# Klucze dostępu, pod maską

Published: 2026-09-19

Klucz dostępu to hasło, które Twoje urządzenie wymyśla, nigdy Ci go nie pokazuje i odmawia przekazania komukolwiek — w tym Tobie. Pod maską: ceremonia WebAuthn (para kluczy dla każdej witryny, wyzwanie, podpis), jedno pole, które przeglądarka zapisuje i które eliminuje phishing (origin), klucze związane z urządzeniem vs. klucze zsynchronizowane, AAGUID i dlaczego „niepodatne na phishing” i „nieprzenoszalne” to ta sama właściwość — o to właśnie chodzi w „Nie lubię kluczy dostępu” (616 punktów na Hacker News). Werdykt: NEEDS REVIEW — ceremonia została wdrożona, cykl życia jest w fazie roboczej.

Canonical: https://thedailydiff.dev/pl/video/2026-09-19-passkeys-under-the-hood/

## Co obejmuje ten film

- Hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje
- Trzy liczby: 5 miliardów kluczy dostępu, 98% sukcesów logowania, 1 miliard logowań Google
- 2013 → 2022: jak FIDO powoli zabijało hasło
- Ceremonia: jedna para kluczy na witrynę, wyzwanie, podpis
- Dlaczego phishing umiera: przeglądarka zapisuje origin

## Rozdziały

- 0:00 Hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje
- 0:11 Trzy liczby: 5 miliardów kluczy dostępu, 98% sukcesów logowania, 1 miliard logowań Google
- 0:37 2013 → 2022: jak FIDO powoli zabijało hasło
- 0:59 Ceremonia: jedna para kluczy na witrynę, wyzwanie, podpis
- 1:16 Dlaczego phishing umiera: przeglądarka zapisuje origin
- 1:29 Gdzie mieszka klucz prywatny: związany z urządzeniem vs. zsynchronizowany
- 1:51 Obie historie są prawdziwe: szybciej, mocniej, zablokowane
- 2:14 Rozwiązanie: wymiana poświadczeń FIDO (CXF/CXP) i stan prac
- 2:33 Poniedziałek: co zrobić ze swoimi kontami
- 2:54 Werdykt: NEEDS REVIEW

## Przetłumaczona transkrypcja

Przetłumaczono z oryginalnej narracji angielskiej. Dostępne audio i napisy są kontrolowane przez YouTube.

### Hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje

0:00 Klucz dostępu to hasło, które Twoje urządzenie wymyśla i nigdy Ci go nie pokazuje, i odmawia przekazania komukolwiek, w tym Tobie, co jest całą funkcją bezpieczeństwa i, od czwartku, całą skargą.

### Trzy liczby: 5 miliardów kluczy dostępu, 98% sukcesów logowania, 1 miliard logowań Google

0:11 Trzy liczby. FIDO Alliance liczy pięć miliardów kluczy dostępu w użyciu. Microsoft mierzy 98-procentowy wskaźnik sukcesu logowania z ich użyciem, w porównaniu do 32 w przypadku haseł. A post zatytułowany „Nie lubię kluczy dostępu” spędził dzień na szczycie Hacker News z sześcioma setkami komentarzy. W trzy minuty: skąd się wzięły, co Twoja przeglądarka faktycznie podpisuje, i dlaczego „niepodatne na phishing” i „nieprzenoszalne” to to samo słowo. To jest The Daily Diff, pod maską.

0:36 2013. PayPal, Lenovo i start-up o nazwie Nok Nok tworzą FIDO

### 2013 → 2022: jak FIDO powoli zabijało hasło

0:41 Alliance, aby zabić hasło. 2014, Google i Yubico wypuszczają klucz bezpieczeństwa U2F. 2019, WebAuthn staje się standardem W3C. A w 2022 roku Apple, Google i Microsoft zmieniają nazwę na „klucze dostępu”, ponieważ nikt nigdy nie kupił czegoś, co nazywało się „wykrywalnym poświadczeniem rezydentnym”.

### Ceremonia: jedna para kluczy na witrynę, wyzwanie, podpis

0:59 Ceremonia. Podczas rejestracji Twoje urządzenie generuje nową parę kluczy dla tej jednej witryny. Klucz publiczny trafia na serwer; klucz prywatny pozostaje w chipie. Podczas logowania serwer wysyła losowe wyzwanie, urządzenie je podpisuje, a serwer sprawdza podpis z przechowywanym kluczem publicznym. Na serwerze nie ma żadnej tajemnicy do wycieku. Część dotycząca phishingu to jedno pole.

### Dlaczego phishing umiera: przeglądarka zapisuje origin

1:17 Zanim urządzenie podpisze, przeglądarka, a nie strona, zapisuje prawdziwy origin w podpisanych danych. Domena wyglądająca podobnie otrzymuje podpis dla niewłaściwej domeny, a prawdziwy serwer go odrzuca. Użytkownik może zostać oszukany; matematyka nie. Gdzie więc mieszka klucz prywatny?

### Gdzie mieszka klucz prywatny: związany z urządzeniem vs. zsynchronizowany

1:30 „Związany z urządzeniem” oznacza klucz bezpieczeństwa, gdzie nigdy nie opuszcza, a YubiKey przechowuje ich sto. „Zsynchronizowany” oznacza iCloud Keychain, Google Password Manager, 1Password lub Bitwarden, gdzie klucz znajduje się w zaszyfrowanej od końca do końca skarbcu i podąża za Twoim kontem. Witryna może to rozróżnić za pomocą szesnastobajtowego identyfikatora modelu zwanego AAGUID, a większość witryn go ignoruje.

### Obie historie są prawdziwe: szybciej, mocniej, zablokowane

1:51 Więc obie historie są prawdziwe. Logowanie jest szybsze i mocniejsze, a ankieta FIDO mówi, że trzech na czterech konsumentów ma je. Ale tajemnica, której nie możesz przeczytać, jest „niepodatna na phishing” i „nieprzenoszalna” w tym samym sensie: gdy telefon umrze, lub robot zbanuje Twoje konto Google, każdy klucz dostępu w środku również zniknie. Hawksley nazywa to idealnym rozwiązaniem dla korporacji i słabym dla osoby; Nikita Bier nazywa to magicznym pyłem wróżek.

### Rozwiązanie: wymiana poświadczeń FIDO (CXF/CXP) i stan prac

2:14 Rozwiązanie ma nazwę. Format wymiany poświadczeń FIDO osiągnął status proponowanego standardu, a iOS 26 i Android przenoszą teraz klucze dostępu między menedżerami za jego pomocą. Protokół obok niego jest nadal w fazie roboczej, dwa lata. Klucze sprzętowe z założenia nigdy nie są eksportowane, więc oficjalną kopią zapasową jest drugi klucz sprzętowy, rekomendacja z ceną.

### Poniedziałek: co zrobić ze swoimi kontami

2:33 Więc, poniedziałek. Po pierwsze: zachowaj hasło i aplikację uwierzytelniającą na każdym koncie, dopóki eksport nie zadziała dla Ciebie; najsłabsza ścieżka odzyskiwania to Twoje prawdziwe bezpieczeństwo. Po drugie: „związane z urządzeniem” oznacza dwa klucze od pierwszego dnia. Po trzecie, jeśli budujesz logowanie: wymagaj klucza rezydentnego, zweryfikuj origin na serwerze i przestań prosić o klucz dostępu od kogoś, kto właśnie go użył. Werdykt, pod maską: needs review.

### Werdykt: NEEDS REVIEW

2:56 Ceremonia została wdrożona. Cykl życia jest w fazie roboczej. Jeśli wolisz to przeczytać, niż usłyszeć ode mnie, diff ląduje w Twojej skrzynce odbiorczej codziennie rano, za darmo na the daily diff dot dev, link poniżej. I to jest dzisiejszy diff. Jestem Niko z Axrisi. Łącz odpowiedzialnie.

## Źródła

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
