+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Belépési kulcsok, a motorháztető alatt

A belépési kulcs egy jelszó, amit az eszközöd talál ki, sosem mutat meg neked, és megtagadja, hogy bárkinek átadja – téged is beleértve.

A belépési kulcs egy jelszó, amit az eszközöd talál ki, sosem mutat meg neked, és megtagadja, hogy bárkinek átadja – téged is beleértve. A motorháztető alatt: a WebAuthn ceremónia (helyspecifikus kulcspár, kihívás, aláírás), az egyetlen mező, amit a böngésző ír, és ami megakadályozza az adathalászatot (origin), eszközhöz kötött vs. szinkronizált kulcsok, az AAGUID, és hogy miért ugyanaz a „nem adathalászható” és a „nem mozdítható” tulajdonság – amiről valójában az „nem szeretem a belépési kulcsokat” (616 pont a Hacker News-on) szól. Ítélet: ÁTTEKINTÉS SZÜKSÉGES – a ceremónia elindult, az életciklus egy munkaterv.

Olvassa el az írott kiadást (angolul) ↗

Amit ez a videó tartalmaz

  • Egy jelszó, amit az eszközöd talál ki, és sosem mutat meg neked
  • Három szám: 5 milliárd belépési kulcs, 98% sikeres bejelentkezés, 1 milliárd Google bejelentkezés
  • 2013 → 2022: hogyan ölte meg a FIDO a jelszót, lassan
  • A ceremónia: egy kulcspár oldalanként, kihívás, aláírás
  • Miért hal ki az adathalászat: a böngésző írja az origint

Lefordított átirat

Az eredeti angol narrációból fordítva. A rendelkezésre álló hangot és feliratokat a YouTube vezérli.

Egy jelszó, amit az eszközöd talál ki, és sosem mutat meg neked

0:00 A belépési kulcs egy jelszó, amit az eszközöd talál ki, sosem mutat meg neked, és megtagadja, hogy bárkinek átadja, téged is beleértve, ami az egész biztonsági funkció, és csütörtök óta az egész panasz.

Három szám: 5 milliárd belépési kulcs, 98% sikeres bejelentkezés, 1 milliárd Google bejelentkezés

0:11 Három szám. A FIDO Alliance öt milliárd használt belépési kulcsot számlál. A Microsoft 98 százalékos bejelentkezési sikerrátát mér velük, a jelszavak 32 százalékával szemben. És egy „Nem szeretem a belépési kulcsokat” című poszt egy napot töltött a Hacker News élén hatszáz hozzászólással. Három percben: honnan jöttek, mit ír alá valójában a böngésződ, és miért ugyanaz a szó a nem adathalászható és a nem mozdítható. Ez a The Daily Diff, a motorháztető alatt.

0:36 2013. A PayPal, a Lenovo és egy Nok Nok nevű startup megalapítja a FIDO

2013 → 2022: hogyan ölte meg a FIDO a jelszót, lassan

0:41 Alliance-t a jelszó megszüntetésére. 2014-ben a Google és a Yubico szállítja az U2F biztonsági kulcsot. 2019-ben a WebAuthn W3C szabvány lesz. És 2022-ben az Apple, a Google és a Microsoft átnevezi belépési kulcsokra, mert senki sem vett még semmit, amit felismerhető rezidens hitelesítő adatnak neveztek.

A ceremónia: egy kulcspár oldalanként, kihívás, aláírás

0:59 A ceremónia. Regisztrációkor az eszközöd generál egy új kulcspárt az adott egy webhelyre. A nyilvános kulcs a szerverre kerül; a privát kulcs a chipben marad. Bejelentkezéskor a szerver véletlenszerű kihívást küld, az eszköz aláírja azt, és a szerver ellenőrzi az aláírást a tárolt nyilvános kulcs ellenében. Nincs titok a szerveren, ami kiszivároghatna. Az adathalászati rész egy mező.

Miért hal ki az adathalászat: a böngésző írja az origint

1:17 Mielőtt az eszköz aláírja, a böngésző, nem az oldal, beleírja a valódi origint az aláírt adatokba. Egy hasonló domain aláírást kap a rossz domainhez, és a valódi szerver elutasítja. A felhasználó megtéveszthető; a matematika nem. Tehát hol él a privát kulcs?

Hol él a privát kulcs: eszközhöz kötött vs. szinkronizált

1:30 Eszközhöz kötött azt jelenti, hogy egy biztonsági kulcs, ahonnan sosem távozik, és egy YubiKey százat tárol. Szinkronizált azt jelenti, hogy iCloud Kulcskarika, Google Jelszókezelő, 1Password vagy Bitwarden, ahol a kulcs egy végponttól végpontig tartó titkosított tárolóban ül, és követi a fiókodat. Az oldal meg tudja mondani, hogy melyikről van szó egy tizenhat bájtos modellazonosító alapján, amit AAGUID-nak neveznek, és a legtöbb oldal figyelmen kívül hagyja.

Mindkét történet igaz: gyorsabb, erősebb, lezárt

1:51 Tehát mindkét történet igaz. A bejelentkezés gyorsabb és erősebb, és a FIDO felmérés szerint négy fogyasztóból háromnak van egy. De egy titok, amit nem tudsz elolvasni, egyszerre nem adathalászható és nem mozdítható: amikor a telefon meghibásodik, vagy egy robot letiltja a Google fiókodat, minden benne lévő belépési kulcs vele megy. Hawksley ezt tökéletes illeszkedésnek nevezi egy vállalat számára, és rossz illeszkedésnek egy személy számára; Nikita Bier mágikus tündérpornak nevezi.

A megoldás: FIDO hitelesítő adatcsere (CXF/CXP) és jelenlegi állása

2:14 A javításnak van neve. A FIDO hitelesítő adatcsere formátum elérte a javasolt szabványt, és az iOS 26 és az Android most már ezzel mozgatja a belépési kulcsokat a kezelők között. A mellette lévő protokoll még mindig munkaterv, két éve. A hardverkulcsok tervezésüknél fogva sosem exportálnak, így a hivatalos biztonsági mentés egy második hardverkulcs, egy ajánlás árcédulával.

Hétfő: mit tegyünk a fiókjainkkal

2:33 Szóval, hétfő. Egy: tarts jelszót és hitelesítő alkalmazást minden fiókon, amíg az exportálás működik neked; a leggyengébb helyreállítási út a valódi biztonságod. Kettő: eszközhöz kötött azt jelenti, hogy két kulcs az első napon. Három, ha te építed a bejelentkezést: igényelj rezidens kulcsot, ellenőrizd az origint a szerveren, és ne kérj belépési kulcsot valakitől, aki most használt egyet. Ítélet, a motorháztető alatt: ÁTTEKINTÉS SZÜKSÉGES.

Ítélet: ÁTTEKINTÉS SZÜKSÉGES

2:56 A ceremónia elindult. Az életciklus egy munkaterv. Ha inkább elolvasnád ezt, mint hallanád tőlem, a „diff” minden reggel megérkezik a beérkező levelek közé, ingyenesen a daily diff dot dev címen, link lent. És ennyi a mai „diff”. Niko vagyok az Axrisitől. Összevonás felelősségteljesen.

Források

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Kapcsolódó videók