+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Passkeys, under the hood

Passkey គឺជាពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត មិនបង្ហាញអ្នក និងបដិសេធមិនប្រគល់ឱ្យនរណាម្នាក់ឡើយ រួមទាំងអ្នកផងដែរ។

Passkey គឺជាពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត មិនបង្ហាញអ្នក និងបដិសេធមិនប្រគល់ឱ្យនរណាម្នាក់ឡើយ រួមទាំងអ្នកផងដែរ។ នៅពីក្រោយ៖ ពិធី WebAuthn (គូសោរសម្រាប់គេហទំព័រនីមួយៗ ការប្រកួតប្រជែង ហត្ថលេខា) វាលមួយដែលកម្មវិធីរុករកសរសេរដែលសម្លាប់ការបន្លំ (ប្រភព) គូរសោរភ្ជាប់នឹងឧបករណ៍ទល់នឹងគូរសោរដែលបានធ្វើសមកាលកម្ម AAGUID និងមូលហេតុដែល "មិនអាចបន្លំបាន" និង "មិនអាចផ្លាស់ទីបាន" គឺជាលក្ខណៈសម្បត្តិដូចគ្នា — ដែលជាអ្វីដែល "ខ្ញុំមិនចូលចិត្ត passkeys" (616 ពិន្ទុនៅលើ Hacker News) ពិតជានិយាយអំពី។ សាលក្រម៖ NEEDS REVIEW — ពិធីនេះត្រូវបានចេញផ្សាយ វដ្តជីវិតគឺជាសេចក្តីព្រាងការងារ។

អានបោះពុម្ពជាលាយលក្ខណ៍អក្សរ (អង់គ្លេស) ↗

អ្វីដែលវីដេអូនេះគ្របដណ្ដប់

  • ពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត និងមិនបង្ហាញអ្នក
  • លេខបី៖ 5 ពាន់លាន passkeys ភាពជោគជ័យនៃការចូល 98% ការចូល Google 1 ពាន់លាន
  • 2013 → 2022: តើ FIDO បានសម្លាប់ពាក្យសម្ងាត់ដោយរបៀបណា បន្តិចម្តងៗ
  • ពិធី៖ គូរសោរមួយក្នុងមួយគេហទំព័រ ការប្រកួតប្រជែង ហត្ថលេខា
  • មូលហេតុដែលការបន្លំស្លាប់៖ កម្មវិធីរុករកសរសេរប្រភព

កំណត់ត្រាដែលបានបកប្រែ

បកប្រែចេញពីការនិទានដើមជាភាសាអង់គ្លេស។ សំឡេង និងចំណងជើងរងដែលមានគឺស្ថិតនៅក្រោមការគ្រប់គ្រងរបស់ YouTube។

ពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត និងមិនបង្ហាញអ្នក

0:00 Passkey គឺជាពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត មិនដែលបង្ហាញអ្នកឡើយ ហើយបដិសេធមិនប្រគល់ឱ្យនរណាម្នាក់ឡើយ រួមទាំងអ្នកផងដែរ ដែលជាសុវត្ថិភាពទាំងមូល លក្ខណៈពិសេស និងគិតត្រឹមថ្ងៃព្រហស្បតិ៍ ការត្អូញត្អែរទាំងមូល។

លេខបី៖ 5 ពាន់លាន passkeys ភាពជោគជ័យនៃការចូល 98% ការចូល Google 1 ពាន់លាន

0:11 លេខបី។ FIDO Alliance រាប់ passkeys ចំនួនប្រាំពាន់លានដែលកំពុងប្រើប្រាស់។ Microsoft វាស់ស្ទង់អត្រាជោគជ័យនៃការចូល 98 ភាគរយជាមួយពួកវា ធៀបនឹង 32 សម្រាប់ពាក្យសម្ងាត់។ ហើយការបង្ហោះដែលមានចំណងជើងថា I don't like passkeys ទើបតែចំណាយពេលមួយថ្ងៃនៅលើ Hacker News ជាមួយនឹងមតិយោបល់ចំនួនប្រាំមួយរយ។ ក្នុងរយៈពេលបីនាទី៖ ពួកវាបានមកពីណា អ្វីដែលកម្មវិធីរុករករបស់អ្នកពិតជាចុះហត្ថលេខា ហើយហេតុអ្វីបានជា un-phishable និង un-movable ជាពាក្យតែមួយ។ នេះគឺជា The Daily Diff, under the hood។

0:36 2013។ PayPal, Lenovo និងក្រុមហ៊ុនចាប់ផ្តើមអាជីវកម្មមួយឈ្មោះ Nok Nok បង្កើត FIDO

2013 → 2022: តើ FIDO បានសម្លាប់ពាក្យសម្ងាត់ដោយរបៀបណា បន្តិចម្តងៗ

0:41 សម្ព័ន្ធភាពដើម្បីសម្លាប់ពាក្យសម្ងាត់។ 2014, Google និង Yubico ដឹកជញ្ជូនសោរសុវត្ថិភាព U2F។ 2019, WebAuthn ក្លាយជាស្តង់ដារ W3C ។ ហើយនៅឆ្នាំ 2022 Apple, Google និង Microsoft ដាក់ឈ្មោះវាថា passkeys ឡើងវិញ ព្រោះគ្មាននរណាម្នាក់ធ្លាប់ទិញអ្វីដែលហៅថា discoverable resident credential នោះទេ។

ពិធី៖ គូរសោរមួយក្នុងមួយគេហទំព័រ ការប្រកួតប្រជែង ហត្ថលេខា

0:59 ពិធីនេះ។ នៅពេលចុះឈ្មោះ ឧបករណ៍របស់អ្នកបង្កើតគូរសោរថ្មីសម្រាប់នោះ។ គេហទំព័រមួយ។ សោរសាធារណៈទៅកាន់ម៉ាស៊ីនមេ; សោរឯកជននៅតែនៅក្នុងបន្ទះឈីប។ នៅពេលចូល ម៉ាស៊ីនមេផ្ញើសំណួរចៃដន្យ ឧបករណ៍ចុះហត្ថលេខា ហើយម៉ាស៊ីនមេពិនិត្យហត្ថលេខាប្រឆាំងនឹងសោរសាធារណៈដែលវាបានរក្សាទុក។ មិនមានអាថ៌កំបាំងនៅលើម៉ាស៊ីនមេដើម្បីលេចធ្លាយទេ។ ផ្នែកបន្លំគឺជាវាលមួយ។

មូលហេតុដែលការបន្លំស្លាប់៖ កម្មវិធីរុករកសរសេរប្រភព

1:17 មុនពេលឧបករណ៍ចុះហត្ថលេខា កម្មវិធីរុករក មិនមែនទំព័រទេ សរសេរប្រភពពិតចូលទៅក្នុងទិន្នន័យដែលបានចុះហត្ថលេខា។ ដែនដែលមើលទៅដូចគ្នានឹងទទួលបានហត្ថលេខាសម្រាប់ដែនខុស ហើយម៉ាស៊ីនមេពិតបដិសេធវា។ អ្នកប្រើប្រាស់អាចត្រូវបានគេបោកប្រាស់; គណិតវិទ្យាមិនអាចទេ។ ដូច្នេះតើសោរឯកជនរស់នៅឯណា?

កន្លែងដែលសោរឯកជនរស់នៅ៖ ភ្ជាប់នឹងឧបករណ៍ទល់នឹងធ្វើសមកាលកម្ម

1:30 ភ្ជាប់នឹងឧបករណ៍មានន័យថាសោរសុវត្ថិភាព ដែលវាគ្មានថ្ងៃចាកចេញ ហើយ YubiKey កាន់មួយរយ។ ធ្វើសមកាលកម្មមានន័យថា iCloud Keychain, Google Password Manager, 1Password ឬ Bitwarden ដែលសោរស្ថិតនៅក្នុង end-to-end ឃ្លាំងដែលបានអ៊ិនគ្រីប និងតាមគណនីរបស់អ្នក។ គេហទំព័រអាចប្រាប់ពីលេខសម្គាល់ម៉ូដែលដប់ប្រាំមួយបៃដែលហៅថា AAGUID ហើយគេហទំព័រភាគច្រើនមិនអើពើវា។

រឿងទាំងពីរគឺពិត៖ លឿនជាង ខ្លាំងជាង ចាក់សោរ

1:51 ដូច្នេះរឿងទាំងពីរគឺពិត។ ការចូលគឺលឿនជាង និងខ្លាំងជាង ហើយការស្ទង់មតិ FIDO និយាយថាអ្នកប្រើប្រាស់បីនាក់ក្នុងចំណោមបួននាក់ មានមួយ។ ប៉ុន្តែអាថ៌កំបាំងដែលអ្នកមិនអាចអានបានគឺមិនអាចបន្លំបាន និងមិនអាចផ្លាស់ទីបានក្នុងពេល តែមួយ៖ នៅពេលដែលទូរស័ព្ទស្លាប់ ឬមនុស្សយន្តហាមឃាត់គណនី Google របស់អ្នក passkey ទាំងអស់នៅខាងក្នុងទៅជាមួយវា។ Hawksley ហៅវាថាជាការសមឥតខ្ចោះសម្រាប់សាជីវកម្ម និងការសមមិនល្អសម្រាប់មនុស្សម្នាក់; Nikita Bier ហៅវាថា magic fairy dust ។

ដំណោះស្រាយ៖ ការផ្លាស់ប្តូរទិន្នន័យសម្គាល់ FIDO (CXF/CXP) និងស្ថានភាពបច្ចុប្បន្នរបស់វា

2:14 ដំណោះស្រាយមានឈ្មោះ។ ទ្រង់ទ្រាយផ្លាស់ប្តូរទិន្នន័យសម្គាល់របស់ FIDO បានឈានដល់ស្តង់ដារដែលបានស្នើ ហើយ iOS 26 និង Android ឥឡូវនេះផ្លាស់ទី passkeys រវាងអ្នកគ្រប់គ្រងជាមួយវា។ ពិធីការនៅក្បែរវានៅតែជាសេចក្តីព្រាងការងារ រយៈពេលពីរឆ្នាំ។ សោរផ្នែករឹងមិនដែលនាំចេញដោយការរចនាទេ ដូច្នេះការបម្រុងទុកផ្លូវការគឺជាទីពីរ សោរផ្នែករឹង ការណែនាំដែលមានស្លាកតម្លៃ។

ថ្ងៃច័ន្ទ៖ អ្វីដែលត្រូវធ្វើជាមួយគណនីរបស់អ្នក

2:33 ដូច្នេះ ថ្ងៃច័ន្ទ។ មួយ៖ រក្សាពាក្យសម្ងាត់ និងកម្មវិធីផ្ទៀងផ្ទាត់នៅលើគ្រប់ គណនីរហូតដល់ការនាំចេញដំណើរការសម្រាប់អ្នក; ផ្លូវសង្គ្រោះដែលខ្សោយបំផុតគឺជាការពិតរបស់អ្នក សុវត្ថិភាព។ ពីរ៖ ភ្ជាប់នឹងឧបករណ៍មានន័យថាសោរពីរនៅថ្ងៃទីមួយ។ បី បើអ្នកបង្កើតការចូល៖ ទាមទារសោរ resident ផ្ទៀងផ្ទាត់ប្រភពនៅលើម៉ាស៊ីនមេ ហើយឈប់សុំ passkey ពីនរណាម្នាក់ដែល ទើបតែប្រើមួយ។ សាលក្រម នៅពីក្រោយ៖ ត្រូវការពិនិត្យ។

សាលក្រម៖ NEEDS REVIEW

2:56 ពិធីនេះត្រូវបានចេញផ្សាយ។ វដ្តជីវិតគឺជាសេចក្តីព្រាងការងារ។ ប្រសិនបើអ្នកចង់អាននេះជាងស្តាប់ខ្ញុំនិយាយ វាខុសគ្នាទៅក្នុងប្រអប់សំបុត្ររបស់អ្នក រៀងរាល់ព្រឹក ឥតគិតថ្លៃនៅ the daily diff dot dev តំណភ្ជាប់ខាងក្រោម។ ហើយនោះជាភាពខុសគ្នាសម្រាប់ថ្ងៃនេះ។ ខ្ញុំ Niko មកពី Axrisi ។ បញ្ចូលគ្នាយ៉ាងមានការទទួលខុសត្រូវ។

ប្រភព

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

វីដេអូដែលពាក់ព័ន្ធ

under-the-hood · km · 24 កញ្ញា 2026

SAML, នៅពីក្រោយ៖ ហត្ថលេខានៅក្នុងលិខិត

SAML ចូលប្រើកម្មវិធីការងារស្ទើរតែទាំងអស់ ហើយហត្ថលេខារបស់វាមាននៅក្នុង XML ដែលវាចុះហត្ថលេខា។ នៅពីក្រោយ៖ ដំណើរការចូលរវាងកម្មវិធី កម្មវិធីរុករក និងអ្នកផ្តល់អត្តសញ្ញាណ តើការអះអាងមើលទៅដូចម្ដេច ហេតុអ្វីបានជា

3:02 ↗
under-the-hood · km · 23 កញ្ញា 2026

នៅពេលម៉ូដែលមួយស្លាប់ ពីក្រោយឆាក

ម៉ូដែល AI មិនស្លាប់ទេ — វាទទួលបានកាលបរិច្ឆេទបិទ ហើយនៅព្រឹកបន្ទាប់ ការហៅ API របស់អ្នកនឹងប្រគល់លេខ 404 មកវិញ៖ "ម៉ូដែលនេះត្រូវបានបិទហើយ ស្វែងយល់បន្ថែមនៅទីនេះ។" ពីក្រោយឆាក៖ ដំណើរការបួនដំណាក់កាល (active →

3:15 ↗
under-the-hood · km · 21 កញ្ញា 2026

Claude វិភាគកត្តា RSA-896។ នេះជារបៀបដែល RSA ត្រូវបានបំបែក

នៅថ្ងៃទី 19 ខែកញ្ញា វិស្វករ Anthropic ម្នាក់បានវិភាគកត្តា RSA-896 — ដែលជាលេខប្រឈមមុខ 270 ខ្ទង់ — ជាមួយ Claude ដែលជាការបញ្ជូន GPU នៃ Sieve CADO-NFS ប្រភពបើកចំហ និងប្រហែល 30 GPU-ឆ្នាំនៅលើ GPU ទំនេរ 2,04

3:39 ↗
under-the-hood · km · 18 កញ្ញា 2026

ការកែលម្អខ្លួនឯងឡើងវិញ ក្រោមគម្រប

Google DeepMind បានបោះពុម្ពផ្សាយ "Dream-RSI: ការកែលម្អខ្លួនឯងឡើងវិញតាមរយៈពិភពលោកដែលកំពុងរីកចម្រើន" — ហើយគំរូកូដនៅខាងក្នុងវាមិនដែលផ្លាស់ប្តូរឡើយ។ ក្រោមគម្រប: អ្វីដែលឃ្លានេះមានន័យសម្រាប់រយៈពេល 60 ឆ្នាំ

4:03 ↗