Lyklar, undir yfirborðinu
Lykill er lykilorð sem tækið þitt finnur upp á, sýnir þér aldrei og neitar að afhenda neinum — þar á meðal þér.
Lykill er lykilorð sem tækið þitt finnur upp á, sýnir þér aldrei og neitar að afhenda neinum — þar á meðal þér. Undir yfirborðinu: WebAuthn athöfnin (lyklapar fyrir hverja síðu, áskorun, undirskrift), eini reiturinn sem vafrinn skrifar sem drepur vefveiðar (uppruni), tækjabundnir vs samstilltir lyklar, AAGUID, og hvers vegna „óveiðanlegur“ og „ófæranlegur“ eru sama eignin — sem er það sem „Mér líkar ekki lyklar“ (616 stig á Hacker News) snýst í raun um. Dómur: NEEDS REVIEW — athöfnin var afgreidd, lífsferillinn er vinnuútgáfa.
Lestu skriflegu útgáfuna (enska) ↗
Það sem þetta myndband fjallar um
- Lykilorð sem tækið þitt finnur upp á og sýnir þér aldrei
- Þrjár tölur: 5 milljarðar lykla, 98% árangur innskráninga, 1 milljarður Google innskráninga
- 2013 → 2022: hvernig FIDO drap lykilorðið, hægt og rólega
- Athöfnin: eitt lyklapar fyrir hverja síðu, áskorun, undirskrift
- Hvers vegna vefveiðar deyja: vafrinn skrifar upprunann
Þýtt afrit
Þýtt úr upprunalegri enskri frásögn. Tiltækt hljóð og textar eru stjórnaðir af YouTube.
Lykilorð sem tækið þitt finnur upp á og sýnir þér aldrei
0:00 Lykill er lykilorð sem tækið þitt finnur upp á, sýnir þér aldrei, og neitar að afhenda neinum, þar á meðal þér, sem er allur öryggisþátturinn og, frá og með fimmtudegi, öll kvörtunin.
Þrjár tölur: 5 milljarðar lykla, 98% árangur innskráninga, 1 milljarður Google innskráninga
0:11 Þrjár tölur. FIDO Alliance telur fimm milljarða lykla í notkun. Microsoft mælir 98 prósent árangur innskráninga með þeim, á móti 32 fyrir lykilorð. Og færsla sem ber heitið Ég líka ekki lyklar var einn dag efst á Hacker News með sex hundruð athugasemdum. Á þremur mínútum: hvaðan þeir komu, hvað vafrinn þinn raunverulega skrifar undir, og hvers vegna óveiðanlegur og ófæranlegur eru sama orðið. Þetta er The Daily Diff, undir yfirborðinu.
0:36 2013. PayPal, Lenovo og nýstofnað fyrirtæki sem heitir Nok Nok mynda FIDO
2013 → 2022: hvernig FIDO drap lykilorðið, hægt og rólega
0:41 Alliance til að drepa lykilorðið. 2014, Google og Yubico senda U2F öryggislykilinn. 2019, WebAuthn verður W3C staðall. Og árið 2022 endurnefna Apple, Google og Microsoft það lyklar, því enginn keypti nokkurn tímann neitt sem heitir discoverable resident credential.
Athöfnin: eitt lyklapar fyrir hverja síðu, áskorun, undirskrift
0:59 Athöfnin. Við skráningu býr tækið þitt til nýtt lyklapar fyrir þessa eina síðu. Almenni lykillinn fer á netþjóninn; einkalykillinn helst í flísinni. Við innskráningu sendir netþjónninn tilviljanakennda áskorun, tækið skrifar undir hana, og netþjónninn athugar undirskriftina á móti almenna lyklinum sem hann geymdi. Það er ekkert leyndarmál á netþjóninum til að leka. Vefveiðarhlutinn er einn reitur.
Hvers vegna vefveiðar deyja: vafrinn skrifar upprunann
1:17 Áður en tækið skrifar undir, vafrinn, ekki síðan, skrifar raunverulegan uppruna í undirrituð gögn. Líkingarlén fær undirskrift fyrir rangt lén, og raunverulegi netþjónninn hafnar því. Notandinn getur verið blekktur; stærðfræðin getur það ekki. Svo hvar býr einkalykillinn?
Hvar einkalykillinn býr: tækjabundinn vs samstilltur
1:30 Tækjabundinn þýðir öryggislykill, þar sem hann fer aldrei, og YubiKey geymir hundrað. Samstilltur þýðir iCloud Keychain, Google Password Manager, 1Password eða Bitwarden, þar sem lykillinn situr í dulkóðuðu hvelfingu frá enda til enda og fylgir reikningnum þínum. Síðan getur sagt til um hvorn út frá sextán bæta tegundarauðkenni sem kallast AAGUID, og flestar síður hunsa það.
Báðar sögurnar eru sannar: hraðari, sterkari, læstur inni
1:51 Svo báðar sögurnar eru sannar. Innskráning er hraðari og sterkari, og FIDO könnunin segir að þrír af fjórum neytendum eigi einn. En leyndarmál sem þú getur ekki lesið er óveiðanlegt og ófæranlegt í sama andardrætti: þegar síminn deyr, eða vélmenni bannar Google reikninginn þinn, fer hver lykill inni með honum. Hawksley kallar það fullkomið fyrir fyrirtæki og lélegt fyrir einstakling; Nikita Bier kallar það töfradust.
Lagfæringin: FIDO skilríkjaskipti (CXF/CXP) og hvernig þau standa
2:14 Lagfæringin hefur nafn. FIDO's credential exchange format náði fyrirhuguðum staðli, og iOS 26 og Android færa nú lykla á milli stjórnenda með því. Samskiptareglurnar við hliðina eru enn vinnuútgáfa, tveimur árum síðar. Vélbúnaðarlyklar flytja aldrei út af hönnun, svo opinbera afritið er annar vélbúnaðarlykill, ráðlegging með verðmiða.
Mánudagur: hvað á að gera við reikningana þína
2:33 Svo, mánudagur. Eitt: haltu lykilorði og auðkenningarforriti á hverjum reikningi þar til útflutningur virkar fyrir þig; veikasta endurheimtarleiðin er raunverulegt öryggi þitt. Tveir: tækjabundinn þýðir tvo lykla á fyrsta degi. Þrjú, ef þú býrð til innskráninguna: krefst lykils sem er á staðnum, staðfesta upprunann á netþjóninum, og hætta að biðja um lykil frá einhverjum sem notaði bara einn. Dómur, undir yfirborðinu: NEEDS REVIEW.
Dómur: NEEDS REVIEW
2:56 Athöfnin var afgreidd. Lífsferillinn er vinnuútgáfa. Ef þú vilt frekar lesa þetta en heyra mig segja það, þá lendir the diff í pósthólfinu þínu á hverjum morgni, ókeypis á the daily diff dot dev, hlekkur hér að neðan. Og þetta er the diff fyrir í dag. Ég er Niko frá Axrisi. Merge responsibly.
Heimildir
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



