+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Pristupni ključevi, ispod haube

Pristupni ključ je lozinka koju vaš uređaj izmišlja, nikada vam je ne prikazuje i odbija je predati bilo kome — uključujući i vas.

Pristupni ključ je lozinka koju vaš uređaj izmišlja, nikada vam je ne prikazuje i odbija je predati bilo kome — uključujući i vas. Ispod haube: WebAuthn ceremonija (par ključeva po stranici, izazov, potpis), jedno polje koje preglednik piše i koje ubija phishing (izvor), ključevi vezani za uređaj naspram sinkroniziranih ključeva, AAGUID, i zašto su "ne-phishable" i "ne-pomjerivi" isto svojstvo — što je zapravo ono o čemu se radi u "Ne volim pristupne ključeve" (616 bodova na Hacker News-u). Presuda: POTREBAN PREGLED — ceremonija je isporučena, životni ciklus je radni nacrt.

Pročitajte pisano izdanje (engleski) ↗

Što ovaj video pokriva

  • Lozinka koju vaš uređaj izmišlja i nikada vam je ne prikazuje
  • Tri broja: 5 milijardi pristupnih ključeva, 98% uspješnost prijave, 1 milijarda Google prijava
  • 2013 → 2022: kako je FIDO polako ubio lozinku
  • Ceremonija: jedan par ključeva po stranici, izazov, potpis
  • Zašto phishing umire: preglednik piše izvor

Prevedeni transkript

Prevedeno iz izvornog engleskog pripovijedanja. Dostupni zvuk i titlovi kontroliraju se putem YouTubea.

Lozinka koju vaš uređaj izmišlja i nikada vam je ne prikazuje

0:00 Pristupni ključ je lozinka koju vaš uređaj izmišlja, nikada vam je ne pokazuje, i odbija je predati bilo kome, uključujući i vas, što je cijela sigurnosna značajka i, od četvrtka, cijela pritužba.

Tri broja: 5 milijardi pristupnih ključeva, 98% uspješnost prijave, 1 milijarda Google prijava

0:11 Tri broja. FIDO savez broji pet milijardi pristupnih ključeva u uporabi. Microsoft mjeri 98 posto uspješnosti prijave s njima, naspram 32 za lozinke. A post pod naslovom Ne volim pristupne ključeve upravo je proveo dan na vrhu Hacker News-a sa šest stotina komentara. U tri minute: odakle su došli, što vaš preglednik zapravo potpisuje, i zašto su ne-phishable i ne-pomjerivi ista riječ. Ovo je The Daily Diff, ispod haube.

0:36 2013. PayPal, Lenovo i start-up pod nazivom Nok Nok formiraju FIDO

2013 → 2022: kako je FIDO polako ubio lozinku

0:41 Savez za ubijanje lozinke. 2014., Google i Yubico isporučuju sigurnosni ključ U2F. 2019., WebAuthn postaje W3C standard. A 2022. Apple, Google i Microsoft preimenuju ga u pristupne ključeve, jer nitko nikada nije kupio nešto što se zove otkrivena residentna vjerodajnica.

Ceremonija: jedan par ključeva po stranici, izazov, potpis

0:59 Ceremonija. Pri registraciji vaš uređaj generira novi par ključeva za tu jednu stranicu. Javni ključ ide na poslužitelj; privatni ključ ostaje u čipu. Pri prijavi poslužitelj šalje nasumični izazov, uređaj ga potpisuje, i poslužitelj provjerava potpis u odnosu na javni ključ koji je pohranio. Na poslužitelju nema tajne za curenje. Phishing dio je jedno polje.

Zašto phishing umire: preglednik piše izvor

1:17 Prije nego što uređaj potpiše, preglednik, a ne stranica, piše pravi izvor u potpisane podatke. Domena sličnog izgleda dobiva potpis za pogrešnu domenu, i pravi poslužitelj ga odbija. Korisnik može biti prevaren; matematika ne može. Pa gdje živi privatni ključ?

Gdje živi privatni ključ: vezan za uređaj naspram sinkroniziranog

1:30 Vezano za uređaj znači sigurnosni ključ, gdje nikada ne napušta, a YubiKey drži stotinu. Sinkronizirano znači iCloud Keychain, Google Password Manager, 1Password ili Bitwarden, gdje ključ sjedi u end-to-end šifriranom trezoru i prati vaš račun. Stranica može reći koji je od šesnaestobajtnog ID-a modela zvanog AAGUID, i većina stranica ga ignorira.

Obje priče su istinite: brže, jače, zaključano

1:51 Dakle, obje priče su istinite. Prijava je brža i jača, a FIDO istraživanje kaže da tri od četiri potrošača imaju jedan. Ali tajna koju ne možete pročitati je ne-phishable i ne-pomjeriva u istom dahu: kada telefon umre, ili robot zabrani vaš Google račun, svaki pristupni ključ unutra odlazi s njim. Hawksley to naziva savršenim za korporaciju i lošim za osobu; Nikita Bier to naziva čarobnom vilinskom prašinom.

Popravak: razmjena FIDO vjerodajnica (CXF/CXP) i gdje je sada

2:14 Popravak ima ime. FIDO-ov format za razmjenu vjerodajnica dosegao je predloženi standard, a iOS 26 i Android sada premještaju pristupne ključeve između upravitelja s njim. Protokol pored njega još je radni nacrt, dvije godine. Hardverski ključevi nikada se ne izvoze po dizajnu, tako da je službena sigurnosna kopija drugi hardverski ključ, preporuka s cijenom.

Ponedjeljak: što učiniti sa svojim računima

2:33 Dakle, ponedjeljak. Jedan: držite lozinku i aplikaciju za autentifikaciju na svakom računu dok izvoz ne radi za vas; najslabija putanja oporavka je vaša stvarna sigurnost. Dva: vezano za uređaj znači dva ključa prvog dana. Tri, ako gradite prijavu: zahtijevajte residentni ključ, provjerite izvor na poslužitelju, i prestanite tražiti pristupni ključ od nekoga tko je upravo koristio jedan. Presuda, ispod haube: POTREBAN PREGLED.

Presuda: POTREBAN PREGLED

2:56 Ceremonija je isporučena. Životni ciklus je radni nacrt. Ako ovo radije čitate nego čujete, diff stiže u vašu pristiglu poštu svako jutro, besplatno na the daily diff dot dev, link ispod. I to je diff za danas. Ja sam Niko iz Axrisija. Spojite odgovorno.

Izvori

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Povezani videozapisi