Кілттер, ішкі құрылымы
Кілт — бұл сіздің құрылғыңыз ойлап тапқан, ешқашан көрсетпейтін және ешкімге, соның ішінде сізге де бермейтін құпия сөз.
Кілт — бұл сіздің құрылғыңыз ойлап тапқан, ешқашан көрсетпейтін және ешкімге, соның ішінде сізге де бермейтін құпия сөз. Ішкі құрылымы: WebAuthn рәсімі (сайтқа арналған кілттер жұбы, сынақ, қолтаңба), фишингті жоятын браузер жазатын бір өріс (origin), құрылғыға байланысты vs синхрондалған кілттер, AAGUID және «фишингке қарсы» мен «орнынан жылжымайтын» неге бір қасиет екені – бұл «Маған кілттер ұнамайды» (Hacker News-те 616 ұпай) дегеннің шынайы мәні. Үкім: NEEDS REVIEW – рәсім іске қосылды, өмірлік циклі жұмыс жобасы болып табылады.
Жазбаша басылымды оқыңыз (ағылшынша) ↗
Бұл бейне не туралы
- Құрылғыңыз ойлап тапқан және ешқашан көрсетпейтін құпия сөз
- Үш сан: 5 миллиард кілт, 98% кіру сәттілігі, 1 миллиард Google кіруі
- 2013 → 2022: FIDO құпия сөзді қалай біртіндеп жойды
- Рәсім: әр сайтқа бір кілт жұбы, сынақ, қолтаңба
- Неліктен фишинг жойылады: браузер 'origin' жазады
Аударылған транскрипция
Бастапқы ағылшын тіліндегі баяндамадан аударылған. Қолжетімді аудио және субтитрлерді YouTube басқарады.
Құрылғыңыз ойлап тапқан және ешқашан көрсетпейтін құпия сөз
0:00 Кілт – бұл сіздің құрылғыңыз ойлап тапқан, ешқашан көрсетпейтін, және ешкімге, соның ішінде сізге де бермейтін құпия сөз, бұл бүкіл қауіпсіздік ерекшелігі және бейсенбідегідей, бүкіл шағым.
Үш сан: 5 миллиард кілт, 98% кіру сәттілігі, 1 миллиард Google кіруі
0:11 Үш сан. FIDO Alliance қолданыстағы бес миллиард кілтті санайды. Microsoft олармен кірудің 98 пайыздық сәттілік деңгейін өлшейді, құпия сөздер үшін 32 пайызға қарсы. Ал «Маған кілттер ұнамайды» атты жазба Hacker News-тің басында бір күн болды алты жүз түсініктемемен. Үш минутта: олар қайдан шықты, браузеріңіз іс жүзінде нені қол қояды, және неліктен «фишингке қарсы» мен «орнынан жылжымайтын» бір сөз. Бұл The Daily Diff, ішкі құрылымы.
0:36 2013 жыл. PayPal, Lenovo және Nok Nok атты стартап FIDO
2013 → 2022: FIDO құпия сөзді қалай біртіндеп жойды
0:41 Альянсын құпия сөзді жою үшін құрды. 2014 жылы Google мен Yubico U2F қауіпсіздік кілтін шығарды. 2019 жылы WebAuthn W3C стандартына айналды. Ал 2022 жылы Apple, Google және Microsoft оны кілттер деп атады, өйткені ешкім «табылатын резиденттік тіркелгі деректері» деп аталатын ештеңе сатып алмаған.
Рәсім: әр сайтқа бір кілт жұбы, сынақ, қолтаңба
0:59 Рәсім. Тіркеу кезінде құрылғыңыз сол сайтқа арналған жаңа кілттер жұбын жасайды. Жалпыға ортақ кілт серверге барады; жеке кілт чипте қалады. Кіру кезінде сервер кездейсоқ сынақ жібереді, құрылғы оған қол қояды, және сервер сақталған жалпыға ортақ кілтке қарсы қолтаңбаны тексереді. Серверде ешқандай құпия ақпарат жоқ. Фишинг бөлігі бір өрістен тұрады.
Неліктен фишинг жойылады: браузер 'origin' жазады
1:17 Құрылғы қол қоймас бұрын, бет емес, браузер, нақты 'origin'-ді қол қойылған деректерге жазады. Ұқсас домен қате домен үшін қолтаңба алады, және нақты сервер оны қабылдамайды. Пайдаланушыны алдауға болады; математиканы алдауға болмайды. Сонымен, жеке кілт қайда сақталады?
Жеке кілт қайда сақталады: құрылғыға байланысты немесе синхрондалған
1:30 Құрылғыға байланысты дегеніміз – қауіпсіздік кілті, ол ешқашан кетпейтін жер, және YubiKey жүзді сақтайды. Синхрондалған дегеніміз – iCloud Keychain, Google Password Manager, 1Password немесе Bitwarden, мұнда кілт толықтай шифрланған қоймада орналасқан және сіздің аккаунтыңызбен бірге жүреді. Сайт AAGUID деп аталатын он алты байттық модель идентификаторынан қайсысын анықтай алады, және көптеген сайттар оны елемейді.
Екі оқиға да шындық: жылдамырақ, күштірек, құлыпталған
1:51 Сонымен, екі оқиға да шындық. Кіру жылдамырақ және күштірек, және FIDO сауалнамасы үш тұтынушының төртеуінде біреуі бар дейді. Бірақ сіз оқи алмайтын құпия «фишингке қарсы» және «орнынан жылжымайтын» деген сөздермен бірдей: телефон істен шыққанда немесе робот Google аккаунтыңызды бұғаттағанда, ішіндегі әрбір кілт онымен бірге кетеді. Хоуксли мұны корпорация үшін тамаша, ал адам үшін нашар деп атайды; Никита Биер мұны сиқырлы ертегі шаңы деп атайды.
Шешім: FIDO тіркелгі деректерін айырбастау (CXF/CXP) және оның жағдайы
2:14 Түзетудің аты бар. FIDO-ның тіркелгі деректерін айырбастау форматы ұсынылған стандартқа жетті, және iOS 26 мен Android қазір онымен кілттерді менеджерлер арасында жылжытады. Оның жанындағы хаттама әлі де жұмыс жобасы болып табылады, екі жылдан кейін. Аппараттық кілттер дизайн бойынша ешқашан экспортталмайды, сондықтан ресми сақтық көшірме – екінші аппараттық кілт, бағасы бар ұсыныс.
Дүйсенбі: аккаунттарыңызбен не істеу керек
2:33 Сонымен, дүйсенбі. Бірінші: әр аккаунтта құпия сөз және аутентификатор қолданбасын сақтаңыз, экспорт сізге жұмыс істегенше; ең әлсіз қалпына келтіру жолы – сіздің нақты қауіпсіздігіңіз. Екінші: құрылғыға байланысты дегеніміз – бірінші күні екі кілт. Үшінші, егер сіз кіруді құрастырсаңыз: тұрғылықты кілтті талап етіңіз, серверде 'origin'-ді тексеріңіз және жаңа ғана кілт қолданған адамнан кілт сұрамаңыз. жаңа ғана қолданған адамнан кілт сұрамаңыз. Үкім, ішкі құрылымы: NEEDS REVIEW.
Үкім: NEEDS REVIEW
2:56 Рәсім іске қосылды. Өмірлік циклі жұмыс жобасы болып табылады. Егер мұны менің айтқанымнан гөрі оқығанды қаласаңыз, күнделікті diff сіздің кіріс жәшігіңізге әр таңда тегін келеді, daily diff dot dev сайтында, төмендегі сілтеме. Бүгінгі айырмашылық осы. Мен Axrisi-ден Нико. Жауапкершілікпен біріктіріңіз.
Дереккөздер
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



