# Slaptažodžio raktai: išsamiau

Published: 2026-09-19

Slaptažodžio raktas yra jūsų įrenginio sukurtas slaptažodis, kurio jis niekada jums nerodo ir atsisako perduoti kam nors – įskaitant jus. Išsamiau: WebAuthn ceremonija (poros raktų kiekvienai svetainei, iššūkis, parašas), vienas laukas, kurį naršyklė įrašo ir kuris sustabdo sukčiavimą (kilmė), prie įrenginio pririšti ir sinchronizuoti raktai, AAGUID ir kodėl „neapgaudinėjamas“ ir „nepajudinamas“ yra ta pati savybė – būtent apie tai yra „Man nepatinka slaptažodžio raktai“ (616 taškų „Hacker News“). Verdiktas: REIKIA PERŽIŪRĖTI – ceremonija įdiegta, gyvavimo ciklas yra darbo projektas.

Canonical: https://thedailydiff.dev/lt/video/2026-09-19-passkeys-under-the-hood/

## Kas aptariama šiame vaizdo įraše

- Slaptažodis, kurį sugalvoja jūsų įrenginys ir niekada jums nerodo
- Trys skaičiai: 5 milijardai slaptažodžio raktų, 98% prisijungimo sėkmės, 1 milijardas Google prisijungimų
- 2013 → 2022: kaip FIDO lėtai pašalino slaptažodį
- Ceremonija: viena raktų pora kiekvienai svetainei, iššūkis, parašas
- Kodėl sukčiavimas miršta: naršyklė įrašo kilmę

## Skyriai

- 0:00 Slaptažodis, kurį sugalvoja jūsų įrenginys ir niekada jums nerodo
- 0:11 Trys skaičiai: 5 milijardai slaptažodžio raktų, 98% prisijungimo sėkmės, 1 milijardas Google prisijungimų
- 0:37 2013 → 2022: kaip FIDO lėtai pašalino slaptažodį
- 0:59 Ceremonija: viena raktų pora kiekvienai svetainei, iššūkis, parašas
- 1:16 Kodėl sukčiavimas miršta: naršyklė įrašo kilmę
- 1:29 Kur gyvena privatus raktas: prie įrenginio pririštas ir sinchronizuotas
- 1:51 Abi istorijos yra tiesa: greičiau, stipriau, užrakinta
- 2:14 Taisymas: FIDO kredencialų mainai (CXF/CXP) ir jų būklė
- 2:33 Pirmadienis: ką daryti su jūsų paskyromis
- 2:54 Verdiktas: REIKIA PERŽIŪRĖTI

## Išverstas transkriptas

Išversta iš originalo anglų kalbos. Galimas garso ir subtitrų valdymas per YouTube.

### Slaptažodis, kurį sugalvoja jūsų įrenginys ir niekada jums nerodo

0:00 Slaptažodžio raktas yra jūsų įrenginio sukurtas slaptažodis, kurio jis niekada jums nerodo, ir atsisako perduoti kam nors, įskaitant jus, o tai yra visa saugumo funkcija ir, nuo ketvirtadienio, visas skundas.

### Trys skaičiai: 5 milijardai slaptažodžio raktų, 98% prisijungimo sėkmės, 1 milijardas Google prisijungimų

0:11 Trys skaičiai. FIDO aljansas suskaičiuoja penkis milijardus naudojamų slaptažodžio raktų. „Microsoft“ matuoja 98 procentų prisijungimo sėkmės rodiklį su jais, palyginti su 32 slaptažodžiais. O įrašas pavadinimu „Man nepatinka slaptažodžio raktai“ visą dieną buvo „Hacker News“ viršuje su šešiais šimtais komentarų. Per tris minutes: iš kur jie atsirado, ką iš tikrųjų pasirašo jūsų naršyklė, ir kodėl „neapgaudinėjamas“ ir „nepajudinamas“ yra tas pats žodis. Tai „The Daily Diff“, išsamiau.

0:36 2013 metai. „PayPal“, „Lenovo“ ir startuolis pavadinimu „Nok Nok“ sudaro FIDO

### 2013 → 2022: kaip FIDO lėtai pašalino slaptažodį

0:41 aljansą, kad panaikintų slaptažodį. 2014 metais „Google“ ir „Yubico“ išleidžia U2F saugos raktą. 2019 metais „WebAuthn“ tampa W3C standartu. Ir 2022 metais „Apple“, „Google“ ir „Microsoft“ pervadina jį į „passkeys“ (slaptažodžio raktus), nes niekas niekada nepirko nieko, kas vadinama „discoverable resident credential“ (aptinkamu nuolatiniu kredencialu).

### Ceremonija: viena raktų pora kiekvienai svetainei, iššūkis, parašas

0:59 Ceremonija. Registruojantis jūsų įrenginys sugeneruoja naują raktų porą tam vienam puslapiui. Viešasis raktas siunčiamas serveriui; privatus raktas lieka luste. Prisijungiant serveris siunčia atsitiktinį iššūkį, įrenginys jį pasirašo, ir serveris patikrina parašą pagal saugomą viešąjį raktą. Serveryje nėra jokių nutekintinų paslapčių. Sukčiavimo dalis yra vienas laukas.

### Kodėl sukčiavimas miršta: naršyklė įrašo kilmę

1:17 Prieš įrenginiui pasirašant, naršyklė, o ne puslapis, įrašo tikrąją kilmę į pasirašytus duomenis. Panašus domenas gauna parašą neteisingam domenui, ir tikrasis serveris jį atmeta. Vartotojas gali būti apgautas; matematika negali. Taigi, kur gyvena privatus raktas?

### Kur gyvena privatus raktas: prie įrenginio pririštas ir sinchronizuotas

1:30 Prie įrenginio pririštas reiškia saugos raktą, kur jis niekada nepalieka, ir „YubiKey“ turi šimtą. Sinchronizuotas reiškia „iCloud Keychain“, „Google Password Manager“, „1Password“ arba „Bitwarden“, kur raktas yra nuo galo iki galo užšifruotame saugykloje ir seka jūsų paskyrą. Svetainė gali nustatyti, kuri iš šešiolikos baitų modelio ID, vadinamo AAGUID, ir dauguma svetainių to ignoruoja.

### Abi istorijos yra tiesa: greičiau, stipriau, užrakinta

1:51 Taigi abi istorijos yra tiesa. Prisijungimas yra greitesnis ir stipresnis, o FIDO apklausa sako, kad trys iš keturių vartotojų jį turi. Tačiau paslaptis, kurios negalite perskaityti, yra „neapgaudinėjama“ ir „nepajudinama“ tuo pačiu metu: kai telefonas sugenda, arba robotas užblokuoja jūsų „Google“ paskyrą, kiekvienas viduje esantis slaptažodžio raktas dingsta kartu su ja. Hawksley tai vadina puikiai tinkančiu korporacijai ir prastai tinkančiu asmeniui; Nikita Bier tai vadina magiškais pasakų dulkėmis.

### Taisymas: FIDO kredencialų mainai (CXF/CXP) ir jų būklė

2:14 Pataisymas turi pavadinimą. FIDO kredencialų mainų formatas pasiekė siūlomo standarto statusą, ir „iOS 26“ bei „Android“ dabar juo perkelia slaptažodžio raktus tarp tvarkyklių. Greta esantis protokolas vis dar yra darbo projektas, po dvejų metų. Aparatinės įrangos raktai niekada neeksportuojami pagal dizainą, todėl oficiali atsarginė kopija yra antrasis aparatinės įrangos raktas, rekomendacija su kainų etikete.

### Pirmadienis: ką daryti su jūsų paskyromis

2:33 Taigi, pirmadienis. Pirmas: laikykite slaptažodį ir autentifikatoriaus programą kiekvienoje paskyroje, kol eksportas jums veiks; silpniausias atkūrimo kelias yra jūsų tikrasis saugumas. Antras: prie įrenginio pririštas reiškia du raktus nuo pirmos dienos. Trečias, jei kuriate prisijungimą: reikalaukite nuolatinio rakto, patikrinkite kilmę serveryje ir nustokite prašyti slaptažodžio rakto iš to, kas ką tik jį naudojo. Verdiktas, išsamiau: reikia peržiūrėti.

### Verdiktas: REIKIA PERŽIŪRĖTI

2:56 Ceremonija įdiegta. Gyvavimo ciklas yra darbo projektas. Jei norėtumėte tai perskaityti, o ne girdėti, kaip aš tai sakau, skirtumas patenka į jūsų pašto dėžutę kiekvieną rytą, nemokamai daily diff dot dev, nuoroda žemiau. Ir tai yra šiandienos skirtumas. Aš esu Niko iš Axrisi. Sujunkite atsakingai.

## Šaltiniai

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
