Passkeys, under the hood
Passkey គឺជាពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត មិនបង្ហាញអ្នក និងបដិសេធមិនប្រគល់ឱ្យនរណាម្នាក់ឡើយ រួមទាំងអ្នកផងដែរ។
Passkey គឺជាពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត មិនបង្ហាញអ្នក និងបដិសេធមិនប្រគល់ឱ្យនរណាម្នាក់ឡើយ រួមទាំងអ្នកផងដែរ។ នៅពីក្រោយ៖ ពិធី WebAuthn (គូសោរសម្រាប់គេហទំព័រនីមួយៗ ការប្រកួតប្រជែង ហត្ថលេខា) វាលមួយដែលកម្មវិធីរុករកសរសេរដែលសម្លាប់ការបន្លំ (ប្រភព) គូរសោរភ្ជាប់នឹងឧបករណ៍ទល់នឹងគូរសោរដែលបានធ្វើសមកាលកម្ម AAGUID និងមូលហេតុដែល "មិនអាចបន្លំបាន" និង "មិនអាចផ្លាស់ទីបាន" គឺជាលក្ខណៈសម្បត្តិដូចគ្នា — ដែលជាអ្វីដែល "ខ្ញុំមិនចូលចិត្ត passkeys" (616 ពិន្ទុនៅលើ Hacker News) ពិតជានិយាយអំពី។ សាលក្រម៖ NEEDS REVIEW — ពិធីនេះត្រូវបានចេញផ្សាយ វដ្តជីវិតគឺជាសេចក្តីព្រាងការងារ។
អានបោះពុម្ពជាលាយលក្ខណ៍អក្សរ (អង់គ្លេស) ↗
អ្វីដែលវីដេអូនេះគ្របដណ្ដប់
- ពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត និងមិនបង្ហាញអ្នក
- លេខបី៖ 5 ពាន់លាន passkeys ភាពជោគជ័យនៃការចូល 98% ការចូល Google 1 ពាន់លាន
- 2013 → 2022: តើ FIDO បានសម្លាប់ពាក្យសម្ងាត់ដោយរបៀបណា បន្តិចម្តងៗ
- ពិធី៖ គូរសោរមួយក្នុងមួយគេហទំព័រ ការប្រកួតប្រជែង ហត្ថលេខា
- មូលហេតុដែលការបន្លំស្លាប់៖ កម្មវិធីរុករកសរសេរប្រភព
កំណត់ត្រាដែលបានបកប្រែ
បកប្រែចេញពីការនិទានដើមជាភាសាអង់គ្លេស។ សំឡេង និងចំណងជើងរងដែលមានគឺស្ថិតនៅក្រោមការគ្រប់គ្រងរបស់ YouTube។
ពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត និងមិនបង្ហាញអ្នក
0:00 Passkey គឺជាពាក្យសម្ងាត់ដែលឧបករណ៍របស់អ្នកបង្កើត មិនដែលបង្ហាញអ្នកឡើយ ហើយបដិសេធមិនប្រគល់ឱ្យនរណាម្នាក់ឡើយ រួមទាំងអ្នកផងដែរ ដែលជាសុវត្ថិភាពទាំងមូល លក្ខណៈពិសេស និងគិតត្រឹមថ្ងៃព្រហស្បតិ៍ ការត្អូញត្អែរទាំងមូល។
លេខបី៖ 5 ពាន់លាន passkeys ភាពជោគជ័យនៃការចូល 98% ការចូល Google 1 ពាន់លាន
0:11 លេខបី។ FIDO Alliance រាប់ passkeys ចំនួនប្រាំពាន់លានដែលកំពុងប្រើប្រាស់។ Microsoft វាស់ស្ទង់អត្រាជោគជ័យនៃការចូល 98 ភាគរយជាមួយពួកវា ធៀបនឹង 32 សម្រាប់ពាក្យសម្ងាត់។ ហើយការបង្ហោះដែលមានចំណងជើងថា I don't like passkeys ទើបតែចំណាយពេលមួយថ្ងៃនៅលើ Hacker News ជាមួយនឹងមតិយោបល់ចំនួនប្រាំមួយរយ។ ក្នុងរយៈពេលបីនាទី៖ ពួកវាបានមកពីណា អ្វីដែលកម្មវិធីរុករករបស់អ្នកពិតជាចុះហត្ថលេខា ហើយហេតុអ្វីបានជា un-phishable និង un-movable ជាពាក្យតែមួយ។ នេះគឺជា The Daily Diff, under the hood។
0:36 2013។ PayPal, Lenovo និងក្រុមហ៊ុនចាប់ផ្តើមអាជីវកម្មមួយឈ្មោះ Nok Nok បង្កើត FIDO
2013 → 2022: តើ FIDO បានសម្លាប់ពាក្យសម្ងាត់ដោយរបៀបណា បន្តិចម្តងៗ
0:41 សម្ព័ន្ធភាពដើម្បីសម្លាប់ពាក្យសម្ងាត់។ 2014, Google និង Yubico ដឹកជញ្ជូនសោរសុវត្ថិភាព U2F។ 2019, WebAuthn ក្លាយជាស្តង់ដារ W3C ។ ហើយនៅឆ្នាំ 2022 Apple, Google និង Microsoft ដាក់ឈ្មោះវាថា passkeys ឡើងវិញ ព្រោះគ្មាននរណាម្នាក់ធ្លាប់ទិញអ្វីដែលហៅថា discoverable resident credential នោះទេ។
ពិធី៖ គូរសោរមួយក្នុងមួយគេហទំព័រ ការប្រកួតប្រជែង ហត្ថលេខា
0:59 ពិធីនេះ។ នៅពេលចុះឈ្មោះ ឧបករណ៍របស់អ្នកបង្កើតគូរសោរថ្មីសម្រាប់នោះ។ គេហទំព័រមួយ។ សោរសាធារណៈទៅកាន់ម៉ាស៊ីនមេ; សោរឯកជននៅតែនៅក្នុងបន្ទះឈីប។ នៅពេលចូល ម៉ាស៊ីនមេផ្ញើសំណួរចៃដន្យ ឧបករណ៍ចុះហត្ថលេខា ហើយម៉ាស៊ីនមេពិនិត្យហត្ថលេខាប្រឆាំងនឹងសោរសាធារណៈដែលវាបានរក្សាទុក។ មិនមានអាថ៌កំបាំងនៅលើម៉ាស៊ីនមេដើម្បីលេចធ្លាយទេ។ ផ្នែកបន្លំគឺជាវាលមួយ។
មូលហេតុដែលការបន្លំស្លាប់៖ កម្មវិធីរុករកសរសេរប្រភព
1:17 មុនពេលឧបករណ៍ចុះហត្ថលេខា កម្មវិធីរុករក មិនមែនទំព័រទេ សរសេរប្រភពពិតចូលទៅក្នុងទិន្នន័យដែលបានចុះហត្ថលេខា។ ដែនដែលមើលទៅដូចគ្នានឹងទទួលបានហត្ថលេខាសម្រាប់ដែនខុស ហើយម៉ាស៊ីនមេពិតបដិសេធវា។ អ្នកប្រើប្រាស់អាចត្រូវបានគេបោកប្រាស់; គណិតវិទ្យាមិនអាចទេ។ ដូច្នេះតើសោរឯកជនរស់នៅឯណា?
កន្លែងដែលសោរឯកជនរស់នៅ៖ ភ្ជាប់នឹងឧបករណ៍ទល់នឹងធ្វើសមកាលកម្ម
1:30 ភ្ជាប់នឹងឧបករណ៍មានន័យថាសោរសុវត្ថិភាព ដែលវាគ្មានថ្ងៃចាកចេញ ហើយ YubiKey កាន់មួយរយ។ ធ្វើសមកាលកម្មមានន័យថា iCloud Keychain, Google Password Manager, 1Password ឬ Bitwarden ដែលសោរស្ថិតនៅក្នុង end-to-end ឃ្លាំងដែលបានអ៊ិនគ្រីប និងតាមគណនីរបស់អ្នក។ គេហទំព័រអាចប្រាប់ពីលេខសម្គាល់ម៉ូដែលដប់ប្រាំមួយបៃដែលហៅថា AAGUID ហើយគេហទំព័រភាគច្រើនមិនអើពើវា។
រឿងទាំងពីរគឺពិត៖ លឿនជាង ខ្លាំងជាង ចាក់សោរ
1:51 ដូច្នេះរឿងទាំងពីរគឺពិត។ ការចូលគឺលឿនជាង និងខ្លាំងជាង ហើយការស្ទង់មតិ FIDO និយាយថាអ្នកប្រើប្រាស់បីនាក់ក្នុងចំណោមបួននាក់ មានមួយ។ ប៉ុន្តែអាថ៌កំបាំងដែលអ្នកមិនអាចអានបានគឺមិនអាចបន្លំបាន និងមិនអាចផ្លាស់ទីបានក្នុងពេល តែមួយ៖ នៅពេលដែលទូរស័ព្ទស្លាប់ ឬមនុស្សយន្តហាមឃាត់គណនី Google របស់អ្នក passkey ទាំងអស់នៅខាងក្នុងទៅជាមួយវា។ Hawksley ហៅវាថាជាការសមឥតខ្ចោះសម្រាប់សាជីវកម្ម និងការសមមិនល្អសម្រាប់មនុស្សម្នាក់; Nikita Bier ហៅវាថា magic fairy dust ។
ដំណោះស្រាយ៖ ការផ្លាស់ប្តូរទិន្នន័យសម្គាល់ FIDO (CXF/CXP) និងស្ថានភាពបច្ចុប្បន្នរបស់វា
2:14 ដំណោះស្រាយមានឈ្មោះ។ ទ្រង់ទ្រាយផ្លាស់ប្តូរទិន្នន័យសម្គាល់របស់ FIDO បានឈានដល់ស្តង់ដារដែលបានស្នើ ហើយ iOS 26 និង Android ឥឡូវនេះផ្លាស់ទី passkeys រវាងអ្នកគ្រប់គ្រងជាមួយវា។ ពិធីការនៅក្បែរវានៅតែជាសេចក្តីព្រាងការងារ រយៈពេលពីរឆ្នាំ។ សោរផ្នែករឹងមិនដែលនាំចេញដោយការរចនាទេ ដូច្នេះការបម្រុងទុកផ្លូវការគឺជាទីពីរ សោរផ្នែករឹង ការណែនាំដែលមានស្លាកតម្លៃ។
ថ្ងៃច័ន្ទ៖ អ្វីដែលត្រូវធ្វើជាមួយគណនីរបស់អ្នក
2:33 ដូច្នេះ ថ្ងៃច័ន្ទ។ មួយ៖ រក្សាពាក្យសម្ងាត់ និងកម្មវិធីផ្ទៀងផ្ទាត់នៅលើគ្រប់ គណនីរហូតដល់ការនាំចេញដំណើរការសម្រាប់អ្នក; ផ្លូវសង្គ្រោះដែលខ្សោយបំផុតគឺជាការពិតរបស់អ្នក សុវត្ថិភាព។ ពីរ៖ ភ្ជាប់នឹងឧបករណ៍មានន័យថាសោរពីរនៅថ្ងៃទីមួយ។ បី បើអ្នកបង្កើតការចូល៖ ទាមទារសោរ resident ផ្ទៀងផ្ទាត់ប្រភពនៅលើម៉ាស៊ីនមេ ហើយឈប់សុំ passkey ពីនរណាម្នាក់ដែល ទើបតែប្រើមួយ។ សាលក្រម នៅពីក្រោយ៖ ត្រូវការពិនិត្យ។
សាលក្រម៖ NEEDS REVIEW
2:56 ពិធីនេះត្រូវបានចេញផ្សាយ។ វដ្តជីវិតគឺជាសេចក្តីព្រាងការងារ។ ប្រសិនបើអ្នកចង់អាននេះជាងស្តាប់ខ្ញុំនិយាយ វាខុសគ្នាទៅក្នុងប្រអប់សំបុត្ររបស់អ្នក រៀងរាល់ព្រឹក ឥតគិតថ្លៃនៅ the daily diff dot dev តំណភ្ជាប់ខាងក្រោម។ ហើយនោះជាភាពខុសគ្នាសម្រាប់ថ្ងៃនេះ។ ខ្ញុំ Niko មកពី Axrisi ។ បញ្ចូលគ្នាយ៉ាងមានការទទួលខុសត្រូវ។
ប្រភព
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



