# ລະຫັດຜ່ານ, ເບື້ອງຫຼັງ

Published: 2026-09-19

ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ — ລວມທັງທ່ານ. ເບື້ອງຫຼັງ: ພິທີ WebAuthn (ຄູ່ກະແຈຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ), ໜຶ່ງຊ່ອງທີ່ໂປຣແກຣມທ່ອງເວັບຂຽນທີ່ກຳຈັດການຫຼອກລວງ (ຕົ້ນກຳເນີດ), ກະແຈທີ່ຜູກມັດກັບອຸປະກອນທຽບກັບກະແຈທີ່ຊິງຄ໌, AAGUID, ແລະເປັນຫຍັງ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ແມ່ນຄຸນສົມບັດອັນດຽວກັນ — ເຊິ່ງແມ່ນສິ່ງທີ່ “ຂ້ອຍບໍ່ມັກລະຫັດຜ່ານ” (616 ຄະແນນໃນ Hacker News) ແມ່ນກ່ຽວກັບແທ້ໆ. ຄຳຕັດສິນ: ຕ້ອງການການກວດສອບ — ພິທີການໄດ້ຖືກນຳໃຊ້ແລ້ວ, ວົງຈອນຊີວິດແມ່ນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ.

Canonical: https://thedailydiff.dev/lo/video/2026-09-19-passkeys-under-the-hood/

## ສິ່ງທີ່ວິດີໂອນີ້ກວມເອົາ

- ລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ ແລະບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ
- ສາມຕົວເລກ: ລະຫັດຜ່ານ 5 ຕື້, ສຳເລັດການເຂົ້າສູ່ລະບົບ 98%, ການເຂົ້າສູ່ລະບົບ Google 1 ຕື້
- 2013 → 2022: FIDO ກຳຈັດລະຫັດຜ່ານໄດ້ແນວໃດ, ຊ້າໆ
- ພິທີ: ຄູ່ກະແຈໜຶ່ງອັນຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ
- ເປັນຫຍັງການຫຼອກລວງຈຶ່ງໝົດໄປ: ໂປຣແກຣມທ່ອງເວັບຂຽນຕົ້ນກຳເນີດ

## ບົດ

- 0:00 ລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ ແລະບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ
- 0:11 ສາມຕົວເລກ: ລະຫັດຜ່ານ 5 ຕື້, ສຳເລັດການເຂົ້າສູ່ລະບົບ 98%, ການເຂົ້າສູ່ລະບົບ Google 1 ຕື້
- 0:37 2013 → 2022: FIDO ກຳຈັດລະຫັດຜ່ານໄດ້ແນວໃດ, ຊ້າໆ
- 0:59 ພິທີ: ຄູ່ກະແຈໜຶ່ງອັນຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ
- 1:16 ເປັນຫຍັງການຫຼອກລວງຈຶ່ງໝົດໄປ: ໂປຣແກຣມທ່ອງເວັບຂຽນຕົ້ນກຳເນີດ
- 1:29 ບ່ອນທີ່ກະແຈສ່ວນຕົວຢູ່: ຜູກມັດກັບອຸປະກອນທຽບກັບຊິງຄ໌
- 1:51 ທັງສອງເລື່ອງແມ່ນຄວາມຈິງ: ໄວຂຶ້ນ, ແຂງແຮງຂຶ້ນ, ຖືກລັອກ
- 2:14 ການແກ້ໄຂ: FIDO credential exchange (CXF/CXP) ແລະມັນຢູ່ໃສ
- 2:33 ວັນຈັນ: ຈະເຮັດຫຍັງກັບບັນຊີຂອງທ່ານ
- 2:54 ຄຳຕັດສິນ: ຕ້ອງການການກວດສອບ

## ບົດບັນທຶກທີ່ແປແລ້ວ

ແປຈາກຄຳບັນຍາຍຕົ້ນສະບັບພາສາອັງກິດ. ສຽງ ແລະ ຄຳບັນຍາຍທີ່ມີໃຫ້ແມ່ນຄວບຄຸມໂດຍ YouTube.

### ລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ ແລະບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ

0:00 ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ, ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ, ລວມທັງທ່ານ, ເຊິ່ງແມ່ນຄວາມປອດໄພທັງໝົດ ຄຸນສົມບັດ ແລະ, ມາຮອດວັນພະຫັດ, ຄຳຮ້ອງຮຽນທັງໝົດ.

### ສາມຕົວເລກ: ລະຫັດຜ່ານ 5 ຕື້, ສຳເລັດການເຂົ້າສູ່ລະບົບ 98%, ການເຂົ້າສູ່ລະບົບ Google 1 ຕື້

0:11 ສາມຕົວເລກ. FIDO Alliance ນັບລະຫັດຜ່ານຫ້າຕື້ທີ່ກຳລັງໃຊ້ຢູ່. Microsoft ວັດແທກອັດຕາສຳເລັດການເຂົ້າສູ່ລະບົບ 98 ເປີເຊັນກັບພວກມັນ, ທຽບກັບ 32 ສຳລັບລະຫັດຜ່ານ. ແລະບົດຄວາມທີ່ຕັ້ງຊື່ວ່າ ຂ້ອຍບໍ່ມັກລະຫັດຜ່ານ ຫາກໍໃຊ້ເວລາໜຶ່ງມື້ຢູ່ເທິງສຸດຂອງ Hacker News ດ້ວຍຫົກຮ້ອຍຄຳເຫັນ. ໃນສາມນາທີ: ພວກມັນມາຈາກໃສ, ສິ່ງທີ່ໂປຣແກຣມທ່ອງເວັບຂອງທ່ານເຊັນແທ້ໆ, ແລະເປັນຫຍັງ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ແມ່ນຄຳດຽວກັນ. ນີ້ແມ່ນ The Daily Diff, ເບື້ອງຫຼັງ.

0:36 2013. PayPal, Lenovo ແລະບໍລິສັດເລີ່ມຕົ້ນຊື່ Nok Nok ປະກອບເປັນ FIDO

### 2013 → 2022: FIDO ກຳຈັດລະຫັດຜ່ານໄດ້ແນວໃດ, ຊ້າໆ

0:41 Alliance ເພື່ອກຳຈັດລະຫັດຜ່ານ. 2014, Google ແລະ Yubico ສົ່ງສິນຄ້າລະຫັດຄວາມປອດໄພ U2F. 2019, WebAuthn ກາຍເປັນມາດຕະຖານ W3C. ແລະໃນປີ 2022 Apple, Google ແລະ Microsoft ປ່ຽນຊື່ມັນເປັນ passkeys, ເພາະວ່າບໍ່ເຄີຍມີໃຜຊື້ສິ່ງທີ່ເອີ້ນວ່າ discoverable resident credential.

### ພິທີ: ຄູ່ກະແຈໜຶ່ງອັນຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ

0:59 ພິທີ. ເມື່ອລົງທະບຽນອຸປະກອນຂອງທ່ານຈະສ້າງຄູ່ກະແຈໃໝ່ສຳລັບເວັບໄຊນັ້ນ ເວັບໄຊດຽວ. ກະແຈສາທາລະນະໄປທີ່ເຊີບເວີ; ກະແຈສ່ວນຕົວຢູ່ໃນຊິບ. ເມື່ອເຂົ້າສູ່ລະບົບ ເຊີບເວີຈະສົ່ງສິ່ງທ້າທາຍແບບສຸ່ມ, ອຸປະກອນຈະເຊັນມັນ, ແລະເຊີບເວີກວດສອບລາຍເຊັນທຽບກັບກະແຈສາທາລະນະທີ່ມັນເກັບໄວ້. ບໍ່ມີຄວາມລັບຢູ່ໃນເຊີບເວີທີ່ຈະຮົ່ວໄຫຼ. ສ່ວນການຫຼອກລວງແມ່ນຊ່ອງດຽວ.

### ເປັນຫຍັງການຫຼອກລວງຈຶ່ງໝົດໄປ: ໂປຣແກຣມທ່ອງເວັບຂຽນຕົ້ນກຳເນີດ

1:17 ກ່ອນທີ່ອຸປະກອນຈະເຊັນ, ໂປຣແກຣມທ່ອງເວັບ, ບໍ່ແມ່ນໜ້າເວັບ, ຂຽນຕົ້ນກຳເນີດທີ່ແທ້ຈິງໃສ່ໃນຂໍ້ມູນທີ່ເຊັນ. ໂດເມນທີ່ຄ້າຍຄືກັນໄດ້ຮັບລາຍເຊັນສຳລັບໂດເມນທີ່ຜິດ, ແລະເຊີບເວີທີ່ແທ້ຈິງປະຕິເສດມັນ. ຜູ້ໃຊ້ສາມາດຖືກຫຼອກລວງ; ຄະນິດສາດບໍ່ສາມາດ. ສະນັ້ນກະແຈສ່ວນຕົວຢູ່ໃສ?

### ບ່ອນທີ່ກະແຈສ່ວນຕົວຢູ່: ຜູກມັດກັບອຸປະກອນທຽບກັບຊິງຄ໌

1:30 ຜູກມັດກັບອຸປະກອນໝາຍເຖິງກະແຈຄວາມປອດໄພ, ບ່ອນທີ່ມັນບໍ່ເຄີຍອອກ, ແລະ YubiKey ຖືໜຶ່ງຮ້ອຍອັນ. ຊິງຄ໌ໝາຍເຖິງ iCloud Keychain, Google Password Manager, 1Password ຫຼື Bitwarden, ບ່ອນທີ່ກະແຈຢູ່ໃນຕູ້ເກັບມ້ຽນທີ່ຖືກເຂົ້າລະຫັດແບບ end-to-end ແລະຕິດຕາມບັນຊີຂອງທ່ານ. ເວັບໄຊສາມາດບອກໄດ້ວ່າອັນໃດຈາກລະຫັດຕົວແບບສິບຫົກໄບຕ໌ທີ່ເອີ້ນວ່າ AAGUID, ແລະສ່ວນໃຫຍ່ຂອງເວັບໄຊຈະບໍ່ສົນໃຈມັນ.

### ທັງສອງເລື່ອງແມ່ນຄວາມຈິງ: ໄວຂຶ້ນ, ແຂງແຮງຂຶ້ນ, ຖືກລັອກ

1:51 ສະນັ້ນທັງສອງເລື່ອງແມ່ນຄວາມຈິງ. ການເຂົ້າສູ່ລະບົບແມ່ນໄວຂຶ້ນ ແລະແຂງແຮງຂຶ້ນ, ແລະການສໍາຫຼວດ FIDO ກ່າວວ່າສາມໃນສີ່ຂອງຜູ້ບໍລິໂພກ ມີອັນໜຶ່ງ. ແຕ່ຄວາມລັບທີ່ທ່ານບໍ່ສາມາດອ່ານໄດ້ແມ່ນ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ໃນ ລົມຫາຍໃຈດຽວກັນ: ເມື່ອໂທລະສັບຕາຍ, ຫຼືຫຸ່ນຍົນຫ້າມບັນຊີ Google ຂອງທ່ານ, ທຸກໆລະຫັດຜ່ານພາຍໃນກໍໄປກັບມັນ. Hawksley ເອີ້ນວ່າເໝາະສົມຢ່າງຍິ່ງສຳລັບບໍລິສັດ ແລະບໍ່ເໝາະສົມສຳລັບບຸກຄົນ; Nikita Bier ເອີ້ນວ່າຝຸ່ນລະອອງວິເສດ.

### ການແກ້ໄຂ: FIDO credential exchange (CXF/CXP) ແລະມັນຢູ່ໃສ

2:14 ການແກ້ໄຂມີຊື່. ຮູບແບບການແລກປ່ຽນຂໍ້ມູນຢືນຢັນຂອງ FIDO ບັນລຸມາດຕະຖານທີ່ຖືກສະເໜີ, ແລະ iOS 26 ແລະ Android ຕອນນີ້ຍ້າຍລະຫັດຜ່ານລະຫວ່າງຜູ້ຈັດການດ້ວຍມັນ. ໂປຣໂຕຄໍທີ່ຢູ່ຂ້າງມັນຍັງເປັນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ, ສອງປີແລ້ວ. ກະແຈຮາດແວບໍ່ເຄີຍສົ່ງອອກໂດຍການອອກແບບ, ສະນັ້ນການສຳຮອງຂໍ້ມູນຢ່າງເປັນທາງການແມ່ນອັນທີສອງ ກະແຈຮາດແວ, ຄຳແນະນຳທີ່ມີປ້າຍລາຄາ.

### ວັນຈັນ: ຈະເຮັດຫຍັງກັບບັນຊີຂອງທ່ານ

2:33 ສະນັ້ນ, ວັນຈັນ. ໜຶ່ງ: ເກັບລະຫັດຜ່ານ ແລະແອັບຢືນຢັນຕົວຕົນໄວ້ໃນທຸກໆ ບັນຊີຈົນກວ່າການສົ່ງອອກຈະເຮັດວຽກສຳລັບທ່ານ; ເສັ້ນທາງການກູ້ຄືນທີ່ອ່ອນແອທີ່ສຸດແມ່ນຄວາມປອດໄພທີ່ແທ້ຈິງຂອງທ່ານ. ສອງ: ຜູກມັດກັບອຸປະກອນໝາຍເຖິງສອງກະແຈໃນວັນທຳອິດ. ສາມ, ຖ້າທ່ານສ້າງການເຂົ້າສູ່ລະບົບ: ຕ້ອງການກະແຈປະຈຳ, ຢືນຢັນຕົ້ນກຳເນີດຢູ່ໃນເຊີບເວີ, ແລະຢຸດການຮ້ອງຂໍລະຫັດຜ່ານຈາກຜູ້ທີ່ ຫາກໍໃຊ້ໜຶ່ງອັນ. ຄຳຕັດສິນ, ເບື້ອງຫຼັງ: ຕ້ອງການການກວດສອບ.

### ຄຳຕັດສິນ: ຕ້ອງການການກວດສອບ

2:56 ພິທີການໄດ້ຖືກນຳໃຊ້ແລ້ວ. ວົງຈອນຊີວິດແມ່ນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ. ຖ້າທ່ານຕ້ອງການອ່ານສິ່ງນີ້ຫຼາຍກວ່າທີ່ຈະໄດ້ຍິນຂ້ອຍເວົ້າ, ຄວາມແຕກຕ່າງຈະເຂົ້າສູ່ກ່ອງຈົດໝາຍຂອງທ່ານ ທຸກໆເຊົ້າ, ຟຣີທີ່ the daily diff dot dev, ລິ້ງຂ້າງລຸ່ມ. ແລະນັ້ນແມ່ນຄວາມແຕກຕ່າງສຳລັບມື້ນີ້. ຂ້ອຍຄື Niko ຈາກ Axrisi. ລວມເຂົ້າກັນຢ່າງມີຄວາມຮັບຜິດຊອບ.

## ແຫຼ່ງຂໍ້ມູນ

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
