+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

ପାସ୍‌କି, ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ

ଏକ ପାସ୍‌କି ହେଉଛି ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ, ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ ଏବଂ କାହାକୁ - ଆପଣଙ୍କୁ ସୁଦ୍ଧା - ହସ୍ତାନ୍ତର କରିବାକୁ ମନା କରେ।

ଏକ ପାସ୍‌କି ହେଉଛି ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ, ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ ଏବଂ କାହାକୁ - ଆପଣଙ୍କୁ ସୁଦ୍ଧା - ହସ୍ତାନ୍ତର କରିବାକୁ ମନା କରେ। ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ: WebAuthn ସମାରୋହ (ସାଇଟ୍-ପ୍ରତି କି ଯୋଡ଼ି, ଚାଲେଞ୍ଜ, ଦସ୍ତଖତ), ବ୍ରାଉଜର୍ ଲେଖୁଥିବା ଗୋଟିଏ ଫିଲ୍ଡ ଯାହା ଫିସିଂକୁ ଶେଷ କରେ (origin), ଡିଭାଇସ୍-ବାଉଣ୍ଡ ବନାମ ସିଙ୍କ୍ ହୋଇଥିବା କି, AAGUID, ଏବଂ କାହିଁକି "ଅ-ଫିସିଂ ଯୋଗ୍ୟ" ଏବଂ "ଅ-ସ୍ଥାନାନ୍ତରଣୀୟ" ସମାନ ଗୁଣ - ଯାହା ପ୍ରକୃତରେ "ମୁଁ ପାସ୍‌କିକୁ ପସନ୍ଦ କରେ ନାହିଁ" (Hacker News ରେ 616 ପଏଣ୍ଟ) ବିଷୟରେ। ରାୟ: NEEDS REVIEW — ସମାରୋହ କାର୍ଯ୍ୟକାରୀ ହୋଇସାରିଛି, ଜୀବନଚକ୍ର ଏକ କାର୍ଯ୍ୟକାରୀ ଡ୍ରାଫ୍ଟ।

ଲିଖିତ ସଂସ୍କରଣ ପଢ଼ନ୍ତୁ (English) ↗

ଏହି ଭିଡିଓରେ କ'ଣ ଅଛି

  • ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ ଏବଂ ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ
  • ତିନୋଟି ସଂଖ୍ୟା: 5 ବିଲିୟନ ପାସ୍‌କି, 98% ସାଇନ୍-ଇନ୍ ସଫଳତା, 1 ବିଲିୟନ ଗୁଗୁଲ୍ ସାଇନ୍-ଇନ୍
  • 2013 → 2022: FIDO କିପରି ପାସ୍‌ୱାର୍ଡକୁ ଧୀରେ ଧୀରେ ମାରିଦେଲା
  • ସମାରୋହ: ପ୍ରତି ସାଇଟ୍ ପାଇଁ ଗୋଟିଏ କି ଯୋଡ଼ି, ଚାଲେଞ୍ଜ, ଦସ୍ତଖତ
  • ଫିସିଂ କାହିଁକି ମରେ: ବ୍ରାଉଜର୍ origin ଲେଖେ

ଅନୁବାଦିତ ଟ୍ରାନ୍ସକ୍ରିପ୍ଟ

ମୂଳ ଇଂରାଜୀ ବର୍ଣ୍ଣନାରୁ ଅନୁବାଦିତ। ଉପଲବ୍ଧ ଅଡିଓ ଏବଂ କ୍ୟାପ୍ସନ୍ଗୁଡ଼ିକ YouTube ଦ୍ୱାରା ନିୟନ୍ତ୍ରିତ।

ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ ଏବଂ ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ

0:00 ଏକ ପାସ୍‌କି ହେଉଛି ଏକ ପାସ୍‌ୱାର୍ଡ ଯାହା ଆପଣଙ୍କ ଡିଭାଇସ୍ ଉଦ୍ଭାବନ କରେ, ଆପଣଙ୍କୁ କେବେବି ଦେଖାଏ ନାହିଁ, ଏବଂ କାହାକୁ, ଆପଣଙ୍କୁ ସୁଦ୍ଧା, ହସ୍ତାନ୍ତର କରିବାକୁ ମନା କରେ, ଯାହା ସମ୍ପୂର୍ଣ୍ଣ ସୁରକ୍ଷା ବିଶେଷତା ଏବଂ ଗୁରୁବାର ସୁଦ୍ଧା, ସମ୍ପୂର୍ଣ୍ଣ ଅଭିଯୋଗ।

ତିନୋଟି ସଂଖ୍ୟା: 5 ବିଲିୟନ ପାସ୍‌କି, 98% ସାଇନ୍-ଇନ୍ ସଫଳତା, 1 ବିଲିୟନ ଗୁଗୁଲ୍ ସାଇନ୍-ଇନ୍

0:11 ତିନୋଟି ସଂଖ୍ୟା। FIDO ଆଲାଏନ୍ସ ପାଞ୍ଚ ବିଲିୟନ ପାସ୍‌କି ବ୍ୟବହାରରେ ଥିବା ଗଣନା କରେ। ମାଇକ୍ରୋସଫ୍ଟ ସେଗୁଡିକ ସହିତ 98 ପ୍ରତିଶତ ସାଇନ୍-ଇନ୍ ସଫଳତା ହାର ମାପେ, ପାସ୍‌ୱାର୍ଡ ପାଇଁ 32 ତୁଳନାରେ। ଏବଂ 'ମୁଁ ପାସ୍‌କିକୁ ପସନ୍ଦ କରେ ନାହିଁ' ଶୀର୍ଷକ ଏକ ପୋଷ୍ଟ Hacker News ଉପରେ ଗୋଟିଏ ଦିନ ବିତାଇଛି। ଛଅ ଶହ ମନ୍ତବ୍ୟ ସହିତ। ତିନି ମିନିଟ୍ ମଧ୍ୟରେ: ସେମାନେ କେଉଁଠାରୁ ଆସିଲେ, ଆପଣଙ୍କ ବ୍ରାଉଜର୍ ପ୍ରକୃତରେ କଣ ଦସ୍ତଖତ କରେ, ଏବଂ କାହିଁକି ଅ-ଫିସିଂ ଯୋଗ୍ୟ ଏବଂ ଅ-ସ୍ଥାନାନ୍ତରଣୀୟ ସମାନ ଶବ୍ଦ। ଏହା ହେଉଛି The Daily Diff, ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ।

0:36 2013। PayPal, Lenovo ଏବଂ Nok Nok ନାମକ ଏକ ଷ୍ଟାର୍ଟ-ଅପ୍ FIDO ଗଠନ କଲେ।

2013 → 2022: FIDO କିପରି ପାସ୍‌ୱାର୍ଡକୁ ଧୀରେ ଧୀରେ ମାରିଦେଲା

0:41 ପାସ୍‌ୱାର୍ଡକୁ ଶେଷ କରିବା ପାଇଁ ଆଲାଏନ୍ସ। 2014, Google ଏବଂ Yubico U2F ସୁରକ୍ଷା କି ଜାରି କଲେ। 2019, WebAuthn ଏକ W3C ମାନକରେ ପରିଣତ ହେଲା। ଏବଂ 2022 ରେ Apple, Google ଏବଂ Microsoft ଏହାର ନାମ ପାସ୍‌କିରେ ପରିବର୍ତ୍ତନ କଲେ, କାରଣ କେହି କେବେବି 'ଡିସ୍କଭରେବଲ୍ ରେସିଡେଣ୍ଟ୍ କ୍ରେଡେନ୍ସିଆଲ୍' ନାମକ କିଛି କିଣି ନଥିଲେ।

ସମାରୋହ: ପ୍ରତି ସାଇଟ୍ ପାଇଁ ଗୋଟିଏ କି ଯୋଡ଼ି, ଚାଲେଞ୍ଜ, ଦସ୍ତଖତ

0:59 ସମାରୋହ। ପଞ୍ଜୀକରଣ ସମୟରେ ଆପଣଙ୍କ ଡିଭାଇସ୍ ସେହି ସାଇଟ୍ ପାଇଁ ଏକ ନୂଆ କି ଯୋଡ଼ି ସୃଷ୍ଟି କରେ। ପବ୍ଲିକ୍ କି ସର୍ଭରକୁ ଯାଏ; ପ୍ରାଇଭେଟ୍ କି ଚିପ୍‌ରେ ରହେ। ସାଇନ୍-ଇନ୍ ସମୟରେ ସର୍ଭର ଏକ ସମସ୍ୟା ପଠାଏ, ଡିଭାଇସ୍ ଏହାକୁ ଦସ୍ତଖତ କରେ, ଏବଂ ସର୍ଭର ଷ୍ଟୋର୍ କରିଥିବା ପବ୍ଲିକ୍ କି ବିରୁଦ୍ଧରେ ଦସ୍ତଖତ ଯାଞ୍ଚ କରେ। ଲିକ୍ କରିବାକୁ ସର୍ଭରରେ କୌଣସି ଗୁପ୍ତ କଥା ନାହିଁ। ଫିସିଂ ଅଂଶ ଗୋଟିଏ ଫିଲ୍ଡ।

ଫିସିଂ କାହିଁକି ମରେ: ବ୍ରାଉଜର୍ origin ଲେଖେ

1:17 ଡିଭାଇସ୍ ଦସ୍ତଖତ କରିବା ପୂର୍ବରୁ, ବ୍ରାଉଜର୍, ପୃଷ୍ଠା ନୁହେଁ, ସାଇନ୍ ହୋଇଥିବା ଡାଟାରେ ପ୍ରକୃତ origin ଲେଖେ। ଏକ ସମାନ ଦେଖାଯାଉଥିବା ଡୋମେନ୍ ଭୁଲ୍ ଡୋମେନ୍ ପାଇଁ ଏକ ଦସ୍ତଖତ ପାଏ, ଏବଂ ପ୍ରକୃତ ସର୍ଭର ଏହାକୁ ପ୍ରତ୍ୟାଖ୍ୟାନ କରେ। ଉପଭୋକ୍ତାଙ୍କୁ ଠକି ଦିଆଯାଇପାରେ; ଗଣିତକୁ ନୁହେଁ। ତେବେ ପ୍ରାଇଭେଟ୍ କି କେଉଁଠି ରହେ?

ପ୍ରାଇଭେଟ୍ କି କେଉଁଠି ରହେ: ଡିଭାଇସ୍-ବାଉଣ୍ଡ ବନାମ ସିଙ୍କ୍ ହୋଇଥିବା

1:30 ଡିଭାଇସ୍-ବାଉଣ୍ଡ ଅର୍ଥାତ୍ ଏକ ସୁରକ୍ଷା କି, ଯେଉଁଠାରୁ ଏହା କେବେ ବାହାରେ ନାହିଁ, ଏବଂ ଏକ YubiKey ଶହେ ଧାରଣ କରେ। ସିଙ୍କ୍ ହୋଇଥିବା ଅର୍ଥାତ୍ iCloud Keychain, Google Password Manager, 1Password କିମ୍ବା Bitwarden, ଯେଉଁଠାରେ କି ଏକ ଏଣ୍ଡ-ଟୁ-ଏଣ୍ଡରେ ଥାଏ। ଏନକ୍ରିପ୍ଟେଡ୍ ଭଲ୍ଟ ଏବଂ ଆପଣଙ୍କ ଆକାଉଣ୍ଟକୁ ଅନୁସରଣ କରେ। ସାଇଟ୍ AAGUID ନାମକ ଏକ ଷୋହଳ-ବାଇଟ୍ ମଡେଲ୍ id ରୁ କହିପାରିବ, ଏବଂ ଅଧିକାଂଶ ସାଇଟ୍ ଏହାକୁ ଅଣଦେଖା କରନ୍ତି।

ଉଭୟ କାହାଣୀ ସତ: ଦ୍ରୁତ, ଶକ୍ତିଶାଳୀ, ଲକ୍ ଇନ୍

1:51 ତେଣୁ ଉଭୟ କାହାଣୀ ସତ। ସାଇନ୍-ଇନ୍ ଦ୍ରୁତ ଏବଂ ଶକ୍ତିଶାଳୀ, ଏବଂ FIDO ସର୍ଭେ କହେ ଯେ ଚାରି ଜଣଙ୍କ ମଧ୍ୟରୁ ତିନି ଜଣ ଉପଭୋକ୍ତା ଜଣେ ଅଛନ୍ତି। କିନ୍ତୁ ଏକ ଗୁପ୍ତ କଥା ଯାହା ଆପଣ ପଢିପାରିବେ ନାହିଁ ତାହା ଅ-ଫିସିଂ ଯୋଗ୍ୟ ଏବଂ ଅ-ସ୍ଥାନାନ୍ତରଣୀୟ ଅଟେ। ସମାନ ନିଶ୍ୱାସରେ: ଯେତେବେଳେ ଫୋନ୍ ମରିଯାଏ, କିମ୍ବା ଏକ ରୋବଟ୍ ଆପଣଙ୍କ Google ଆକାଉଣ୍ଟକୁ ବ୍ୟାନ୍ କରେ, ଏହା ଭିତରେ ଥିବା ପ୍ରତ୍ୟେକ ପାସ୍‌କି ଏହା ସହିତ ଚାଲିଯାଏ। Hawksley ଏହାକୁ ଏକ କର୍ପୋରେସନ୍ ପାଇଁ ଏକ ସଠିକ୍ ଫିଟ୍ ଏବଂ ଜଣେ ବ୍ୟକ୍ତି ପାଇଁ ଏକ ଖରାପ ଫିଟ୍ ବୋଲି କହନ୍ତି; Nikita Bier ଏହାକୁ ମ୍ୟାଜିକ୍ ଫେରି ଡଷ୍ଟ୍ ବୋଲି କହନ୍ତି।

ସମାଧାନ: FIDO କ୍ରେଡେନ୍ସିଆଲ୍ ଏକ୍ସଚେଞ୍ଜ (CXF/CXP) ଏବଂ ଏହା କେଉଁଠାରେ ଅଛି

2:14 ସମାଧାନର ଏକ ନାମ ଅଛି। FIDO ର କ୍ରେଡେନ୍ସିଆଲ୍ ଏକ୍ସଚେଞ୍ଜ୍ ଫର୍ମାଟ୍ ପ୍ରସ୍ତାବିତ ମାନକରେ ପହଞ୍ଚିଛି, ଏବଂ iOS 26 ଏବଂ Android ବର୍ତ୍ତମାନ ଏହା ସହିତ ମ୍ୟାନେଜରମାନଙ୍କ ମଧ୍ୟରେ ପାସ୍‌କି ସ୍ଥାନାନ୍ତର କରନ୍ତି। ଏହା ବ୍ୟତୀତ ପ୍ରୋଟୋକଲ୍ ଏପର୍ଯ୍ୟନ୍ତ ଏକ କାର୍ଯ୍ୟକାରୀ ଡ୍ରାଫ୍ଟ, ଦୁଇ ବର୍ଷ ହେଲା। ହାର୍ଡୱେର୍ କି ଗୁଡ଼ିକ ଡିଜାଇନ୍ ଅନୁଯାୟୀ କେବେବି ରପ୍ତାନି କରନ୍ତି ନାହିଁ, ତେଣୁ ସରକାରୀ ବ୍ୟାକଅପ୍ ହେଉଛି ଏକ ଦ୍ୱିତୀୟ। ହାର୍ଡୱେର୍ କି, ଏକ ମୂଲ୍ୟ ଟ୍ୟାଗ୍ ସହିତ ଏକ ସୁପାରିଶ।

ସୋମବାର: ଆପଣଙ୍କ ଆକାଉଣ୍ଟଗୁଡିକ ସହିତ କଣ କରିବେ

2:33 ତେଣୁ, ସୋମବାର। ଗୋଟିଏ: ପ୍ରତ୍ୟେକ ଆକାଉଣ୍ଟରେ ଏକ ପାସ୍‌ୱାର୍ଡ ଏବଂ ଏକ ଅଥେଣ୍ଟିକେଟର୍ ଆପ୍ ରଖନ୍ତୁ। ଯେପର୍ଯ୍ୟନ୍ତ ରପ୍ତାନି ଆପଣଙ୍କ ପାଇଁ କାମ ନକରେ; ସବୁଠାରୁ ଦୁର୍ବଳ ପୁନରୁଦ୍ଧାର ପଥ ହେଉଛି ଆପଣଙ୍କ ପ୍ରକୃତ। ସୁରକ୍ଷା। ଦୁଇ: ଡିଭାଇସ୍-ବାଉଣ୍ଡ ଅର୍ଥାତ୍ ପ୍ରଥମ ଦିନରେ ଦୁଇଟି କି। ତିନି, ଯଦି ଆପଣ ଲଗ୍ଇନ୍ ନିର୍ମାଣ କରନ୍ତି: ଏକ ରେସିଡେଣ୍ଟ୍ କି ଆବଶ୍ୟକ କରନ୍ତୁ, ସର୍ଭରରେ origin ଯାଞ୍ଚ କରନ୍ତୁ, ଏବଂ ଜଣେ ବ୍ୟକ୍ତିଙ୍କ ଠାରୁ ପାସ୍‌କି ମାଗିବା ବନ୍ଦ କରନ୍ତୁ ଯିଏ। ଏବେ ଗୋଟିଏ ବ୍ୟବହାର କରିଛନ୍ତି। ରାୟ, ପଛରେ ଥିବା କାର୍ଯ୍ୟପ୍ରଣାଳୀ: NEEDS REVIEW।

ରାୟ: NEEDS REVIEW

2:56 ସମାରୋହ କାର୍ଯ୍ୟକାରୀ ହେଲା। ଜୀବନଚକ୍ର ଏକ କାର୍ଯ୍ୟକାରୀ ଡ୍ରାଫ୍ଟ ଅଟେ। ଯଦି ଆପଣ ଏହାକୁ ଶୁଣିବା ପରିବର୍ତ୍ତେ ପଢିବାକୁ ପସନ୍ଦ କରନ୍ତି, ତେବେ diff ପ୍ରତିଦିନ ସକାଳେ ଆପଣଙ୍କ ଇନବକ୍ସରେ ଆସେ। the daily diff dot dev ରେ ମାଗଣା, ଲିଙ୍କ୍ ତଳେ ଅଛି। ଏବଂ ଆଜି ପାଇଁ ଏହା ହେଉଛି diff। ମୁଁ Axrisi ର Niko। ଦାୟିତ୍ୱର ସହିତ ମର୍ଜ କରନ୍ତୁ।

ଉତ୍ସଗୁଡ଼ିକ

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

ସମ୍ବନ୍ଧିତ ଭିଡିଓଗୁଡ଼ିକ

under-the-hood · or · ସେପ୍ଟେମ୍ବର 24, 2026

SAML, ଆଭ୍ୟନ୍ତରୀଣ ଭାବରେ: ଚିଠି ଭିତରେ ଦସ୍ତଖତ

SAML ଆପଣଙ୍କୁ ପ୍ରାୟ ପ୍ରତ୍ୟେକ କାର୍ଯ୍ୟ ଆପ୍‌ରେ ଲଗ୍ ଇନ୍ କରେ, ଏବଂ ଏହାର ଦସ୍ତଖତ ଏହା ଦସ୍ତଖତ କରୁଥିବା XML ଭିତରେ ରହିଥାଏ। ଆଭ୍ୟନ୍ତରୀଣ ଭାବରେ: ଆପ୍, ବ୍ରାଉଜର୍ ଏବଂ ପରିଚୟ ପ୍ରଦାନକାରୀ ମଧ୍ୟରେ ଲଗ୍ ଇନ୍ ଡାନ୍ସ, ଏକ ଦାବି କିପରି ଦେ

3:02 ↗
under-the-hood · or · ସେପ୍ଟେମ୍ବର 23, 2026

ଯେତେବେଳେ ଏକ ମଡେଲ୍ ମରିଯାଏ, ହୁଡ୍ ତଳେ

ଏକ AI ମଡେଲ୍ ମରେ ନାହିଁ — ଏହାକୁ ଏକ ଶଟ୍‌ଡାଉନ୍ ତାରିଖ ମିଳେ, ଏବଂ ତା' ପରଦିନ ସକାଳେ, ଆପଣଙ୍କର API କଲ୍ ଏକ 404 ଫେରାଏ: "ମଡେଲ୍‌ଟି ଅବ୍ୟବହୃତ ହୋଇଛି, ଏଠାରେ ଅଧିକ ଜାଣନ୍ତୁ।" ହୁଡ୍ ତଳେ: ଚାରି-ରାଜ୍ୟ ପାଇପଲାଇନ୍ (ସକ୍ରିୟ → ଲିଗାସି

3:15 ↗
under-the-hood · or · ସେପ୍ଟେମ୍ବର 21, 2026

କ୍ଲାଉଡ୍ RSA-896 କୁ ବିଭାଜିତ କଲା। ଏଠାରେ RSA ପ୍ରକୃତରେ କିପରି ଭାଙ୍ଗେ

ସେପ୍ଟେମ୍ବର 19 ରେ ଜଣେ ଆନ୍ଥ୍ରୋପିକ୍ ଇଞ୍ଜିନିୟର୍ RSA-896 — 270-ଅଙ୍କ ବିଶିଷ୍ଟ ଚ୍ୟାଲେଞ୍ଜ ନମ୍ବର — କ୍ଲାଉଡ୍ ସହିତ, ଓପନ୍-ସୋର୍ସ CADO-NFS ସିଭ୍ ଏବଂ ~30 GPU-ବର୍ଷର GPU ପୋର୍ଟରେ ଦଶ ଦିନ ମଧ୍ୟରେ 2,048 ନିଷ୍କ୍ରିୟ GPU ରେ କାରଖା

3:39 ↗
under-the-hood · or · ସେପ୍ଟେମ୍ବର 18, 2026

Recursive self-improvement, ଗଭୀରରେ

ଗୁଗୁଲ୍ ଡିପ୍‌ମାଇଣ୍ଡ "Dream-RSI: Evolving Worlds ମାଧ୍ୟମରେ Recursive Self-Improvement" ପ୍ରକାଶ କରିଛି — ଏବଂ ଏଥିରେ ଥିବା କୋଡିଂ ମଡେଲ୍ କେବେହେଲେ ବଦଳେ ନାହିଁ। ଗଭୀରରେ: ଏହି ବାକ୍ୟର ଅର୍ଥ 60 ବର୍ଷ ଧରି କ’ଣ ଥିଲା, Dream-R

4:03 ↗