# पासकी, भित्री भागमा

Published: 2026-09-19

पासकी एउटा पासवर्ड हो जुन तपाईंको उपकरणले सिर्जना गर्छ, तपाईंलाई कहिल्यै देखाउँदैन र तपाईं सहित कसैलाई पनि दिन अस्वीकार गर्छ। भित्री भागमा: WebAuthn समारोह (प्रति-साइट कुञ्जी जोडी, चुनौती, हस्ताक्षर), ब्राउजरले लेख्ने एउटा फिल्ड जसले फिसिङलाई मार्छ (उत्पत्ति), यन्त्र-बाध्य बनाम सिंक गरिएका कुञ्जीहरू, AAGUID, र किन "अन-फिसिङ योग्य" र "अन-मुभेबल" समान गुण हुन् — जुन "मलाई पासकी मन पर्दैन" (Hacker News मा 616 अंक) वास्तवमा यसको बारेमा हो। निर्णय: NEEDS REVIEW — समारोह पठाइयो, जीवनचक्र एउटा कार्य मस्यौदा हो।

Canonical: https://thedailydiff.dev/ne/video/2026-09-19-passkeys-under-the-hood/

## यो भिडियोले के समेट्छ

- तपाईंको यन्त्रले सिर्जना गरेको र तपाईंलाई कहिल्यै नदेखाएको पासवर्ड
- तीन संख्या: 5 अर्ब पासकी, 98% साइन-इन सफलता, 1 अर्ब Google साइन-इन
- 2013 → 2022: FIDO ले पासवर्डलाई कसरी बिस्तारै मार्यो
- समारोह: प्रति साइट एक कुञ्जी जोडी, चुनौती, हस्ताक्षर
- फिसिङ किन मर्दछ: ब्राउजरले उत्पत्ति लेख्छ

## अध्यायहरू

- 0:00 तपाईंको यन्त्रले सिर्जना गरेको र तपाईंलाई कहिल्यै नदेखाएको पासवर्ड
- 0:11 तीन संख्या: 5 अर्ब पासकी, 98% साइन-इन सफलता, 1 अर्ब Google साइन-इन
- 0:37 2013 → 2022: FIDO ले पासवर्डलाई कसरी बिस्तारै मार्यो
- 0:59 समारोह: प्रति साइट एक कुञ्जी जोडी, चुनौती, हस्ताक्षर
- 1:16 फिसिङ किन मर्दछ: ब्राउजरले उत्पत्ति लेख्छ
- 1:29 निजी कुञ्जी कहाँ बस्छ: यन्त्र-बाध्य बनाम सिंक गरिएको
- 1:51 दुबै कथाहरू सत्य हुन्: छिटो, बलियो, बन्द
- 2:14 समाधान: FIDO प्रमाणिकरण एक्सचेन्ज (CXF/CXP) र यसको स्थिति
- 2:33 सोमबार: तपाईंको खाताहरूको साथ के गर्ने
- 2:54 निर्णय: NEEDS REVIEW

## अनुवादित ट्रान्सक्रिप्ट

मूल अंग्रेजी कथाबाट अनुवादित। उपलब्ध अडियो र क्याप्सनहरू YouTube द्वारा नियन्त्रित हुन्छन्।

### तपाईंको यन्त्रले सिर्जना गरेको र तपाईंलाई कहिल्यै नदेखाएको पासवर्ड

0:00 पासकी एउटा पासवर्ड हो जुन तपाईंको उपकरणले सिर्जना गर्छ, तपाईंलाई कहिल्यै देखाउँदैन, र तपाईं सहित कसैलाई पनि दिन अस्वीकार गर्छ, जुन सम्पूर्ण सुरक्षा हो विशेषता र, बिहीबार सम्म, सम्पूर्ण गुनासो।

### तीन संख्या: 5 अर्ब पासकी, 98% साइन-इन सफलता, 1 अर्ब Google साइन-इन

0:11 तीन संख्याहरू। FIDO एलायन्सले प्रयोगमा पाँच अर्ब पासकी गन्छ। माइक्रोसफ्टले पासवर्डको लागि 32 को विरुद्धमा, तिनीहरूसँग 98 प्रतिशत साइन-इन सफलता दर मापन गर्छ। पासवर्डको लागि 32 को विरुद्धमा। र 'मलाई पासकी मन पर्दैन' शीर्षकको एउटा पोस्टले Hacker News को शीर्षमा एक दिन बितायो छ सय टिप्पणीहरूसँग। तीन मिनेटमा: तिनीहरू कहाँबाट आए, तपाईंको ब्राउजरले वास्तवमा के हस्ताक्षर गर्छ, र किन 'अन-फिसिङ योग्य' र 'अन-मुभेबल' एउटै शब्द हुन्। यो The Daily Diff हो, भित्री भागमा।

0:36 2013। PayPal, Lenovo र Nok Nok नामक एउटा स्टार्ट-अपले FIDO गठन गर्छन्

### 2013 → 2022: FIDO ले पासवर्डलाई कसरी बिस्तारै मार्यो

0:41 पासवर्ड मार्नको लागि गठबन्धन। 2014, Google र Yubico ले U2F सुरक्षा कुञ्जी पठाउँछन्। 2019, WebAuthn W3C मानक बन्छ। र 2022 मा Apple, Google र Microsoft ले यसलाई पासकी नामाकरण गर्छन्, किनभने कसैले पनि पत्ता लगाउन सकिने निवासी प्रमाणिकरण नामक केही किनेनन्।

### समारोह: प्रति साइट एक कुञ्जी जोडी, चुनौती, हस्ताक्षर

0:59 समारोह। दर्ता गर्दा तपाईंको यन्त्रले त्यस साइटको लागि ताजा कुञ्जी जोडी उत्पन्न गर्छ। सार्वजनिक कुञ्जी सर्भरमा जान्छ; निजी कुञ्जी चिपमा रहन्छ। साइन-इन गर्दा सर्भरले अनियमित चुनौती पठाउँछ, यन्त्रले यसलाई हस्ताक्षर गर्छ, र सर्भरले भण्डारण गरेको सार्वजनिक कुञ्जी विरुद्ध हस्ताक्षर जाँच गर्छ। सर्भरमा चुहाउनको लागि कुनै गोप्य छैन। फिसिङ भाग एउटा फिल्ड हो।

### फिसिङ किन मर्दछ: ब्राउजरले उत्पत्ति लेख्छ

1:17 यन्त्रले हस्ताक्षर गर्नु अघि, ब्राउजरले, पृष्ठले होइन, हस्ताक्षर गरिएको डाटामा वास्तविक उत्पत्ति लेख्छ। एक समान डोमेनले गलत डोमेनको लागि हस्ताक्षर पाउँछ, र वास्तविक सर्भरले यसलाई अस्वीकार गर्छ। प्रयोगकर्तालाई मूर्ख बनाउन सकिन्छ; गणितलाई सकिदैन। त्यसोभए निजी कुञ्जी कहाँ बस्छ?

### निजी कुञ्जी कहाँ बस्छ: यन्त्र-बाध्य बनाम सिंक गरिएको

1:30 यन्त्र-बाध्यको अर्थ सुरक्षा कुञ्जी हो, जहाँ यो कहिल्यै छोड्दैन, र YubiKey ले सय वटा राख्छ। सिंक गरिएकोको अर्थ iCloud Keychain, Google Password Manager, 1Password वा Bitwarden हो, जहाँ कुञ्जी एक छेउ-देखि-छेउमा बस्छ इन्क्रिप्टेड भल्ट र तपाईंको खाता पछ्याउँछ। साइटले AAGUID भनिने सोह्र-बाइट मोडेल आईडीबाट कुन हो भनेर बताउन सक्छ, र धेरैजसो साइटहरूले यसलाई बेवास्ता गर्छन्।

### दुबै कथाहरू सत्य हुन्: छिटो, बलियो, बन्द

1:51 त्यसैले दुबै कथाहरू सत्य हुन्। साइन-इन छिटो र बलियो छ, र FIDO सर्वेक्षण भन्छ कि तीन मध्ये चार उपभोक्ताहरू सँग एक छ। तर तपाईंले पढ्न नसक्ने गोप्य 'अन-फिसिङ योग्य' र 'अन-मुभेबल' हो एउटै सास फेर्दा: जब फोन मर्छ, वा रोबोटले तपाईंको Google खाता बन्द गर्छ, भित्रको हरेक पासकी पनि त्यसै सँगै जान्छ। Hawksley ले यसलाई एक निगमको लागि उत्तम फिट र व्यक्तिको लागि खराब फिट भन्छन्; Nikita Bier ले यसलाई जादुई परी धुलो भन्छन्।

### समाधान: FIDO प्रमाणिकरण एक्सचेन्ज (CXF/CXP) र यसको स्थिति

2:14 समाधानको नाम छ। FIDO को प्रमाणिकरण एक्सचेन्ज ढाँचा प्रस्तावित मानकमा पुग्यो, र iOS 26 र Android अब यसको साथ प्रबन्धकहरू बीच पासकीहरू सार्छन्। यसको छेउमा रहेको प्रोटोकल अझै पनि दुई वर्षमा कार्य मस्यौदा हो। हार्डवेयर कुञ्जीहरू डिजाइन अनुसार कहिल्यै निर्यात गर्दैनन्, त्यसैले आधिकारिक ब्याकअप दोस्रो हो हार्डवेयर कुञ्जी, मूल्य ट्याग सहितको सिफारिस।

### सोमबार: तपाईंको खाताहरूको साथ के गर्ने

2:33 त्यसोभए, सोमबार। एक: प्रत्येक खातामा पासवर्ड र प्रमाणिकरण एप राख्नुहोस् खातामा निर्यातले तपाईंको लागि काम नगरेसम्म; सबैभन्दा कमजोर रिकभरी मार्ग तपाईंको वास्तविक हो सुरक्षा। दुई: यन्त्र-बाध्यको अर्थ पहिलो दिनमा दुई कुञ्जीहरू। तीन, यदि तपाईंले लगइन बनाउनुहुन्छ: निवासी कुञ्जी आवश्यक छ, सर्भरमा उत्पत्तिको प्रमाणीकरण गर्नुहोस्, र कसैबाट पासकी माग्न बन्द गर्नुहोस् जसले भर्खरै एउटा प्रयोग गर्यो। निर्णय, भित्री भागमा: NEEDS REVIEW।

### निर्णय: NEEDS REVIEW

2:56 समारोह पठाइयो। जीवनचक्र एउटा कार्य मस्यौदा हो। यदि तपाईं मलाई यो भन्न सुन्नुको सट्टा यो पढ्न चाहनुहुन्छ भने, diff तपाईंको इनबक्समा आउँछ हरेक बिहान, the daily diff dot dev मा निःशुल्क, तल लिङ्क। र आजको लागि यो diff हो। म Axrisi बाट Niko हुँ। जिम्मेवारीपूर्वक मर्ज गर्नुहोस्।

## स्रोतहरू

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
