પાસકી, અંદરથી
પાસકી એ એક પાસવર્ડ છે જે તમારું ઉપકરણ શોધે છે, તમને ક્યારેય બતાવતું નથી અને તમને સહિત, કોઈને પણ આપવાની ના પાડે છે.
પાસકી એ એક પાસવર્ડ છે જે તમારું ઉપકરણ શોધે છે, તમને ક્યારેય બતાવતું નથી અને તમને સહિત, કોઈને પણ આપવાની ના પાડે છે. અંદરથી: વેબઓથન વિધિ (પ્રતિ-સાઇટ કી જોડી, પડકાર, હસ્તાક્ષર), બ્રાઉઝર એક જ ક્ષેત્ર લખે છે જે ફિશિંગને મારી નાખે છે (ઉદ્ભવ), ઉપકરણ-બાઉન્ડ વિરુદ્ધ સિંક કરેલી કીઝ, AAGUID, અને શા માટે "અન-ફિશેબલ" અને "અન-મુવેબલ" એ સમાન ગુણધર્મ છે — જે ખરેખર "મને પાસકી ગમતી નથી" (હેકર ન્યૂઝ પર 616 પોઈન્ટ) વિશે છે. ચુકાદો: સમીક્ષાની જરૂર છે — વિધિ રવાના થઈ, જીવનચક્ર એક કાર્યકારી ડ્રાફ્ટ છે.
લખેલી આવૃત્તિ વાંચો (અંગ્રેજી) ↗
આ વીડિયોમાં શું આવરી લેવામાં આવ્યું છે
- એક પાસવર્ડ જે તમારું ઉપકરણ શોધે છે અને તમને ક્યારેય બતાવતું નથી
- ત્રણ સંખ્યાઓ: 5 બિલિયન પાસકી, 98% સાઇન-ઇન સફળતા, 1 બિલિયન Google સાઇન-ઇન
- 2013 → 2022: FIDO એ પાસવર્ડને ધીમે ધીમે કેવી રીતે માર્યો
- વિધિ: પ્રતિ સાઇટ એક કી જોડી, પડકાર, હસ્તાક્ષર
- ફિશિંગ કેમ મરી જાય છે: બ્રાઉઝર મૂળ લખે છે
અનુવાદિત ટ્રાન્સક્રિપ્ટ
મૂળ અંગ્રેજી કથામાંથી અનુવાદિત. ઉપલબ્ધ ઑડિઓ અને કૅપ્શન્સ YouTube દ્વારા નિયંત્રિત થાય છે.
એક પાસવર્ડ જે તમારું ઉપકરણ શોધે છે અને તમને ક્યારેય બતાવતું નથી
0:00 પાસકી એ એક પાસવર્ડ છે જે તમારું ઉપકરણ શોધે છે, તમને ક્યારેય બતાવતું નથી, અને તમને સહિત, કોઈને પણ આપવાની ના પાડે છે, જે સંપૂર્ણ સુરક્ષા સુવિધા છે અને, ગુરુવાર સુધીમાં, સંપૂર્ણ ફરિયાદ છે.
ત્રણ સંખ્યાઓ: 5 બિલિયન પાસકી, 98% સાઇન-ઇન સફળતા, 1 બિલિયન Google સાઇન-ઇન
0:11 ત્રણ સંખ્યાઓ. FIDO એલાયન્સ પાંચ બિલિયન પાસકી ઉપયોગમાં ગણે છે. માઈક્રોસોફ્ટ તેમની સાથે 98 ટકા સાઈન-ઈન સફળતા દર માપે છે, પાસવર્ડ માટે 32 ની સામે. અને 'મને પાસકી ગમતી નથી' શીર્ષકવાળી એક પોસ્ટ હેકર ન્યૂઝ પર એક દિવસ સુધી ટોચ પર રહી છસો ટિપ્પણીઓ સાથે. ત્રણ મિનિટમાં: તેઓ ક્યાંથી આવ્યા, તમારું બ્રાઉઝર ખરેખર શું સાઇન કરે છે, અને શા માટે અન-ફિશેબલ અને અન-મુવેબલ એક જ શબ્દ છે. આ ધ ડેઈલી ડિફ છે, અંદરથી.
0:36 2013. PayPal, Lenovo અને Nok Nok નામની સ્ટાર્ટ-અપ FIDO
2013 → 2022: FIDO એ પાસવર્ડને ધીમે ધીમે કેવી રીતે માર્યો
0:41 એલાયન્સ બનાવે છે પાસવર્ડને મારવા માટે. 2014, Google અને Yubico U2F સુરક્ષા કી રજૂ કરે છે. 2019, WebAuthn W3C સ્ટાન્ડર્ડ બને છે. અને 2022 માં Apple, Google અને Microsoft તેનું નામ પાસકીઝ રાખે છે, કારણ કે કોઈએ ક્યારેય ડિસ્કવરેબલ રેસિડેન્ટ ક્રેડેન્શિયલ નામની કોઈ વસ્તુ ખરીદી નથી.
વિધિ: પ્રતિ સાઇટ એક કી જોડી, પડકાર, હસ્તાક્ષર
0:59 વિધિ. નોંધણી સમયે તમારું ઉપકરણ તે માટે નવી કી જોડી જનરેટ કરે છે એક સાઇટ. સાર્વજનિક કી સર્વર પર જાય છે; ખાનગી કી ચિપમાં રહે છે. સાઇન-ઇન સમયે સર્વર એક રેન્ડમ પડકાર મોકલે છે, ઉપકરણ તેને સાઇન કરે છે, અને સર્વર તેની સંગ્રહિત સાર્વજનિક કી સામે હસ્તાક્ષર તપાસે છે. સર્વર પર લીક કરવા માટે કોઈ રહસ્ય નથી. ફિશિંગ ભાગ એક જ ક્ષેત્ર છે.
ફિશિંગ કેમ મરી જાય છે: બ્રાઉઝર મૂળ લખે છે
1:17 ઉપકરણ સાઇન કરતા પહેલા, બ્રાઉઝર, પૃષ્ઠ નહીં, વાસ્તવિક મૂળને સાઇન કરેલા ડેટામાં લખે છે. એક સમાન દેખાતું ડોમેન ખોટા ડોમેન માટે હસ્તાક્ષર મેળવે છે, અને વાસ્તવિક સર્વર તેને નકારે છે. વપરાશકર્તાને છેતરી શકાય છે; ગણિતને નહીં. તો ખાનગી કી ક્યાં રહે છે?
ખાનગી કી ક્યાં રહે છે: ઉપકરણ-બાઉન્ડ વિરુદ્ધ સિંક કરેલી
1:30 ઉપકરણ-બાઉન્ડ એટલે સુરક્ષા કી, જ્યાં તે ક્યારેય છોડતી નથી, અને YubiKey સો કી ધરાવે છે. સિંક કરેલું એટલે iCloud Keychain, Google Password Manager, 1Password અથવા Bitwarden, જ્યાં કી એન્ડ-ટુ-એન્ડ એન્ક્રિપ્ટેડ વોલ્ટમાં રહે છે અને તમારા એકાઉન્ટને અનુસરે છે. સાઇટ સોળ-બાઇટ મોડેલ આઈડી જેને AAGUID કહેવાય છે તેના પરથી કહી શકે છે, અને મોટાભાગની સાઇટ્સ તેને અવગણે છે.
બંને વાર્તાઓ સાચી છે: ઝડપી, મજબૂત, લોક ઇન
1:51 તો બંને વાર્તાઓ સાચી છે. સાઇન-ઇન ઝડપી અને મજબૂત છે, અને FIDO સર્વે કહે છે કે ત્રણમાંથી ચાર ગ્રાહકો પાસે એક છે. પરંતુ એક રહસ્ય જે તમે વાંચી શકતા નથી તે અન-ફિશેબલ અને અન-મુવેબલ છે એક જ શ્વાસે: જ્યારે ફોન મૃત્યુ પામે છે, અથવા રોબોટ તમારા Google એકાઉન્ટને પ્રતિબંધિત કરે છે, તેમાં રહેલી દરેક પાસકી તેની સાથે જાય છે. હોક્સલી તેને કોર્પોરેશન માટે સંપૂર્ણ રીતે યોગ્ય અને વ્યક્તિ માટે નબળું ગણે છે; નિકિતા બિયર તેને જાદુઈ પરી ધૂળ કહે છે.
નિરાકરણ: FIDO ઓળખપત્ર વિનિમય (CXF/CXP) અને તેની સ્થિતિ
2:14 નિરાકરણનું નામ છે. FIDO ના ઓળખપત્ર વિનિમય ફોર્મેટ પ્રસ્તાવિત સ્ટાન્ડર્ડ પર પહોંચી ગયું છે, અને iOS 26 અને Android હવે તેની સાથે મેનેજર્સ વચ્ચે પાસકી ખસેડે છે. તેની બાજુનો પ્રોટોકોલ હજુ પણ એક કાર્યકારી ડ્રાફ્ટ છે, બે વર્ષથી. હાર્ડવેર કી ડિઝાઇન દ્વારા ક્યારેય નિકાસ કરતી નથી, તેથી સત્તાવાર બેકઅપ બીજી હાર્ડવેર કી છે, જે કિંમત સાથેની ભલામણ છે.
સોમવાર: તમારા ખાતાઓ સાથે શું કરવું
2:33 તો, સોમવાર. એક: દરેક એકાઉન્ટ પર પાસવર્ડ અને પ્રમાણકર્તા એપ્લિકેશન રાખો જ્યાં સુધી નિકાસ તમારા માટે કામ ન કરે; સૌથી નબળો પુનઃપ્રાપ્તિ માર્ગ તમારી વાસ્તવિક સુરક્ષા છે. બે: ઉપકરણ-બાઉન્ડ એટલે પહેલા દિવસે બે કી. ત્રણ, જો તમે લોગિન બનાવો છો: રેસિડેન્ટ કીની જરૂર છે, સર્વર પર મૂળની ચકાસણી કરો, અને જે વ્યક્તિએ હમણાં જ તેનો ઉપયોગ કર્યો છે તેની પાસેથી પાસકી માંગવાનું બંધ કરો. ચુકાદો, અંદરથી: સમીક્ષાની જરૂર છે. વિધિ રવાના થઈ.
ચુકાદો: સમીક્ષાની જરૂર છે
2:56 જીવનચક્ર એક કાર્યકારી ડ્રાફ્ટ છે. જો તમે મને તે કહેવાને બદલે આ વાંચવાનું પસંદ કરો છો, તો diff તમારા ઇનબોક્સમાં દરરોજ સવારે આવે છે, daily diff dot dev પર મફત, લિંક નીચે છે. અને તે આજનો diff છે. હું એક્સ્રિસીમાંથી નિકો છું. જવાબદારીપૂર્વક મર્જ કરો. SHIP IT.
સ્ત્રોતો
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



