sa mga password. At isang post na pinamagatang Ayoko ng passkeys ang nagtagal ng isang araw sa tuktok ng Hacker News na may anim na raang komento. Sa loob ng tatlong minuto: kung saan sila nanggaling, ano ang aktwal na pinipirmahan ng iyong browser, at kung bakit ang "hindi ma-phish" at "hindi mailipat" ay iisang salita. Ito ang The Daily Diff, sa ilalim ng hood.

0:36 2013. Binuo ng PayPal, Lenovo at isang start-up na tinatawag na Nok Nok ang FIDO

### 2013 → 2022: paano unti-unting pinatay ng FIDO ang password

0:41 Alliance para patayin ang password. 2014, ipinadala ng Google at Yubico ang U2F security key. 2019, naging W3C standard ang WebAuthn. At noong 2022 ay pinalitan ng Apple, Google at Microsoft ang pangalan nito sa passkeys, dahil walang sinuman ang bumili ng anumang tinatawag na discoverable resident credential.

### Ang ceremony: isang key pair bawat site, hamon, signature

0:59 Ang ceremony. Sa pagpaparehistro ay lumilikha ang iyong device ng bagong key pair para sa iisang site. Ang public key ay napupunta sa server; ang private key ay nananatili sa chip. Sa pag-sign-in ay nagpapadala ang server ng random na hamon, pinipirmahan ito ng device, at sinusuri ng server ang signature laban sa public key na inimbak nito. Walang sikreto sa server na maaaring tumagas. Ang bahagi ng phishing ay isang field.

### Bakit namamatay ang phishing: isinusulat ng browser ang origin

1:17 Bago pirmahan ng device, ang browser, hindi ang pahina, ang sumusulat ng tunay na origin sa nilagdaang data. Ang isang look-alike na domain ay nakakakuha ng signature para sa maling domain, at tinatanggihan ito ng tunay na server. Maaaring madaya ang gumagamit; hindi ang matematika. Kaya saan nakatira ang private key?

### Kung saan nakatira ang private key: device-bound vs synced

1:30 Ang device-bound ay nangangahulugang isang security key, kung saan hindi ito umaalis, at ang isang YubiKey ay nagtataglay ng isang daan. Ang synced ay nangangahulugang iCloud Keychain, Google Password Manager, 1Password o Bitwarden, kung saan ang key ay nakalagay sa isang end-to-end encrypted vault at sumusunod sa iyong account. Maaaring sabihin ng site kung alin mula sa sixteen-byte model id na tinatawag na AAGUID, at karamihan sa mga site ay binabalewala ito.

### Parehong totoo ang mga kwento: mas mabilis, mas malakas, nakakandado

1:51 Kaya parehong totoo ang mga kwento. Mas mabilis at mas malakas ang pag-sign-in, at sinasabi ng FIDO survey na tatlo sa apat na consumer ay may isa. Ngunit ang isang sikreto na hindi mo mababasa ay "hindi ma-phish" at "hindi mailipat" sa iisang hininga: kapag namatay ang telepono, o binawi ng robot ang iyong Google account, ang bawat passkey sa loob ay nawawala kasama nito. Tinawag iyon ni Hawksley na perpektong akma para sa isang korporasyon at hindi akma para sa isang tao; tinawag iyon ni Nikita Bier na magic fairy dust.

### Ang ayos: FIDO credential exchange (CXF/CXP) at kung saan ito nakatayo

2:14 May pangalan ang ayos. Ang format ng credential exchange ng FIDO ay umabot sa proposed standard, at ang iOS 26 at Android ngayon ay naglilipat ng mga passkey sa pagitan ng mga manager gamit ito. Ang protocol sa tabi nito ay working draft pa rin, dalawang taon na. Ang mga hardware key ay hindi kailanman na-e-export ayon sa disenyo, kaya ang opisyal na backup ay isang pangalawang hardware key, isang rekomendasyon na may presyo.

### Lunes: ano ang gagawin sa iyong mga account

2:33 Kaya, Lunes. Isa: magkaroon ng password at isang authenticator app sa bawat account hanggang sa gumana ang export para sa iyo; ang pinakamahina na recovery path ang iyong tunay na seguridad. Dalawa: ang device-bound ay nangangahulugang dalawang key sa unang araw. Tatlo, kung ikaw ang gagawa ng login: mangailangan ng resident key, i-verify ang origin sa server, at huwag nang humingi ng passkey mula sa isang taong gumamit na ng isa. Pasya, sa ilalim ng hood: NEEDS REVIEW.

### Pasya: NEEDS REVIEW

2:56 Na-ship ang ceremony. Ang lifecycle ay isang working draft. Kung mas gusto mong basahin ito kaysa pakinggan akong sabihin ito, ang diff ay dumarating sa iyong inbox tuwing umaga, libre sa the daily diff dot dev, link sa ibaba. At iyan ang diff para sa araw na ito. Ako si Niko mula sa Axrisi. Merge responsibly.

## Mga Pinagmulan

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
