Passkeys, onder de motorkap
Een passkey is een wachtwoord dat je apparaat bedenkt, je nooit laat zien en weigert aan wie dan ook te geven - inclusief jijzelf.
Een passkey is een wachtwoord dat je apparaat bedenkt, je nooit laat zien en weigert aan wie dan ook te geven - inclusief jijzelf. Onder de motorkap: de WebAuthn-ceremonie (sleutelpaar per site, uitdaging, handtekening), het ene veld dat de browser schrijft dat phishing doodt (oorsprong), apparaatgebonden versus gesynchroniseerde sleutels, de AAGUID, en waarom "niet-phishable" en "niet-verplaatsbaar" dezelfde eigenschap zijn - waar "Ik hou niet van passkeys" (616 punten op Hacker News) echt over gaat. Oordeel: NEEDS REVIEW — de ceremonie is geleverd, de levenscyclus is een werkdocument.
Lees de geschreven editie (Engels) ↗
Wat deze video behandelt
- Een wachtwoord dat je apparaat bedenkt en je nooit laat zien
- Drie cijfers: 5 miljard passkeys, 98% inlogsucces, 1 miljard Google-aanmeldingen
- 2013 → 2022: hoe FIDO het wachtwoord langzaam doodde
- De ceremonie: één sleutelpaar per site, uitdaging, handtekening
- Waarom phishing sterft: de browser schrijft de oorsprong
Vertaald transcript
Vertaald vanuit de originele Engelse gesproken tekst. Beschikbare audio en ondertiteling worden beheerd door YouTube.
Een wachtwoord dat je apparaat bedenkt en je nooit laat zien
0:00 Een passkey is een wachtwoord dat je apparaat bedenkt, je nooit laat zien, en weigert aan wie dan ook te geven, inclusief jijzelf, wat de hele beveiligingsfunctie is en, vanaf donderdag, de hele klacht.
Drie cijfers: 5 miljard passkeys, 98% inlogsucces, 1 miljard Google-aanmeldingen
0:11 Drie cijfers. De FIDO Alliance telt vijf miljard passkeys in gebruik. Microsoft meet een 98 procent inlogsuccespercentage ermee, tegen 32 voor wachtwoorden. En een bericht getiteld 'Ik hou niet van passkeys' stond net een dag bovenaan Hacker News met zeshonderd reacties. In drie minuten: waar ze vandaan kwamen, wat je browser eigenlijk ondertekent, en waarom 'niet-phishable' en 'niet-verplaatsbaar' hetzelfde woord zijn. Dit is The Daily Diff, onder de motorkap.
0:36 2013. PayPal, Lenovo en een start-up genaamd Nok Nok vormen de FIDO
2013 → 2022: hoe FIDO het wachtwoord langzaam doodde
0:41 Alliantie om het wachtwoord te doden. 2014, Google en Yubico leveren de U2F-beveiligingssleutel. 2019, WebAuthn wordt een W3C-standaard. En in 2022 hernoemen Apple, Google en Microsoft het naar passkeys, omdat niemand ooit iets kocht dat een discoverable resident credential heette.
De ceremonie: één sleutelpaar per site, uitdaging, handtekening
0:59 De ceremonie. Bij registratie genereert je apparaat een vers sleutelpaar voor die ene site. De publieke sleutel gaat naar de server; de privésleutel blijft in de chip. Bij het inloggen stuurt de server een willekeurige uitdaging, het apparaat ondertekent deze, en de server controleert de handtekening tegen de publieke sleutel die het heeft opgeslagen. Er is geen geheim op de server om te lekken. Het phishing-gedeelte is één veld.
Waarom phishing sterft: de browser schrijft de oorsprong
1:17 Voordat het apparaat ondertekent, schrijft de browser, niet de pagina, de echte oorsprong in de ondertekende gegevens. Een look-alike domein krijgt een handtekening voor het verkeerde domein, en de echte server weigert deze. De gebruiker kan misleid worden; de wiskunde niet. Dus waar leeft de privésleutel?
Waar de privésleutel leeft: apparaatgebonden versus gesynchroniseerd
1:30 Apparaatgebonden betekent een beveiligingssleutel, waar het nooit weggaat, en een YubiKey bevat honderd. Gesynchroniseerd betekent iCloud Keychain, Google Password Manager, 1Password of Bitwarden, waar de sleutel in een end-to-end versleutelde kluis zit en je account volgt. De site kan zien welke aan de hand van een zestien-byte model-id genaamd de AAGUID, en de meeste sites negeren dit.
Beide verhalen zijn waar: sneller, sterker, vastgelegd
1:51 Dus beide verhalen zijn waar. Inloggen is sneller en sterker, en het FIDO-onderzoek zegt dat drie op de vier consumenten er één hebben. Maar een geheim dat je niet kunt lezen is 'niet-phishable' en 'niet-verplaatsbaar' in één adem: wanneer de telefoon sterft, of een robot je Google-account blokkeert, gaat elke passkey daarin mee. Hawksley noemt dat een perfecte match voor een bedrijf en een slechte match voor een persoon; Nikita Bier noemt het magisch sprookjesstof.
De oplossing: FIDO credential exchange (CXF/CXP) en waar het staat
2:14 De oplossing heeft een naam. FIDO's credential exchange format heeft de voorgestelde standaard bereikt, en iOS 26 en Android verplaatsen nu passkeys tussen managers ermee. Het protocol ernaast is nog steeds een werkdocument, twee jaar later. Hardware sleutels exporteren niet door ontwerp, dus de officiële back-up is een tweede hardware sleutel, een aanbeveling met een prijskaartje.
Maandag: wat te doen met je accounts
2:33 Dus, maandag. Eén: bewaar een wachtwoord en een authenticatie-app op elk account totdat de export voor jou werkt; het zwakste herstelpad is je echte beveiliging. Twee: apparaatgebonden betekent twee sleutels op dag één. Drie, als je de login bouwt: vereis een resident key, verifieer de oorsprong op de server, en stop met vragen om een passkey van iemand die net een heeft gebruikt. Oordeel, onder de motorkap: NEEDS REVIEW.
Oordeel: NEEDS REVIEW
2:56 De ceremonie is geleverd. De levenscyclus is een werkdocument. Als je dit liever leest dan dat je het mij hoort zeggen, dan komt de 'diff' elke ochtend gratis in je inbox op 'the daily diff dot dev', link hieronder. En dat is de 'diff' voor vandaag. Ik ben Niko van Axrisi. Verantwoord samenvoegen.
Bronnen
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



