+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

ລະຫັດຜ່ານ, ເບື້ອງຫຼັງ

ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ — ລວມທັງທ່ານ.

ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ — ລວມທັງທ່ານ. ເບື້ອງຫຼັງ: ພິທີ WebAuthn (ຄູ່ກະແຈຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ), ໜຶ່ງຊ່ອງທີ່ໂປຣແກຣມທ່ອງເວັບຂຽນທີ່ກຳຈັດການຫຼອກລວງ (ຕົ້ນກຳເນີດ), ກະແຈທີ່ຜູກມັດກັບອຸປະກອນທຽບກັບກະແຈທີ່ຊິງຄ໌, AAGUID, ແລະເປັນຫຍັງ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ແມ່ນຄຸນສົມບັດອັນດຽວກັນ — ເຊິ່ງແມ່ນສິ່ງທີ່ “ຂ້ອຍບໍ່ມັກລະຫັດຜ່ານ” (616 ຄະແນນໃນ Hacker News) ແມ່ນກ່ຽວກັບແທ້ໆ. ຄຳຕັດສິນ: ຕ້ອງການການກວດສອບ — ພິທີການໄດ້ຖືກນຳໃຊ້ແລ້ວ, ວົງຈອນຊີວິດແມ່ນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ.

ອ່ານສະບັບລາຍລັກອັກສອນ (ພາສາອັງກິດ) ↗

ສິ່ງທີ່ວິດີໂອນີ້ກວມເອົາ

  • ລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ ແລະບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ
  • ສາມຕົວເລກ: ລະຫັດຜ່ານ 5 ຕື້, ສຳເລັດການເຂົ້າສູ່ລະບົບ 98%, ການເຂົ້າສູ່ລະບົບ Google 1 ຕື້
  • 2013 → 2022: FIDO ກຳຈັດລະຫັດຜ່ານໄດ້ແນວໃດ, ຊ້າໆ
  • ພິທີ: ຄູ່ກະແຈໜຶ່ງອັນຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ
  • ເປັນຫຍັງການຫຼອກລວງຈຶ່ງໝົດໄປ: ໂປຣແກຣມທ່ອງເວັບຂຽນຕົ້ນກຳເນີດ

ບົດບັນທຶກທີ່ແປແລ້ວ

ແປຈາກຄຳບັນຍາຍຕົ້ນສະບັບພາສາອັງກິດ. ສຽງ ແລະ ຄຳບັນຍາຍທີ່ມີໃຫ້ແມ່ນຄວບຄຸມໂດຍ YouTube.

ລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ ແລະບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ

0:00 ລະຫັດຜ່ານແມ່ນລະຫັດຜ່ານທີ່ອຸປະກອນຂອງທ່ານສ້າງຂຶ້ນ, ບໍ່ເຄີຍສະແດງໃຫ້ທ່ານເຫັນ, ແລະປະຕິເສດທີ່ຈະມອບໃຫ້ໃຜ, ລວມທັງທ່ານ, ເຊິ່ງແມ່ນຄວາມປອດໄພທັງໝົດ ຄຸນສົມບັດ ແລະ, ມາຮອດວັນພະຫັດ, ຄຳຮ້ອງຮຽນທັງໝົດ.

ສາມຕົວເລກ: ລະຫັດຜ່ານ 5 ຕື້, ສຳເລັດການເຂົ້າສູ່ລະບົບ 98%, ການເຂົ້າສູ່ລະບົບ Google 1 ຕື້

0:11 ສາມຕົວເລກ. FIDO Alliance ນັບລະຫັດຜ່ານຫ້າຕື້ທີ່ກຳລັງໃຊ້ຢູ່. Microsoft ວັດແທກອັດຕາສຳເລັດການເຂົ້າສູ່ລະບົບ 98 ເປີເຊັນກັບພວກມັນ, ທຽບກັບ 32 ສຳລັບລະຫັດຜ່ານ. ແລະບົດຄວາມທີ່ຕັ້ງຊື່ວ່າ ຂ້ອຍບໍ່ມັກລະຫັດຜ່ານ ຫາກໍໃຊ້ເວລາໜຶ່ງມື້ຢູ່ເທິງສຸດຂອງ Hacker News ດ້ວຍຫົກຮ້ອຍຄຳເຫັນ. ໃນສາມນາທີ: ພວກມັນມາຈາກໃສ, ສິ່ງທີ່ໂປຣແກຣມທ່ອງເວັບຂອງທ່ານເຊັນແທ້ໆ, ແລະເປັນຫຍັງ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ແມ່ນຄຳດຽວກັນ. ນີ້ແມ່ນ The Daily Diff, ເບື້ອງຫຼັງ.

0:36 2013. PayPal, Lenovo ແລະບໍລິສັດເລີ່ມຕົ້ນຊື່ Nok Nok ປະກອບເປັນ FIDO

2013 → 2022: FIDO ກຳຈັດລະຫັດຜ່ານໄດ້ແນວໃດ, ຊ້າໆ

0:41 Alliance ເພື່ອກຳຈັດລະຫັດຜ່ານ. 2014, Google ແລະ Yubico ສົ່ງສິນຄ້າລະຫັດຄວາມປອດໄພ U2F. 2019, WebAuthn ກາຍເປັນມາດຕະຖານ W3C. ແລະໃນປີ 2022 Apple, Google ແລະ Microsoft ປ່ຽນຊື່ມັນເປັນ passkeys, ເພາະວ່າບໍ່ເຄີຍມີໃຜຊື້ສິ່ງທີ່ເອີ້ນວ່າ discoverable resident credential.

ພິທີ: ຄູ່ກະແຈໜຶ່ງອັນຕໍ່ເວັບໄຊ, ສິ່ງທ້າທາຍ, ລາຍເຊັນ

0:59 ພິທີ. ເມື່ອລົງທະບຽນອຸປະກອນຂອງທ່ານຈະສ້າງຄູ່ກະແຈໃໝ່ສຳລັບເວັບໄຊນັ້ນ ເວັບໄຊດຽວ. ກະແຈສາທາລະນະໄປທີ່ເຊີບເວີ; ກະແຈສ່ວນຕົວຢູ່ໃນຊິບ. ເມື່ອເຂົ້າສູ່ລະບົບ ເຊີບເວີຈະສົ່ງສິ່ງທ້າທາຍແບບສຸ່ມ, ອຸປະກອນຈະເຊັນມັນ, ແລະເຊີບເວີກວດສອບລາຍເຊັນທຽບກັບກະແຈສາທາລະນະທີ່ມັນເກັບໄວ້. ບໍ່ມີຄວາມລັບຢູ່ໃນເຊີບເວີທີ່ຈະຮົ່ວໄຫຼ. ສ່ວນການຫຼອກລວງແມ່ນຊ່ອງດຽວ.

ເປັນຫຍັງການຫຼອກລວງຈຶ່ງໝົດໄປ: ໂປຣແກຣມທ່ອງເວັບຂຽນຕົ້ນກຳເນີດ

1:17 ກ່ອນທີ່ອຸປະກອນຈະເຊັນ, ໂປຣແກຣມທ່ອງເວັບ, ບໍ່ແມ່ນໜ້າເວັບ, ຂຽນຕົ້ນກຳເນີດທີ່ແທ້ຈິງໃສ່ໃນຂໍ້ມູນທີ່ເຊັນ. ໂດເມນທີ່ຄ້າຍຄືກັນໄດ້ຮັບລາຍເຊັນສຳລັບໂດເມນທີ່ຜິດ, ແລະເຊີບເວີທີ່ແທ້ຈິງປະຕິເສດມັນ. ຜູ້ໃຊ້ສາມາດຖືກຫຼອກລວງ; ຄະນິດສາດບໍ່ສາມາດ. ສະນັ້ນກະແຈສ່ວນຕົວຢູ່ໃສ?

ບ່ອນທີ່ກະແຈສ່ວນຕົວຢູ່: ຜູກມັດກັບອຸປະກອນທຽບກັບຊິງຄ໌

1:30 ຜູກມັດກັບອຸປະກອນໝາຍເຖິງກະແຈຄວາມປອດໄພ, ບ່ອນທີ່ມັນບໍ່ເຄີຍອອກ, ແລະ YubiKey ຖືໜຶ່ງຮ້ອຍອັນ. ຊິງຄ໌ໝາຍເຖິງ iCloud Keychain, Google Password Manager, 1Password ຫຼື Bitwarden, ບ່ອນທີ່ກະແຈຢູ່ໃນຕູ້ເກັບມ້ຽນທີ່ຖືກເຂົ້າລະຫັດແບບ end-to-end ແລະຕິດຕາມບັນຊີຂອງທ່ານ. ເວັບໄຊສາມາດບອກໄດ້ວ່າອັນໃດຈາກລະຫັດຕົວແບບສິບຫົກໄບຕ໌ທີ່ເອີ້ນວ່າ AAGUID, ແລະສ່ວນໃຫຍ່ຂອງເວັບໄຊຈະບໍ່ສົນໃຈມັນ.

ທັງສອງເລື່ອງແມ່ນຄວາມຈິງ: ໄວຂຶ້ນ, ແຂງແຮງຂຶ້ນ, ຖືກລັອກ

1:51 ສະນັ້ນທັງສອງເລື່ອງແມ່ນຄວາມຈິງ. ການເຂົ້າສູ່ລະບົບແມ່ນໄວຂຶ້ນ ແລະແຂງແຮງຂຶ້ນ, ແລະການສໍາຫຼວດ FIDO ກ່າວວ່າສາມໃນສີ່ຂອງຜູ້ບໍລິໂພກ ມີອັນໜຶ່ງ. ແຕ່ຄວາມລັບທີ່ທ່ານບໍ່ສາມາດອ່ານໄດ້ແມ່ນ “ບໍ່ສາມາດຖືກຫຼອກລວງ” ແລະ “ບໍ່ສາມາດຍ້າຍໄດ້” ໃນ ລົມຫາຍໃຈດຽວກັນ: ເມື່ອໂທລະສັບຕາຍ, ຫຼືຫຸ່ນຍົນຫ້າມບັນຊີ Google ຂອງທ່ານ, ທຸກໆລະຫັດຜ່ານພາຍໃນກໍໄປກັບມັນ. Hawksley ເອີ້ນວ່າເໝາະສົມຢ່າງຍິ່ງສຳລັບບໍລິສັດ ແລະບໍ່ເໝາະສົມສຳລັບບຸກຄົນ; Nikita Bier ເອີ້ນວ່າຝຸ່ນລະອອງວິເສດ.

ການແກ້ໄຂ: FIDO credential exchange (CXF/CXP) ແລະມັນຢູ່ໃສ

2:14 ການແກ້ໄຂມີຊື່. ຮູບແບບການແລກປ່ຽນຂໍ້ມູນຢືນຢັນຂອງ FIDO ບັນລຸມາດຕະຖານທີ່ຖືກສະເໜີ, ແລະ iOS 26 ແລະ Android ຕອນນີ້ຍ້າຍລະຫັດຜ່ານລະຫວ່າງຜູ້ຈັດການດ້ວຍມັນ. ໂປຣໂຕຄໍທີ່ຢູ່ຂ້າງມັນຍັງເປັນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ, ສອງປີແລ້ວ. ກະແຈຮາດແວບໍ່ເຄີຍສົ່ງອອກໂດຍການອອກແບບ, ສະນັ້ນການສຳຮອງຂໍ້ມູນຢ່າງເປັນທາງການແມ່ນອັນທີສອງ ກະແຈຮາດແວ, ຄຳແນະນຳທີ່ມີປ້າຍລາຄາ.

ວັນຈັນ: ຈະເຮັດຫຍັງກັບບັນຊີຂອງທ່ານ

2:33 ສະນັ້ນ, ວັນຈັນ. ໜຶ່ງ: ເກັບລະຫັດຜ່ານ ແລະແອັບຢືນຢັນຕົວຕົນໄວ້ໃນທຸກໆ ບັນຊີຈົນກວ່າການສົ່ງອອກຈະເຮັດວຽກສຳລັບທ່ານ; ເສັ້ນທາງການກູ້ຄືນທີ່ອ່ອນແອທີ່ສຸດແມ່ນຄວາມປອດໄພທີ່ແທ້ຈິງຂອງທ່ານ. ສອງ: ຜູກມັດກັບອຸປະກອນໝາຍເຖິງສອງກະແຈໃນວັນທຳອິດ. ສາມ, ຖ້າທ່ານສ້າງການເຂົ້າສູ່ລະບົບ: ຕ້ອງການກະແຈປະຈຳ, ຢືນຢັນຕົ້ນກຳເນີດຢູ່ໃນເຊີບເວີ, ແລະຢຸດການຮ້ອງຂໍລະຫັດຜ່ານຈາກຜູ້ທີ່ ຫາກໍໃຊ້ໜຶ່ງອັນ. ຄຳຕັດສິນ, ເບື້ອງຫຼັງ: ຕ້ອງການການກວດສອບ.

ຄຳຕັດສິນ: ຕ້ອງການການກວດສອບ

2:56 ພິທີການໄດ້ຖືກນຳໃຊ້ແລ້ວ. ວົງຈອນຊີວິດແມ່ນສະບັບຮ່າງທີ່ກຳລັງດຳເນີນການ. ຖ້າທ່ານຕ້ອງການອ່ານສິ່ງນີ້ຫຼາຍກວ່າທີ່ຈະໄດ້ຍິນຂ້ອຍເວົ້າ, ຄວາມແຕກຕ່າງຈະເຂົ້າສູ່ກ່ອງຈົດໝາຍຂອງທ່ານ ທຸກໆເຊົ້າ, ຟຣີທີ່ the daily diff dot dev, ລິ້ງຂ້າງລຸ່ມ. ແລະນັ້ນແມ່ນຄວາມແຕກຕ່າງສຳລັບມື້ນີ້. ຂ້ອຍຄື Niko ຈາກ Axrisi. ລວມເຂົ້າກັນຢ່າງມີຄວາມຮັບຜິດຊອບ.

ແຫຼ່ງຂໍ້ມູນ

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

ວິດີໂອທີ່ກ່ຽວຂ້ອງ

under-the-hood · lo · 24 ກ.ຍ. 2026

SAML, ພາຍໃຕ້ຜ້າຄຸມ: ລາຍເຊັນພາຍໃນຈົດໝາຍ

SAML ລົງຊື່ເຂົ້າໃຊ້ທ່ານເຂົ້າໃນເກືອບທຸກແອັບເຮັດວຽກ, ແລະລາຍເຊັນຂອງມັນອາໄສຢູ່ພາຍໃນ XML ທີ່ມັນເຊັນ. ພາຍໃຕ້ຜ້າຄຸມ: ການເຕັ້ນລຳການເຂົ້າສູ່ລະບົບລະຫວ່າງແອັບ, ບຣາວເຊີ ແລະຜູ້ໃຫ້ບໍລິການຕົວຕົນ, ການຢືນຢັນເປັນແນວໃດ,

3:02 ↗
under-the-hood · lo · 23 ກ.ຍ. 2026

ເວລາທີ່ຕົວແບບຕາຍ, ພາຍໃຕ້ຜ້າຄຸມ

ຕົວແບບ AI ບໍ່ໄດ້ຕາຍ — ມັນໄດ້ຮັບວັນທີປິດ, ແລະໃນຕອນເຊົ້າຂອງມື້ຕໍ່ມາ, ການໂທ API ຂອງທ່ານຈະສົ່ງຄືນ 404: "ຕົວແບບນີ້ຖືກຍົກເລີກແລ້ວ, ຮຽນຮູ້ເພີ່ມເຕີມທີ່ນີ້." ພາຍໃຕ້ຜ້າຄຸມ: ທໍ່ສົ່ງສີ່ສະຖານະ (ເຄື່ອນໄຫວ → ເກົ່າ →

3:15 ↗
under-the-hood · lo · 21 ກ.ຍ. 2026

Claude ໄດ້ຖອດລະຫັດ RSA-896. ນີ້ຄືວິທີທີ່ RSA ແຕກຕົວຈິງ

ໃນວັນທີ 19 ກັນຍາ, ວິສະວະກອນຂອງ Anthropic ໄດ້ຖອດລະຫັດ RSA-896 — ເຊິ່ງເປັນຕົວເລກທ້າທາຍ 270 ຕົວເລກ — ດ້ວຍ Claude, ເປັນ GPU port ຂອງ CADO-NFS sieve ແບບ open-source ແລະ ໃຊ້ເວລາ ~30 GPU-ປີ ໃນ 2,048 GPUs ທີ່

3:39 ↗
under-the-hood · lo · 18 ກ.ຍ. 2026

ການປັບປຸງຕົນເອງແບບ recursive, ພາຍໃນ

Google DeepMind ໄດ້ເຜີຍແຜ່ "Dream-RSI: ການປັບປຸງຕົນເອງແບບ recursive ຜ່ານໂລກທີ່ພັດທະນາ" — ແລະຮູບແບບການເຂົ້າລະຫັດພາຍໃນນັ້ນບໍ່ເຄີຍປ່ຽນແປງ. ພາຍໃນ: ປະໂຫຍກນີ້ໝາຍເຖິງຫຍັງເປັນເວລາ 60 ປີ, ສິ່ງທີ່ໝູນວຽນແທ້ໆໃນ D

4:03 ↗