# ପାସ୍‌କି, ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ

Published: 2026-09-19

ଏକ ପାସ୍‌କି ହେଉଛି ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ, ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ ଏବଂ କାହାକୁ - ଆପଣଙ୍କୁ ସୁଦ୍ଧା - ହସ୍ତାନ୍ତର କରିବାକୁ ମନା କରେ। ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ: WebAuthn ସମାରୋହ (ସାଇଟ୍-ପ୍ରତି କି ଯୋଡ଼ି, ଚାଲେଞ୍ଜ, ଦସ୍ତଖତ), ବ୍ରାଉଜର୍ ଲେଖୁଥିବା ଗୋଟିଏ ଫିଲ୍ଡ ଯାହା ଫିସିଂକୁ ଶେଷ କରେ (origin), ଡିଭାଇସ୍-ବାଉଣ୍ଡ ବନାମ ସିଙ୍କ୍ ହୋଇଥିବା କି, AAGUID, ଏବଂ କାହିଁକି "ଅ-ଫିସିଂ ଯୋଗ୍ୟ" ଏବଂ "ଅ-ସ୍ଥାନାନ୍ତରଣୀୟ" ସମାନ ଗୁଣ - ଯାହା ପ୍ରକୃତରେ "ମୁଁ ପାସ୍‌କିକୁ ପସନ୍ଦ କରେ ନାହିଁ" (Hacker News ରେ 616 ପଏଣ୍ଟ) ବିଷୟରେ। ରାୟ: NEEDS REVIEW — ସମାରୋହ କାର୍ଯ୍ୟକାରୀ ହୋଇସାରିଛି, ଜୀବନଚକ୍ର ଏକ କାର୍ଯ୍ୟକାରୀ ଡ୍ରାଫ୍ଟ।

Canonical: https://thedailydiff.dev/or/video/2026-09-19-passkeys-under-the-hood/

## ଏହି ଭିଡିଓରେ କ'ଣ ଅଛି

- ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ ଏବଂ ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ
- ତିନୋଟି ସଂଖ୍ୟା: 5 ବିଲିୟନ ପାସ୍‌କି, 98% ସାଇନ୍-ଇନ୍ ସଫଳତା, 1 ବିଲିୟନ ଗୁଗୁଲ୍ ସାଇନ୍-ଇନ୍
- 2013 → 2022: FIDO କିପରି ପାସ୍‌ୱାର୍ଡକୁ ଧୀରେ ଧୀରେ ମାରିଦେଲା
- ସମାରୋହ: ପ୍ରତି ସାଇଟ୍ ପାଇଁ ଗୋଟିଏ କି ଯୋଡ଼ି, ଚାଲେଞ୍ଜ, ଦସ୍ତଖତ
- ଫିସିଂ କାହିଁକି ମରେ: ବ୍ରାଉଜର୍ origin ଲେଖେ

## ଅଧ୍ୟାୟଗୁଡ଼ିକ

- 0:00 ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ ଏବଂ ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ
- 0:11 ତିନୋଟି ସଂଖ୍ୟା: 5 ବିଲିୟନ ପାସ୍‌କି, 98% ସାଇନ୍-ଇନ୍ ସଫଳତା, 1 ବିଲିୟନ ଗୁଗୁଲ୍ ସାଇନ୍-ଇନ୍
- 0:37 2013 → 2022: FIDO କିପରି ପାସ୍‌ୱାର୍ଡକୁ ଧୀରେ ଧୀରେ ମାରିଦେଲା
- 0:59 ସମାରୋହ: ପ୍ରତି ସାଇଟ୍ ପାଇଁ ଗୋଟିଏ କି ଯୋଡ଼ି, ଚାଲେଞ୍ଜ, ଦସ୍ତଖତ
- 1:16 ଫିସିଂ କାହିଁକି ମରେ: ବ୍ରାଉଜର୍ origin ଲେଖେ
- 1:29 ପ୍ରାଇଭେଟ୍ କି କେଉଁଠି ରହେ: ଡିଭାଇସ୍-ବାଉଣ୍ଡ ବନାମ ସିଙ୍କ୍ ହୋଇଥିବା
- 1:51 ଉଭୟ କାହାଣୀ ସତ: ଦ୍ରୁତ, ଶକ୍ତିଶାଳୀ, ଲକ୍ ଇନ୍
- 2:14 ସମାଧାନ: FIDO କ୍ରେଡେନ୍ସିଆଲ୍ ଏକ୍ସଚେଞ୍ଜ (CXF/CXP) ଏବଂ ଏହା କେଉଁଠାରେ ଅଛି
- 2:33 ସୋମବାର: ଆପଣଙ୍କ ଆକାଉଣ୍ଟଗୁଡିକ ସହିତ କଣ କରିବେ
- 2:54 ରାୟ: NEEDS REVIEW

## ଅନୁବାଦିତ ଟ୍ରାନ୍ସକ୍ରିପ୍ଟ

ମୂଳ ଇଂରାଜୀ ବର୍ଣ୍ଣନାରୁ ଅନୁବାଦିତ। ଉପଲବ୍ଧ ଅଡିଓ ଏବଂ କ୍ୟାପ୍ସନ୍ଗୁଡ଼ିକ YouTube ଦ୍ୱାରା ନିୟନ୍ତ୍ରିତ।

### ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ ଏବଂ ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ

0:00 ଏକ ପାସ୍‌କି ହେଉଛି ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ, ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ, ଏବଂ କାହାକୁ, ଆପଣଙ୍କୁ ସୁଦ୍ଧା, ହସ୍ତାନ୍ତର କରିବାକୁ ମନା କରେ, ଯାହା ସମ୍ପୂର୍ଣ୍ଣ ସୁରକ୍ଷା ବିଶେଷତା ଏବଂ ଗୁରୁବାର ସୁଦ୍ଧା, ସମ୍ପୂର୍ଣ୍ଣ ଅଭିଯୋଗ।

### ତିନୋଟି ସଂଖ୍ୟା: 5 ବିଲିୟନ ପାସ୍‌କି, 98% ସାଇନ୍-ଇନ୍ ସଫଳତା, 1 ବିଲିୟନ ଗୁଗୁଲ୍ ସାଇନ୍-ଇନ୍

0:11 ତିନୋଟି ସଂଖ୍ୟା। FIDO ଆଲାଏନ୍ସ ପାଞ୍ଚ ବିଲିୟନ ପାସ୍‌କି ବ୍ୟବହାରରେ ଥିବା ଗଣନା କରେ। ମାଇକ୍ରୋସଫ୍ଟ ସେଗୁଡିକ ସହିତ 98 ପ୍ରତିଶତ ସାଇନ୍-ଇନ୍ ସଫଳତା ହାର ମାପେ, ପାସ୍‌ୱାର୍ଡ ପାଇଁ 32 ତୁଳନାରେ। ଏବଂ 'ମୁଁ ପାସ୍‌କିକୁ ପସନ୍ଦ କରେ ନାହିଁ' ଶୀର୍ଷକ ଏକ ପୋଷ୍ଟ Hacker News ଉପରେ ଗୋଟିଏ ଦିନ ବିତାଇଛି। ଛଅ ଶହ ମନ୍ତବ୍ୟ ସହିତ। ତିନି ମିନିଟ୍ ମଧ୍ୟରେ: ସେମାନେ କେଉଁଠାରୁ ଆସିଲେ, ଆପଣଙ୍କ ବ୍ରାଉଜର୍ ପ୍ରକୃତରେ କଣ ଦସ୍ତଖତ କରେ, ଏବଂ କାହିଁକି ଅ-ଫିସିଂ ଯୋଗ୍ୟ ଏବଂ ଅ-ସ୍ଥାନାନ୍ତରଣୀୟ ସମାନ ଶବ୍ଦ। ଏହା ହେଉଛି The Daily Diff, ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ।

0:36 2013। PayPal, Lenovo ଏବଂ Nok Nok ନାମକ ଏକ ଷ୍ଟାର୍ଟ-ଅପ୍ FIDO ଗଠନ କଲେ।

### 2013 → 2022: FIDO କିପରି ପାସ୍‌ୱାର୍ଡକୁ ଧୀରେ ଧୀରେ ମାରିଦେଲା

0:41 ପାସ୍‌ୱାର୍ଡକୁ ଶେଷ କରିବା ପାଇଁ ଆଲାଏନ୍ସ। 2014, Google ଏବଂ Yubico U2F ସୁରକ୍ଷା କି ଜାରି କଲେ। 2019, WebAuthn ଏକ W3C ମାନକରେ ପରିଣତ ହେଲା। ଏବଂ 2022 ରେ Apple, Google ଏବଂ Microsoft ଏହାର ନାମ ପାସ୍‌କିରେ ପରିବର୍ତ୍ତନ କଲେ, କାରଣ କେହି କେବେବି 'ଡିସ୍କଭରେବଲ୍ ରେସିଡେଣ୍ଟ୍ କ୍ରେଡେନ୍ସିଆଲ୍' ନାମକ କିଛି କିଣି ନଥିଲେ।

### ସମାରୋହ: ପ୍ରତି ସାଇଟ୍ ପାଇଁ ଗୋଟିଏ କି ଯୋଡ଼ି, ଚାଲେଞ୍ଜ, ଦସ୍ତଖତ

0:59 ସମାରୋହ। ପଞ୍ଜୀକରଣ ସମୟରେ ଆପଣଙ୍କ ଡିଭାଇସ୍ ସେହି ସାଇଟ୍ ପାଇଁ ଏକ ନୂଆ କି ଯୋଡ଼ି ସୃଷ୍ଟି କରେ। ପବ୍ଲିକ୍ କି ସର୍ଭରକୁ ଯାଏ; ପ୍ରାଇଭେଟ୍ କି ଚିପ୍‌ରେ ରହେ। ସାଇନ୍-ଇନ୍ ସମୟରେ ସର୍ଭର ଏକ ସମସ୍ୟା ପଠାଏ, ଡିଭାଇସ୍ ଏହାକୁ ଦସ୍ତଖତ କରେ, ଏବଂ ସର୍ଭର ଷ୍ଟୋର୍ କରିଥିବା ପବ୍ଲିକ୍ କି ବିରୁଦ୍ଧରେ ଦସ୍ତଖତ ଯାଞ୍ଚ କରେ। ଲିକ୍ କରିବାକୁ ସର୍ଭରରେ କୌଣସି ଗୁପ୍ତ କଥା ନାହିଁ। ଫିସିଂ ଅଂଶ ଗୋଟିଏ ଫିଲ୍ଡ।

### ଫିସିଂ କାହିଁକି ମରେ: ବ୍ରାଉଜର୍ origin ଲେଖେ

1:17 ଡିଭାଇସ୍ ଦସ୍ତଖତ କରିବା ପୂର୍ବରୁ, ବ୍ରାଉଜର୍, ପୃଷ୍ଠା ନୁହେଁ, ସାଇନ୍ ହୋଇଥିବା ଡାଟାରେ ପ୍ରକୃତ origin ଲେଖେ। ଏକ ସମାନ ଦେଖାଯାଉଥିବା ଡୋମେନ୍ ଭୁଲ୍ ଡୋମେନ୍ ପାଇଁ ଏକ ଦସ୍ତଖତ ପାଏ, ଏବଂ ପ୍ରକୃତ ସର୍ଭର ଏହାକୁ ପ୍ରତ୍ୟାଖ୍ୟାନ କରେ। ଉପଭୋକ୍ତାଙ୍କୁ ଠକି ଦିଆଯାଇପାରେ; ଗଣିତକୁ ନୁହେଁ। ତେବେ ପ୍ରାଇଭେଟ୍ କି କେଉଁଠି ରହେ?

### ପ୍ରାଇଭେଟ୍ କି କେଉଁଠି ରହେ: ଡିଭାଇସ୍-ବାଉଣ୍ଡ ବନାମ ସିଙ୍କ୍ ହୋଇଥିବା

1:30 ଡିଭାଇସ୍-ବାଉଣ୍ଡ ଅର୍ଥାତ୍ ଏକ ସୁରକ୍ଷା କି, ଯେଉଁଠାରୁ ଏହା କେବେ ବାହାରେ ନାହିଁ, ଏବଂ ଏକ YubiKey ଶହେ ଧାରଣ କରେ। ସିଙ୍କ୍ ହୋଇଥିବା ଅର୍ଥାତ୍ iCloud Keychain, Google Password Manager, 1Password କିମ୍ବା Bitwarden, ଯେଉଁଠାରେ କି ଏକ ଏଣ୍ଡ-ଟୁ-ଏଣ୍ଡରେ ଥାଏ। ଏନକ୍ରିପ୍ଟେଡ୍ ଭଲ୍ଟ ଏବଂ ଆପଣଙ୍କ ଆକାଉଣ୍ଟକୁ ଅନୁସରଣ କରେ। ସାଇଟ୍ AAGUID ନାମକ ଏକ ଷୋହଳ-ବାଇଟ୍ ମଡେଲ୍ id ରୁ କହିପାରିବ, ଏବଂ ଅଧିକାଂଶ ସାଇଟ୍ ଏହାକୁ ଅଣଦେଖା କରନ୍ତି।

### ଉଭୟ କାହାଣୀ ସତ: ଦ୍ରୁତ, ଶକ୍ତିଶାଳୀ, ଲକ୍ ଇନ୍

1:51 ତେଣୁ ଉଭୟ କାହାଣୀ ସତ। ସାଇନ୍-ଇନ୍ ଦ୍ରୁତ ଏବଂ ଶକ୍ତିଶାଳୀ, ଏବଂ FIDO ସର୍ଭେ କହେ ଯେ ଚାରି ଜଣଙ୍କ ମଧ୍ୟରୁ ତିନି ଜଣ ଉପଭୋକ୍ତା ଜଣେ ଅଛନ୍ତି। କିନ୍ତୁ ଏକ ଗୁପ୍ତ କଥା ଯାହା ଆପଣ ପଢିପାରିବେ ନାହିଁ ତାହା ଅ-ଫିସିଂ ଯୋଗ୍ୟ ଏବଂ ଅ-ସ୍ଥାନାନ୍ତରଣୀୟ ଅଟେ। ସମାନ ନିଶ୍ୱାସରେ: ଯେତେବେଳେ ଫୋନ୍ ମରିଯାଏ, କିମ୍ବା ଏକ ରୋବଟ୍ ଆପଣଙ୍କ Google ଆକାଉଣ୍ଟକୁ ବ୍ୟାନ୍ କରେ, ଏହା ଭିତରେ ଥିବା ପ୍ରତ୍ୟେକ ପାସ୍‌କି ଏହା ସହିତ ଚାଲିଯାଏ। Hawksley ଏହାକୁ ଏକ କର୍ପୋରେସନ୍ ପାଇଁ ଏକ ସଠିକ୍ ଫିଟ୍ ଏବଂ ଜଣେ ବ୍ୟକ୍ତି ପାଇଁ ଏକ ଖରାପ ଫିଟ୍ ବୋଲି କହନ୍ତି; Nikita Bier ଏହାକୁ ମ୍ୟାଜିକ୍ ଫେରି ଡଷ୍ଟ୍ ବୋଲି କହନ୍ତି।

### ସମାଧାନ: FIDO କ୍ରେଡେନ୍ସିଆଲ୍ ଏକ୍ସଚେଞ୍ଜ (CXF/CXP) ଏବଂ ଏହା କେଉଁଠାରେ ଅଛି

2:14 ସମାଧାନର ଏକ ନାମ ଅଛି। FIDO ର କ୍ରେଡେନ୍ସିଆଲ୍ ଏକ୍ସଚେଞ୍ଜ୍ ଫର୍ମାଟ୍ ପ୍ରସ୍ତାବିତ ମାନକରେ ପହଞ୍ଚିଛି, ଏବଂ iOS 26 ଏବଂ Android ବର୍ତ୍ତମାନ ଏହା ସହିତ ମ୍ୟାନେଜରମାନଙ୍କ ମଧ୍ୟରେ ପାସ୍‌କି ସ୍ଥାନାନ୍ତର କରନ୍ତି। ଏହା ବ୍ୟତୀତ ପ୍ରୋଟୋକଲ୍ ଏପର୍ଯ୍ୟନ୍ତ ଏକ କାର୍ଯ୍ୟକାରୀ ଡ୍ରାଫ୍ଟ, ଦୁଇ ବର୍ଷ ହେଲା। ହାର୍ଡୱେର୍ କି ଗୁଡ଼ିକ ଡିଜାଇନ୍ ଅନୁଯାୟୀ କେବେବି ରପ୍ତାନି କରନ୍ତି ନାହିଁ, ତେଣୁ ସରକାରୀ ବ୍ୟାକଅପ୍ ହେଉଛି ଏକ ଦ୍ୱିତୀୟ। ହାର୍ଡୱେର୍ କି, ଏକ ମୂଲ୍ୟ ଟ୍ୟାଗ୍ ସହିତ ଏକ ସୁପାରିଶ।

### ସୋମବାର: ଆପଣଙ୍କ ଆକାଉଣ୍ଟଗୁଡିକ ସହିତ କଣ କରିବେ

2:33 ତେଣୁ, ସୋମବାର। ଗୋଟିଏ: ପ୍ରତ୍ୟେକ ଆକାଉଣ୍ଟରେ ଏକ ପାସ୍‌ୱାର୍ଡ ଏବଂ ଏକ ଅଥେଣ୍ଟିକେଟର୍ ଆପ୍ ରଖନ୍ତୁ। ଯେପର୍ଯ୍ୟନ୍ତ ରପ୍ତାନି ଆପଣଙ୍କ ପାଇଁ କାମ ନକରେ; ସବୁଠାରୁ ଦୁର୍ବଳ ପୁନରୁଦ୍ଧାର ପଥ ହେଉଛି ଆପଣଙ୍କ ପ୍ରକୃତ। ସୁରକ୍ଷା। ଦୁଇ: ଡିଭାଇସ୍-ବାଉଣ୍ଡ ଅର୍ଥାତ୍ ପ୍ରଥମ ଦିନରେ ଦୁଇଟି କି। ତିନି, ଯଦି ଆପଣ ଲଗ୍ଇନ୍ ନିର୍ମାଣ କରନ୍ତି: ଏକ ରେସିଡେଣ୍ଟ୍ କି ଆବଶ୍ୟକ କରନ୍ତୁ, ସର୍ଭରରେ origin ଯାଞ୍ଚ କରନ୍ତୁ, ଏବଂ ଜଣେ ବ୍ୟକ୍ତିଙ୍କ ଠାରୁ ପାସ୍‌କି ମାଗିବା ବନ୍ଦ କରନ୍ତୁ ଯିଏ। ଏବେ ଗୋଟିଏ ବ୍ୟବହାର କରିଛନ୍ତି। ରାୟ, ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ: NEEDS REVIEW।

### ରାୟ: NEEDS REVIEW

2:56 ସମାରୋହ କାର୍ଯ୍ୟକାରୀ ହେଲା। ଜୀବନଚକ୍ର ଏକ କାର୍ଯ୍ୟକାରୀ ଡ୍ରାଫ୍ଟ ଅଟେ। ଯଦି ଆପଣ ଏହାକୁ ଶୁଣିବା ପରିବର୍ତ୍ତେ ପଢିବାକୁ ପସନ୍ଦ କରନ୍ତି, ତେବେ diff ପ୍ରତିଦିନ ସକାଳେ ଆପଣଙ୍କ ଇନବକ୍ସରେ ଆସେ। the daily diff dot dev ରେ ମାଗଣା, ଲିଙ୍କ୍ ତଳେ ଅଛି। ଏବଂ ଆଜି ପାଇଁ ଏହା ହେଉଛି diff। ମୁଁ Axrisi ର Niko। ଦାୟିତ୍ୱର ସହିତ ମର୍ଜ କରନ୍ତୁ।

## ଉତ୍ସଗୁଡ଼ିକ

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
