+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Passnøkler, under panseret

En passnøkkel er et passord enheten din finner opp, aldri viser deg og nekter å gi til noen – inkludert deg.

En passnøkkel er et passord enheten din finner opp, aldri viser deg og nekter å gi til noen – inkludert deg. Under panseret: WebAuthn-seremonien (nøkkelpar per nettsted, utfordring, signatur), det ene feltet nettleseren skriver som dreper phishing (opprinnelse), enhetsbundne vs. synkroniserte nøkler, AAGUID, og hvorfor "u-fiskbar" og "u-flyttbar" er den samme egenskapen – som er hva "Jeg liker ikke passnøkler" (616 poeng på Hacker News) egentlig handler om. Dom: TRENGER VURDERING – seremonien er lansert, livssyklusen er et arbeidsutkast.

Les den skriftlige utgaven (engelsk) ↗

Hva denne videoen dekker

  • Et passord enheten din finner opp og aldri viser deg
  • Tre tall: 5 milliarder passnøkler, 98 % pålogging suksess, 1 milliard Google-pålogginger
  • 2013 → 2022: hvordan FIDO sakte drepte passordet
  • Seremonien: ett nøkkelpar per nettsted, utfordring, signatur
  • Hvorfor phishing dør: nettleseren skriver opprinnelsen

Oversatt transkripsjon

Oversatt fra den originale engelske fortellingen. Tilgjengelig lyd og undertekster kontrolleres av YouTube.

Et passord enheten din finner opp og aldri viser deg

0:00 En passnøkkel er et passord enheten din finner opp, aldri viser deg, og nekter å gi til noen, inkludert deg, som er hele sikkerhetsfunksjonen og, per torsdag, hele klagen.

Tre tall: 5 milliarder passnøkler, 98 % pålogging suksess, 1 milliard Google-pålogginger

0:11 Tre tall. FIDO Alliance teller fem milliarder passnøkler i bruk. Microsoft måler en pålogging suksessrate på 98 prosent med dem, mot 32 for passord. Og et innlegg med tittelen Jeg liker ikke passnøkler brukte akkurat en dag på toppen av Hacker News med seks hundre kommentarer. På tre minutter: hvor de kom fra, hva nettleseren din faktisk signerer, og hvorfor u-fiskbar og u-flyttbar er det samme ordet. Dette er The Daily Diff, under panseret.

0:36 2013. PayPal, Lenovo og en oppstartsbedrift kalt Nok Nok danner FIDO

2013 → 2022: hvordan FIDO sakte drepte passordet

0:41 Alliance for å drepe passordet. 2014, Google og Yubico lanserer U2F sikkerhetsnøkkelen. 2019, WebAuthn blir en W3C-standard. Og i 2022 omdøper Apple, Google og Microsoft det til passnøkler, fordi ingen noen gang kjøpte noe som heter en oppdagbar bosatt legitimasjon.

Seremonien: ett nøkkelpar per nettsted, utfordring, signatur

0:59 Seremonien. Ved registrering genererer enheten din et nytt nøkkelpar for det ene nettstedet. Den offentlige nøkkelen går til serveren; den private nøkkelen forblir i brikken. Ved pålogging sender serveren en tilfeldig utfordring, enheten signerer den, og serveren sjekker signaturen mot den offentlige nøkkelen den lagret. Det er ingen hemmelighet på serveren å lekke. Phishing-delen er ett felt.

Hvorfor phishing dør: nettleseren skriver opprinnelsen

1:17 Før enheten signerer, skriver nettleseren, ikke siden, den virkelige opprinnelsen inn i de signerte dataene. Et lignende domene får en signatur for feil domene, og den virkelige serveren avviser den. Brukeren kan bli lurt; matematikken kan ikke. Så hvor bor den private nøkkelen?

Hvor den private nøkkelen bor: enhetsbundet vs. synkronisert

1:30 Enhetsbundet betyr en sikkerhetsnøkkel, hvor den aldri forlater, og en YubiKey holder hundre. Synkronisert betyr iCloud-nøkkelring, Google Passordbehandling, 1Password eller Bitwarden, hvor nøkkelen sitter i et ende-til-ende kryptert hvelv og følger kontoen din. Nettstedet kan se hvilken fra en seksten-byte modell-ID kalt AAGUID, og de fleste nettsteder ignorerer den.

Begge historiene er sanne: raskere, sterkere, låst inne

1:51 Så begge historiene er sanne. Pålogging er raskere og sterkere, og FIDO-undersøkelsen sier at tre av fire forbrukere har en. Men en hemmelighet du ikke kan lese er u-fiskbar og u-flyttbar i samme åndedrag: når telefonen dør, eller en robot forbyr Google-kontoen din, går hver passnøkkel inni med den. Hawksley kaller det en perfekt passform for et selskap og en dårlig passform for en person; Nikita Bier kaller det magisk fe-støv.

Løsningen: FIDO-legitimasjonsutveksling (CXF/CXP) og hvor den står

2:14 Løsningen har et navn. FIDOs format for utveksling av legitimasjon nådde foreslått standard, og iOS 26 og Android flytter nå passnøkler mellom administratorer med den. Protokollen ved siden av er fortsatt et arbeidsutkast, to år inn. Maskinvarenøkler eksporteres aldri av design, så den offisielle sikkerhetskopien er en andre maskinvarenøkkel, en anbefaling med en prislapp.

Mandag: hva du skal gjøre med kontoene dine

2:33 Så, mandag. Én: behold et passord og en autentiseringsapp på hver konto til eksporten fungerer for deg; den svakeste gjenopprettingsveien er din virkelige sikkerhet. To: enhetsbundet betyr to nøkler på dag én. Tre, hvis du bygger påloggingsløsningen: krev en bosatt nøkkel, verifiser opprinnelsen på serveren, og slutt å be om en passnøkkel fra noen som akkurat brukte en. Dom, under panseret: TRENGER VURDERING.

Dom: TRENGER VURDERING

2:56 Seremonien er lansert. Livssyklusen er et arbeidsutkast. Hvis du heller vil lese dette enn å høre meg si det, lander diffen i innboksen din hver morgen, gratis på the daily diff dot dev, lenke nedenfor. Og det var diffen for i dag. Jeg er Niko fra Axrisi. Slå sammen ansvarlig.

Kilder

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Relaterte videoer