Piekļuves atslēgas, dziļāk ieskatoties
Piekļuves atslēga ir parole, ko jūsu ierīce izgudro, nekad jums nerāda un atsakās nodot kādam — ieskaitot jūs.
Piekļuves atslēga ir parole, ko jūsu ierīce izgudro, nekad jums nerāda un atsakās nodot kādam — ieskaitot jūs. Dziļāk ieskatoties: WebAuthn ceremonija (katrai vietnei atslēgu pāris, izaicinājums, paraksts), viens lauks, ko pārlūks ieraksta un kas iznīcina pikšķerēšanu (izcelsme), ierīcei piesaistītas vs sinhronizētas atslēgas, AAGUID un kāpēc "nepieķerams" un "nepārvietojams" ir viena un tā pati īpašība — par ko patiesībā ir "Man nepatīk piekļuves atslēgas" (616 punkti vietnē Hacker News). Spriedums: NEEDS REVIEW — ceremonija ir ieviesta, dzīves cikls ir darba projekts.
Lasiet rakstisko izdevumu (angļu valodā) ↗
Ko aptver šis video
- Parole, ko jūsu ierīce izgudro un nekad jums nerāda
- Trīs skaitļi: 5 miljardi piekļuves atslēgu, 98% pieteikšanās veiksmes, 1 miljards Google pieteikšanās reižu
- 2013 → 2022: kā FIDO lēnām iznīcināja paroli
- Ceremonija: viens atslēgu pāris katrai vietnei, izaicinājums, paraksts
- Kāpēc pikšķerēšana izzūd: pārlūks ieraksta izcelsmi
Tulkotais transkripts
Tulkojums no oriģinālā angļu stāstījuma. Pieejamais audio un subtitri tiek kontrolēti no YouTube.
Parole, ko jūsu ierīce izgudro un nekad jums nerāda
0:00 Piekļuves atslēga ir parole, ko jūsu ierīce izgudro, nekad jums nerāda, un atsakās nodot kādam, ieskaitot jūs, kas ir visa drošības funkcija un, kopš ceturtdienas, visa sūdzība.
Trīs skaitļi: 5 miljardi piekļuves atslēgu, 98% pieteikšanās veiksmes, 1 miljards Google pieteikšanās reižu
0:11 Trīs skaitļi. FIDO alianse uzskaita piecus miljardus izmantoto piekļuves atslēgu. Microsoft mēra 98 procentu pieteikšanās veiksmes līmeni ar tām, salīdzinot ar 32 procentiem parolēm. Un ziņa ar nosaukumu "Man nepatīk piekļuves atslēgas" tikko pavadīja dienu Hacker News augšgalā ar sešiem simtiem komentāru. Trīs minūtēs: no kurienes tās nākušas, ko jūsu pārlūks patiesībā paraksta, un kāpēc "nepieķerams" un "nepārvietojams" ir viens un tas pats vārds. Šis ir The Daily Diff, dziļāk ieskatoties.
0:36 2013. gads. PayPal, Lenovo un jaunuzņēmums Nok Nok izveido FIDO
2013 → 2022: kā FIDO lēnām iznīcināja paroli
0:41 alianci, lai iznīcinātu paroli. 2014. gadā Google un Yubico izlaiž U2F drošības atslēgu. 2019. gadā WebAuthn kļūst par W3C standartu. Un 2022. gadā Apple, Google un Microsoft pārdēvē to par piekļuves atslēgām, jo neviens nekad nav iegādājies neko, ko sauc par atklājamu pastāvīgu akreditācijas datu.
Ceremonija: viens atslēgu pāris katrai vietnei, izaicinājums, paraksts
0:59 Ceremonija. Reģistrējoties jūsu ierīce ģenerē jaunu atslēgu pāri šai vienai vietnei. Publiskā atslēga nonāk serverī; privātā atslēga paliek čipā. Piesakoties serveris nosūta nejaušu izaicinājumu, ierīce to paraksta, un serveris pārbauda parakstu pret publisko atslēgu, ko tas saglabāja. Serverī nav nekāda noslēpuma, ko noplūst. Pikšķerēšanas daļa ir viens lauks.
Kāpēc pikšķerēšana izzūd: pārlūks ieraksta izcelsmi
1:17 Pirms ierīce paraksta, pārlūks, nevis lapa, ieraksta reālo izcelsmi parakstītajos datos. Līdzīgs domēns iegūst parakstu nepareizam domēnam, un reālais serveris to noraida. Lietotāju var apmānīt; matemātiku nevar. Tātad, kur atrodas privātā atslēga?
Kur atrodas privātā atslēga: ierīcei piesaistīta vs sinhronizēta
1:30 Ierīcei piesaistīta nozīmē drošības atslēga, kur tā nekad neatstāj, un YubiKey satur simts. Sinhronizēta nozīmē iCloud Keychain, Google Password Manager, 1Password vai Bitwarden, kur atslēga atrodas pilnībā šifrētā seifā un seko jūsu kontam. Vietne var pateikt, kurš no sešpadsmit baitu modeļa ID, ko sauc par AAGUID, un lielākā daļa vietņu to ignorē.
Abi stāsti ir patiesi: ātrāk, spēcīgāk, bloķēts
1:51 Tātad abi stāsti ir patiesi. Pieteikšanās ir ātrāka un spēcīgāka, un FIDO aptauja liecina, ka trīs no četriem patērētājiem tāda ir. Bet noslēpums, ko nevar nolasīt, ir nepieķerams un nepārvietojams vienlaikus: kad tālrunis sabojājas vai robots bloķē jūsu Google kontu, katra tajā esošā piekļuves atslēga pazūd kopā ar to. Hawksley to sauc par ideāli piemērotu korporācijai un slikti piemērotu personai; Nikita Bier to sauc par maģiskiem pasaku putekļiem.
Labojums: FIDO akreditācijas datu apmaiņa (CXF/CXP) un tās pašreizējais stāvoklis
2:14 Labojumam ir nosaukums. FIDO akreditācijas datu apmaiņas formāts ir sasniedzis ierosināto standartu, un iOS 26 un Android tagad ar to pārvieto piekļuves atslēgas starp pārvaldniekiem. Blakus esošais protokols joprojām ir darba projekts, divus gadus pēc tā izveides. Aparatūras atslēgas pēc konstrukcijas nekad netiek eksportētas, tāpēc oficiālā dublēšana ir otrā aparatūras atslēga, ieteikums ar cenu zīmi.
Pirmdiena: ko darīt ar saviem kontiem
2:33 Tātad, pirmdiena. Viens: saglabājiet paroli un autentifikatora lietotni katrā kontā, līdz eksports jums darbojas; vājākais atkopšanas ceļš ir jūsu reālā drošība. Divi: ierīcei piesaistīts nozīmē divas atslēgas pirmajā dienā. Trīs, ja veidojat pieteikšanos: pieprasiet pastāvīgu atslēgu, pārbaudiet izcelsmi serverī un pārtrauciet pieprasīt piekļuves atslēgu no kāda, kurš tikko to izmantoja. Spriedums, dziļāk ieskatoties: NEEDS REVIEW.
Spriedums: NEEDS REVIEW
2:56 Ceremonija ir ieviesta. Dzīves cikls ir darba projekts. Ja vēlaties to lasīt, nevis dzirdēt no manis, diff nonāk jūsu iesūtnē katru rītu, bez maksas vietnē the daily diff dot dev, saite zemāk. Un tas ir šodienas diff. Esmu Niko no Axrisi. Apvienojiet atbildīgi.
Avoti
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



