# पासकी, पडद्यामागे

Published: 2026-09-19

पासकी हा एक पासवर्ड आहे जो तुमचे डिव्हाइस तयार करते, तुम्हाला कधीही दाखवत नाही आणि तुम्हाला - तुमच्यासह - कोणालाही देण्यास नकार देते. पडद्यामागे: वेबऑथन सेरेमनी (प्रत्येक साइटसाठी की जोडी, आव्हान, स्वाक्षरी), ब्राउझरने लिहिलेले एक फील्ड जे फिशिंगला मारते (मूळ), डिव्हाइस-बाउंड विरुद्ध सिंक केलेल्या की, AAGUID, आणि "अन-फिशेबल" आणि "अन-मुव्हेबल" हे एकच गुणधर्म का आहेत - ज्याबद्दल "मला पासकी आवडत नाहीत" (हॅकर न्यूजवर 616 गुण) खरोखर आहे. निकाल: पुनरावलोकन आवश्यक — सेरेमनी पाठवली गेली, लाइफसायकल हे एक कार्यशील मसुदा आहे.

Canonical: https://thedailydiff.dev/mr/video/2026-09-19-passkeys-under-the-hood/

## या व्हिडिओमध्ये काय समाविष्ट आहे

- तुमचे डिव्हाइस तयार करते आणि तुम्हाला कधीही दाखवत नाही असा पासवर्ड
- तीन संख्या: 5 अब्ज पासकी, 98% साइन-इन यश, 1 अब्ज गूगल साइन-इन
- 2013 → 2022: FIDO ने पासवर्ड हळू हळू कसा मारला
- सेरेमनी: प्रत्येक साइटसाठी एक की जोडी, आव्हान, स्वाक्षरी
- फिशिंग का मरते: ब्राउझर मूळ लिहितो

## धडे

- 0:00 तुमचे डिव्हाइस तयार करते आणि तुम्हाला कधीही दाखवत नाही असा पासवर्ड
- 0:11 तीन संख्या: 5 अब्ज पासकी, 98% साइन-इन यश, 1 अब्ज गूगल साइन-इन
- 0:37 2013 → 2022: FIDO ने पासवर्ड हळू हळू कसा मारला
- 0:59 सेरेमनी: प्रत्येक साइटसाठी एक की जोडी, आव्हान, स्वाक्षरी
- 1:16 फिशिंग का मरते: ब्राउझर मूळ लिहितो
- 1:29 प्रायव्हेट की कुठे राहते: डिव्हाइस-बाउंड विरुद्ध सिंक केलेले
- 1:51 दोन्ही कथा सत्य आहेत: जलद, मजबूत, लॉक इन
- 2:14 उपाय: FIDO क्रेडेंशियल एक्सचेंज (CXF/CXP) आणि त्याची सद्यस्थिती
- 2:33 सोमवार: तुमच्या खात्यांसह काय करावे
- 2:54 निकाल: पुनरावलोकन आवश्यक

## अनुवादित प्रतिलेख

मूळ इंग्रजी निवेदनातून अनुवादित. उपलब्ध ऑडिओ आणि मथळे YouTube द्वारे नियंत्रित आहेत.

### तुमचे डिव्हाइस तयार करते आणि तुम्हाला कधीही दाखवत नाही असा पासवर्ड

0:00 पासकी हा एक पासवर्ड आहे जो तुमचे डिव्हाइस तयार करते, तुम्हाला कधीही दाखवत नाही, आणि तुम्हाला, तुमच्यासह, कोणालाही देण्यास नकार देते, जे संपूर्ण सुरक्षा वैशिष्ट्य आहे आणि, गुरुवारपासून, संपूर्ण तक्रार आहे.

### तीन संख्या: 5 अब्ज पासकी, 98% साइन-इन यश, 1 अब्ज गूगल साइन-इन

0:11 तीन संख्या. FIDO अलायन्सने वापरात असलेल्या पाच अब्ज पासकी मोजल्या आहेत. मायक्रोसॉफ्टने त्यांच्यासोबत 98 टक्के साइन-इन यश दर मोजला आहे, पासवर्डसाठी 32 च्या तुलनेत. आणि 'मला पासकी आवडत नाहीत' शीर्षकाच्या एका पोस्टने हॅकर न्यूजवर एक दिवस टॉपवर घालवला सहाशे टिप्पण्यांसह. तीन मिनिटांत: त्या कुठून आल्या, तुमचा ब्राउझर प्रत्यक्षात काय साइन करतो, आणि 'अन-फिशेबल' आणि 'अन-मुव्हेबल' हे एकच शब्द का आहेत. हे द डेली डिफ आहे, पडद्यामागे.

0:36 2013. PayPal, Lenovo आणि Nok Nok नावाच्या स्टार्ट-अपने FIDO

### 2013 → 2022: FIDO ने पासवर्ड हळू हळू कसा मारला

0:41 अलायन्सची स्थापना पासवर्डला मारण्यासाठी केली. 2014, Google आणि Yubico ने U2F सुरक्षा की पाठवली. 2019, WebAuthn W3C मानक बनले. आणि 2022 मध्ये Apple, Google आणि Microsoft ने त्याचे नाव पासकी असे बदलले, कारण 'डिस्कव्हरेबल रेसिडेंट क्रेडेंशियल' नावाचे कोणीही काही विकत घेतले नाही.

### सेरेमनी: प्रत्येक साइटसाठी एक की जोडी, आव्हान, स्वाक्षरी

0:59 सेरेमनी. नोंदणी करताना तुमचे डिव्हाइस त्या एका साइटसाठी एक नवीन की जोडी तयार करते. पब्लिक की सर्वरला जाते; प्रायव्हेट की चिपमध्ये राहते. साइन-इन करताना सर्वर एक यादृच्छिक आव्हान पाठवतो, डिव्हाइस ते साइन करते, आणि सर्वर त्याने संग्रहित केलेल्या पब्लिक की विरुद्ध स्वाक्षरी तपासतो. सर्वरवर लीक होण्यासारखे कोणतेही रहस्य नाही. फिशिंगचा भाग एकच फील्ड आहे.

### फिशिंग का मरते: ब्राउझर मूळ लिहितो

1:17 डिव्हाइस साइन करण्यापूर्वी, ब्राउझर, पेज नाही, वास्तविक मूळ साइन केलेल्या डेटामध्ये लिहितो. एक लुक-अलाईक डोमेन चुकीच्या डोमेनसाठी स्वाक्षरी मिळवते, आणि वास्तविक सर्वर ते नाकारतो. वापरकर्त्याला फसवले जाऊ शकते; गणिताला नाही. तर प्रायव्हेट की कुठे राहते?

### प्रायव्हेट की कुठे राहते: डिव्हाइस-बाउंड विरुद्ध सिंक केलेले

1:30 डिव्हाइस-बाउंड म्हणजे सुरक्षा की, जिथे ती कधीच सोडत नाही, आणि एक YubiKey शंभर ठेवते. सिंक केलेले म्हणजे iCloud Keychain, Google Password Manager, 1Password किंवा Bitwarden, जिथे की एंड-टू-एंड एन्क्रिप्टेड वॉल्टमध्ये राहते आणि तुमच्या खात्याचे अनुसरण करते. साइट AAGUID नावाच्या सोळा-बाइट मॉडेल आयडीवरून हे सांगू शकते, आणि बहुतेक साइट्स त्याकडे दुर्लक्ष करतात.

### दोन्ही कथा सत्य आहेत: जलद, मजबूत, लॉक इन

1:51 म्हणून दोन्ही कथा सत्य आहेत. साइन-इन जलद आणि मजबूत आहे, आणि FIDO सर्वेक्षणात असे म्हटले आहे की तीनपैकी चार ग्राहकांकडे एक आहे. परंतु तुम्ही वाचू शकत नाही असे रहस्य एकाच वेळी 'अन-फिशेबल' आणि 'अन-मुव्हेबल' असते: जेव्हा फोन निकामी होतो, किंवा रोबोट तुमचे Google खाते बॅन करतो, त्यातील प्रत्येक पासकी त्याच्यासोबत जाते. हॉक्सली याला कॉर्पोरेशनसाठी योग्य आणि व्यक्तीसाठी अयोग्य असे म्हणतात; निकिता बीयर याला जादुई परीची धूळ म्हणतात.

### उपाय: FIDO क्रेडेंशियल एक्सचेंज (CXF/CXP) आणि त्याची सद्यस्थिती

2:14 उपायला एक नाव आहे. FIDO चे क्रेडेंशियल एक्सचेंज स्वरूप प्रस्तावित मानकांपर्यंत पोहोचले, आणि iOS 26 आणि Android आता त्यासह व्यवस्थापकांमध्ये पासकी हलवतात. त्याशेजारील प्रोटोकॉल अजूनही एक कार्यशील मसुदा आहे, दोन वर्षांपासून. हार्डवेअर की डिझाइननुसार कधीही निर्यात करत नाहीत, म्हणून अधिकृत बॅकअप एक दुसरी हार्डवेअर की आहे, किंमत असलेल्या शिफारशीसह.

### सोमवार: तुमच्या खात्यांसह काय करावे

2:33 तर, सोमवार. एक: प्रत्येक खात्यावर एक पासवर्ड आणि ऑथेंटिकेटर अॅप ठेवा, जोपर्यंत निर्यात तुमच्यासाठी कार्य करत नाही; सर्वात कमकुवत पुनर्प्राप्ती मार्ग ही तुमची वास्तविक सुरक्षा आहे. दोन: डिव्हाइस-बाउंड म्हणजे पहिल्या दिवशी दोन की. तीन, जर तुम्ही लॉगिन तयार करत असाल तर: रेसिडेंट की आवश्यक करा, सर्वरवर मूळ सत्यापित करा, आणि ज्याने नुकतीच पासकी वापरली आहे त्याला पासकी मागणे थांबवा. निकाल, पडद्यामागे: पुनरावलोकन आवश्यक.

### निकाल: पुनरावलोकन आवश्यक

2:56 सेरेमनी पाठवली गेली. लाइफसायकल एक कार्यशील मसुदा आहे. जर तुम्हाला हे ऐकण्याऐवजी वाचायला आवडत असेल, तर द डिफ तुमच्या इनबॉक्समध्ये दररोज सकाळी, TheDailyDiff.dev वर विनामूल्य येते, लिंक खाली दिली आहे. आणि आजसाठी हेच डिफ आहे. मी Axrisi कडून निको आहे. जबाबदारीने विलीन करा.

## स्रोत

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
