# Клучеви за пристап, под хаубата

Published: 2026-09-19

Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува и одбива да ја даде некому – вклучувајќи ве и вас. Под хаубата: WebAuthn церемонијата (пар клучеви по сајт, предизвик, потпис), единственото поле што го пишува прелистувачот и го убива фишингот (почеток), клучеви врзани за уред наспроти синхронизирани клучеви, AAGUID и зошто „не-фишинг“ и „не-подвижни“ се иста сопственост – што е всушност она за што се работи „Не ми се допаѓаат клучевите за пристап“ (616 поени на Hacker News). Пресуда: ПОТРЕБЕН Е ПРЕГЛЕД – церемонијата е испорачана, животниот циклус е работен нацрт.

Canonical: https://thedailydiff.dev/mk/video/2026-09-19-passkeys-under-the-hood/

## Што покрива ова видео

- Лозинка што вашиот уред ја измислува и никогаш не ви ја покажува
- Три броја: 5 милијарди клучеви за пристап, 98% успех при најавување, 1 милијарда најавувања на Google
- 2013 → 2022: како FIDO ја уби лозинката, полека
- Церемонијата: еден пар клучеви по сајт, предизвик, потпис
- Зошто фишингот изумира: прелистувачот го запишува потеклото

## Поглавја

- 0:00 Лозинка што вашиот уред ја измислува и никогаш не ви ја покажува
- 0:11 Три броја: 5 милијарди клучеви за пристап, 98% успех при најавување, 1 милијарда најавувања на Google
- 0:37 2013 → 2022: како FIDO ја уби лозинката, полека
- 0:59 Церемонијата: еден пар клучеви по сајт, предизвик, потпис
- 1:16 Зошто фишингот изумира: прелистувачот го запишува потеклото
- 1:29 Каде живее приватниот клуч: врзан за уред наспроти синхронизиран
- 1:51 Двете приказни се вистинити: побрзо, посилно, заклучено
- 2:14 Поправката: размена на FIDO акредитиви (CXF/CXP) и каде стои
- 2:33 Понеделник: што да правите со вашите сметки
- 2:54 Пресуда: ПОТРЕБЕН Е ПРЕГЛЕД

## Преведен транскрипт

Преведено од оригиналната англиска нарација. Достапното аудио и наслови се контролирани од YouTube.

### Лозинка што вашиот уред ја измислува и никогаш не ви ја покажува

0:00 Клучот за пристап е лозинка што вашиот уред ја измислува, никогаш не ви ја покажува, и одбива да ја предаде некому, вклучувајќи ве и вас, што е целата безбедносна карактеристика и, од четврток, целата жалба.

### Три броја: 5 милијарди клучеви за пристап, 98% успех при најавување, 1 милијарда најавувања на Google

0:11 Три броја. FIDO Alliance брои пет милијарди клучеви за пристап во употреба. Мајкрософт мери 98 проценти успех при најавување со нив, наспроти 32 за лозинки. И објава насловена „Не ми се допаѓаат клучевите за пристап“ штотуку помина еден ден на врвот на Hacker News со шестотини коментари. За три минути: од каде потекнуваат, што всушност потпишува вашиот прелистувач, и зошто „не-фишинг“ и „не-подвижни“ се ист збор. Ова е The Daily Diff, под хаубата.

0:36 2013 година. PayPal, Lenovo и старт-ап наречен Nok Nok ја формираат FIDO

### 2013 → 2022: како FIDO ја уби лозинката, полека

0:41 Алијансата за да ја уништат лозинката. 2014 година, Google и Yubico го испорачуваат безбедносниот клуч U2F. 2019 година, WebAuthn станува W3C стандард. И во 2022 година Apple, Google и Microsoft го преименуваат во клучеви за пристап, бидејќи никој никогаш не купил нешто наречено откриена резидентна акредитива.

### Церемонијата: еден пар клучеви по сајт, предизвик, потпис

0:59 Церемонијата. При регистрација, вашиот уред генерира нов пар клучеви за таа една страница. Јавниот клуч оди на серверот; приватниот клуч останува во чипот. При најавување, серверот испраќа случаен предизвик, уредот го потпишува, и серверот го проверува потписот со јавниот клуч што го зачувал. Нема тајна на серверот што може да протече. Делот за фишинг е едно поле.

### Зошто фишингот изумира: прелистувачот го запишува потеклото

1:17 Пред уредот да потпише, прелистувачот, а не страницата, го запишува вистинскиот извор во потпишаните податоци. Доменот со сличен изглед добива потпис за погрешен домен, и вистинскиот сервер го отфрла. Корисникот може да биде измамен; математиката не може. Па, каде живее приватниот клуч?

### Каде живее приватниот клуч: врзан за уред наспроти синхронизиран

1:30 Врзан за уред значи безбедносен клуч, каде што никогаш не го напушта, и YubiKey држи стотина. Синхронизиран значи iCloud Keychain, Google Password Manager, 1Password или Bitwarden, каде што клучот се наоѓа во шифриран сеф од крај до крај и ја следи вашата сметка. Сајтот може да каже кој од шеснаесетбајтен модел ИД наречен AAGUID, и повеќето сајтови го игнорираат.

### Двете приказни се вистинити: побрзо, посилно, заклучено

1:51 Значи, и двете приказни се вистинити. Најавувањето е побрзо и посилно, а истражувањето на FIDO вели дека тројца од четворица потрошувачи имаат еден. Но, тајната што не можете да ја прочитате е „не-фишинг“ и „не-подвижна“ во ист здив: кога телефонот ќе умре, или робот ќе ја забрани вашата Google сметка, секој клуч за пристап внатре оди со него. Hawksley тоа го нарекува совршено за корпорација и лошо за личност; Nikita Bier го нарекува магична бајковита прашина.

### Поправката: размена на FIDO акредитиви (CXF/CXP) и каде стои

2:14 Поправката има име. Форматот за размена на акредитиви на FIDO достигна предложен стандард, и iOS 26 и Android сега преместуваат клучеви за пристап помеѓу менаџери со него. Протоколот покрај него сè уште е работен нацрт, две години наназад. Хардверските клучеви никогаш не се извезуваат по дизајн, така што официјалната резервна копија е втор хардверски клуч, препорака со цена.

### Понеделник: што да правите со вашите сметки

2:33 Значи, понеделник. Едно: чувајте лозинка и апликација за автентикација на секоја сметка додека извозот не работи за вас; најслабата патека за обновување е вашата вистинска безбедност. Две: врзан за уред значи два клуча од првиот ден. Три, ако го изградите најавувањето: барајте резидентен клуч, потврдете го изворот на серверот и престанете да барате клуч за пристап од некого што штотуку искористил еден. Пресуда, под хаубата: потребен е преглед.

### Пресуда: ПОТРЕБЕН Е ПРЕГЛЕД

2:56 Церемонијата е испорачана. Животниот циклус е работен нацрт. Ако повеќе сакате да го прочитате ова отколку да ме слушате како го кажувам, диференцијата пристигнува во вашето сандаче секое утро, бесплатно на thedaily.dev, линк подолу. И тоа е разликата за денес. Јас сум Нико од Axrisi. Спојувајте одговорно.

## Извори

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
