# Գաղտնաբառեր, ներքին մեխանիզմները

Published: 2026-09-19

Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ և հրաժարվում է հանձնել որևէ մեկին՝ ներառյալ ձեզ: Ներքին մեխանիզմները՝ WebAuthn արարողությունը (յուրաքանչյուր կայքի համար առանձին բանալիների զույգ, մարտահրավեր, ստորագրություն), մեկ դաշտ, որը բրաուզերը գրում է, որը վերացնում է ֆիշինգը (origin), սարքին կցված ընդդեմ համաժամացված բանալիների, AAGUID-ը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն հատկությունը, որի մասին է «Ինձ դուր չեն գալիս գաղտնաբառերը» (616 միավոր Hacker News-ում): Դատավճիռը՝ NEEDS REVIEW — արարողությունը առաքվել է, կենսացիկլը աշխատանքային նախագիծ է։

Canonical: https://thedailydiff.dev/hy/video/2026-09-19-passkeys-under-the-hood/

## Ինչ է ընդգրկում այս տեսանյութը

- Գաղտնաբառ, որը ձեր սարքն է հորինում և երբեք չի ցույց տալիս ձեզ
- Երեք թիվ՝ 5 միլիարդ գաղտնաբառ, 98% մուտքի հաջողություն, 1 միլիարդ Google մուտքեր
- 2013 → 2022՝ ինչպես FIDO-ն դանդաղորեն վերացրեց գաղտնաբառը
- Արարողությունը՝ մեկ բանալի զույգ յուրաքանչյուր կայքի համար, մարտահրավեր, ստորագրություն
- Ինչու է ֆիշինգը մահանում՝ բրաուզերը գրում է origin-ը

## Գլուխներ

- 0:00 Գաղտնաբառ, որը ձեր սարքն է հորինում և երբեք չի ցույց տալիս ձեզ
- 0:11 Երեք թիվ՝ 5 միլիարդ գաղտնաբառ, 98% մուտքի հաջողություն, 1 միլիարդ Google մուտքեր
- 0:37 2013 → 2022՝ ինչպես FIDO-ն դանդաղորեն վերացրեց գաղտնաբառը
- 0:59 Արարողությունը՝ մեկ բանալի զույգ յուրաքանչյուր կայքի համար, մարտահրավեր, ստորագրություն
- 1:16 Ինչու է ֆիշինգը մահանում՝ բրաուզերը գրում է origin-ը
- 1:29 Որտեղ է գտնվում անձնական բանալին՝ սարքին կցված ընդդեմ համաժամացված
- 1:51 Երկու պատմություններն էլ ճիշտ են՝ ավելի արագ, ավելի ուժեղ, կողպված
- 2:14 Լուծումը՝ FIDO հավատարմագրերի փոխանակում (CXF/CXP) և դրա ներկայիս վիճակը
- 2:33 Երկուշաբթի՝ ինչ անել ձեր հաշիվների հետ
- 2:54 Դատավճիռ՝ NEEDS REVIEW

## Թարգմանված արձանագրություն

Թարգմանվել է բնօրինակ անգլերեն պատմությունից։ Հասանելի աուդիո և ենթագրերը վերահսկվում են YouTube-ի կողմից։

### Գաղտնաբառ, որը ձեր սարքն է հորինում և երբեք չի ցույց տալիս ձեզ

0:00 Գաղտնաբառը գաղտնաբառ է, որը ձեր սարքն է հորինում, երբեք ցույց չի տալիս ձեզ, և հրաժարվում է հանձնել որևէ մեկին, ներառյալ ձեզ, ինչը անվտանգության ամբողջ հատկությունն է և, հինգշաբթի դրությամբ, ամբողջ բողոքը:

### Երեք թիվ՝ 5 միլիարդ գաղտնաբառ, 98% մուտքի հաջողություն, 1 միլիարդ Google մուտքեր

0:11 Երեք թիվ: FIDO Alliance-ը հաշվում է հինգ միլիարդ գաղտնաբառ օգտագործման մեջ: Microsoft-ը չափում է 98 տոկոս մուտքի հաջողության մակարդակ դրանցով, գաղտնաբառերի 32-ի դիմաց: Եվ «Ինձ դուր չեն գալիս գաղտնաբառերը» վերնագրով գրառումը մեկ օր մնաց Hacker News-ի վերևում՝ վեց հարյուր մեկնաբանությամբ: Երեք րոպեում՝ որտեղից դրանք եկան, ինչ է իրականում ստորագրում ձեր բրաուզերը, և թե ինչու են «անֆիշինգային» և «անտեղաշարժելի» նույն բառը: Սա The Daily Diff-ն է, ներքին մեխանիզմները:

0:36 2013 թ. PayPal-ը, Lenovo-ն և Nok Nok անունով ստարտափը կազմում են FIDO

### 2013 → 2022՝ ինչպես FIDO-ն դանդաղորեն վերացրեց գաղտնաբառը

0:41 Alliance-ը՝ գաղտնաբառը վերացնելու համար: 2014 թ., Google-ը և Yubico-ն թողարկում են U2F անվտանգության բանալին: 2019 թ., WebAuthn-ը դառնում է W3C ստանդարտ: Եվ 2022 թ. Apple-ը, Google-ը և Microsoft-ը վերանվանում են այն գաղտնաբառեր, որովհետև ոչ ոք երբեք չի գնել որևէ բան, որը կոչվում է «հայտնաբերելի ռեզիդենտ հավատարմագիր»:

### Արարողությունը՝ մեկ բանալի զույգ յուրաքանչյուր կայքի համար, մարտահրավեր, ստորագրություն

0:59 Արարողությունը: Գրանցման ժամանակ ձեր սարքը ստեղծում է նոր բանալի զույգ այդ մեկ կայքի համար: Հանրային բանալին անցնում է սերվերին; անձնական բանալին մնում է չիպի մեջ: Մուտքի ժամանակ սերվերը ուղարկում է պատահական մարտահրավեր, սարքը ստորագրում է այն, և սերվերը ստուգում է ստորագրությունը իր պահած հանրային բանալու դեմ: Սերվերի վրա գաղտնիք չկա, որը կարող է արտահոսել: Ֆիշինգի մասը մեկ դաշտ է:

### Ինչու է ֆիշինգը մահանում՝ բրաուզերը գրում է origin-ը

1:17 Մինչ սարքը ստորագրում է, բրաուզերը, ոչ թե էջը, գրում է իրական origin-ը ստորագրված տվյալների մեջ: Նմանատիպ դոմեյնը ստանում է ստորագրություն սխալ դոմեյնի համար, և իրական սերվերը մերժում է այն: Օգտատերը կարող է խաբվել; մաթեմատիկան չի կարող: Ուրեմն, որտեղ է գտնվում անձնական բանալին:

### Որտեղ է գտնվում անձնական բանալին՝ սարքին կցված ընդդեմ համաժամացված

1:30 Սարքին կցված նշանակում է անվտանգության բանալի, որտեղ այն երբեք չի լքում, և YubiKey-ը պահում է հարյուր: Համաժամացված նշանակում է iCloud Keychain, Google Password Manager, 1Password կամ Bitwarden, որտեղ բանալին գտնվում է ծայրից ծայր գաղտնագրված պահոցում և հետևում է ձեր հաշվին: Կայքը կարող է տարբերել, թե որն է տասնվեց բայթանոց մոդելի ID-ից, որը կոչվում է AAGUID, և կայքերի մեծ մասը անտեսում է այն:

### Երկու պատմություններն էլ ճիշտ են՝ ավելի արագ, ավելի ուժեղ, կողպված

1:51 Այսպիսով, երկու պատմություններն էլ ճիշտ են: Մուտքն ավելի արագ է և ուժեղ, և FIDO հարցումը ցույց է տալիս, որ չորս սպառողներից երեքը ունեն մեկը: Բայց գաղտնիքը, որը չեք կարող կարդալ, «անֆիշինգային» է և «անտեղաշարժելի» միաժամանակ՝ երբ հեռախոսը մահանում է, կամ ռոբոտը արգելափակում է ձեր Google հաշիվը, ներսի յուրաքանչյուր գաղտնաբառ անցնում է դրա հետ: Hawksley-ը դա անվանում է կորպորացիայի համար կատարյալ համապատասխանություն և անձի համար վատ համապատասխանություն; Nikita Bier-ը դա անվանում է կախարդական փերու փոշի:

### Լուծումը՝ FIDO հավատարմագրերի փոխանակում (CXF/CXP) և դրա ներկայիս վիճակը

2:14 Լուծումը անուն ունի: FIDO-ի հավատարմագրերի փոխանակման ձևաչափը հասել է առաջարկվող ստանդարտի, և iOS 26-ը և Android-ը այժմ տեղափոխում են գաղտնաբառեր մենեջերների միջև դրանով: Դրա կողքի արձանագրությունը դեռ աշխատանքային նախագիծ է, երկու տարի է ինչ: Սարքավորումային բանալիները երբեք չեն արտահանվում ըստ դիզայնի, ուստի պաշտոնական պահուստը երկրորդ սարքավորումային բանալին է, առաջարկություն՝ գնապիտակով:

### Երկուշաբթի՝ ինչ անել ձեր հաշիվների հետ

2:33 Այսպիսով, երկուշաբթի: Մեկ՝ պահեք գաղտնաբառ և աուտենտիֆիկատոր հավելված յուրաքանչյուր հաշվի վրա, մինչև արտահանումը ձեզ համար աշխատի; ամենաթույլ վերականգնման ուղին ձեր իրական անվտանգությունն է: Երկու՝ սարքին կցված նշանակում է երկու բանալի առաջին օրը: Երեք, եթե դուք կառուցում եք մուտքը՝ պահանջեք ռեզիդենտ բանալի, ստուգեք origin-ը սերվերի վրա, և դադարեք գաղտնաբառ խնդրել այն մարդուց, ով հենց նոր օգտագործել է մեկը: Դատավճիռ, ներքին մեխանիզմները՝ NEEDS REVIEW:

### Դատավճիռ՝ NEEDS REVIEW

2:56 Արարողությունը առաքվել է: Կենսացիկլը աշխատանքային նախագիծ է: Եթե նախընտրում եք սա կարդալ, քան լսել ինձանից, ապա diff-ը հայտնվում է ձեր մուտքի արկղում ամեն առավոտ, անվճար the daily diff dot dev կայքում, հղումը ներքևում է: Եվ դա այսօրվա diff-ն է: Ես Նիկոն եմ Axrisi-ից: Միավորեք պատասխանատվությամբ:

## Աղբյուրներ

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
