# Chaves de acesso, por dentro

Published: 2026-09-19

Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra para você e se recusa a entregar a qualquer um — incluindo você. Por dentro: a cerimônia WebAuthn (par de chaves por site, desafio, assinatura), o único campo que o navegador escreve que acaba com o phishing (origem), chaves vinculadas ao dispositivo vs. sincronizadas, o AAGUID, e por que "não-phishing" e "não-movível" são a mesma propriedade — que é o que "não gosto de chaves de acesso" (616 pontos no Hacker News) realmente significa. Veredito: NEEDS REVIEW — a cerimônia foi implementada, o ciclo de vida é um rascunho de trabalho.

Canonical: https://thedailydiff.dev/pt-BR/video/2026-09-19-passkeys-under-the-hood/

## O que este vídeo aborda

- Uma senha que seu dispositivo inventa e nunca mostra a você
- Três números: 5 bilhões de chaves de acesso, 98% de sucesso no login, 1 bilhão de logins no Google
- 2013 → 2022: como a FIDO matou a senha, lentamente
- A cerimônia: um par de chaves por site, desafio, assinatura
- Por que o phishing morre: o navegador escreve a origem

## Capítulos

- 0:00 Uma senha que seu dispositivo inventa e nunca mostra a você
- 0:11 Três números: 5 bilhões de chaves de acesso, 98% de sucesso no login, 1 bilhão de logins no Google
- 0:37 2013 → 2022: como a FIDO matou a senha, lentamente
- 0:59 A cerimônia: um par de chaves por site, desafio, assinatura
- 1:16 Por que o phishing morre: o navegador escreve a origem
- 1:29 Onde vive a chave privada: vinculada ao dispositivo vs. sincronizada
- 1:51 Ambas as histórias são verdadeiras: mais rápido, mais forte, travado
- 2:14 A solução: troca de credenciais FIDO (CXF/CXP) e onde ela se encontra
- 2:33 Segunda-feira: o que fazer com suas contas
- 2:54 Veredito: NEEDS REVIEW

## Transcrição traduzida

Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.

### Uma senha que seu dispositivo inventa e nunca mostra a você

0:00 Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra a você, e se recusa a entregar a qualquer um, incluindo você, que é a segurança total e, a partir de quinta-feira, a reclamação inteira.

### Três números: 5 bilhões de chaves de acesso, 98% de sucesso no login, 1 bilhão de logins no Google

0:11 Três números. A FIDO Alliance conta cinco bilhões de chaves de acesso em uso. A Microsoft mede uma taxa de sucesso de login de 98 por cento com elas, contra 32 para senhas. E uma postagem intitulada 'Não gosto de chaves de acesso' acabou de passar um dia no topo do Hacker News com seiscentos comentários. Em três minutos: de onde vieram, o que seu navegador realmente assina, e por que 'não-phishing' e 'não-movível' são a mesma palavra. Este é o The Daily Diff, por dentro.

0:36 2013. PayPal, Lenovo e uma start-up chamada Nok Nok formam a FIDO

### 2013 → 2022: como a FIDO matou a senha, lentamente

0:41 Alliance para acabar com a senha. 2014, Google e Yubico lançam a chave de segurança U2F. 2019, WebAuthn se torna um padrão W3C. E em 2022 Apple, Google e Microsoft a renomeiam para chaves de acesso, porque ninguém nunca comprou nada chamado de credencial residente detectável.

### A cerimônia: um par de chaves por site, desafio, assinatura

0:59 A cerimônia. No registro, seu dispositivo gera um novo par de chaves para aquele site. A chave pública vai para o servidor; a chave privada permanece no chip. No login, o servidor envia um desafio aleatório, o dispositivo o assina, e o servidor verifica a assinatura contra a chave pública que ele armazenou. Não há segredo no servidor para vazar. A parte de phishing é um campo.

### Por que o phishing morre: o navegador escreve a origem

1:17 Antes que o dispositivo assine, o navegador, não a página, escreve a origem real nos dados assinados. Um domínio parecido obtém uma assinatura para o domínio errado, e o servidor real a rejeita. O usuário pode ser enganado; a matemática não pode. Então, onde vive a chave privada?

### Onde vive a chave privada: vinculada ao dispositivo vs. sincronizada

1:30 Vinculada ao dispositivo significa uma chave de segurança, onde ela nunca sai, e uma YubiKey contém cem. Sincronizada significa iCloud Keychain, Google Password Manager, 1Password ou Bitwarden, onde a chave fica em um cofre criptografado de ponta a ponta e segue sua conta. O site pode distinguir qual deles de um ID de modelo de dezesseis bytes chamado AAGUID, e a maioria dos sites o ignora.

### Ambas as histórias são verdadeiras: mais rápido, mais forte, travado

1:51 Então, ambas as histórias são verdadeiras. O login é mais rápido e mais forte, e a pesquisa da FIDO diz que três em cada quatro consumidores têm um. Mas um segredo que você não pode ler é 'não-phishing' e 'não-movível' no mesmo fôlego: quando o telefone morre, ou um robô bane sua conta do Google, todas as chaves de acesso internas vão com ele. Hawksley chama isso de ajuste perfeito para uma corporação e um ajuste ruim para uma pessoa; Nikita Bier chama isso de pó de fada mágica.

### A solução: troca de credenciais FIDO (CXF/CXP) e onde ela se encontra

2:14 A solução tem um nome. O formato de troca de credenciais da FIDO alcançou o padrão proposto, e o iOS 26 e o Android agora movem chaves de acesso entre gerenciadores com ele. O protocolo ao lado ainda é um rascunho de trabalho, dois anos depois. As chaves de hardware nunca são exportadas por design, então o backup oficial é uma segunda chave de hardware, uma recomendação com um preço.

### Segunda-feira: o que fazer com suas contas

2:33 Então, segunda-feira. Um: mantenha uma senha e um aplicativo autenticador em cada conta até que a exportação funcione para você; o caminho de recuperação mais fraco é sua segurança real. Dois: vinculado ao dispositivo significa duas chaves no primeiro dia. Três, se você construir o login: exija uma chave residente, verifique a origem no servidor e pare de pedir uma chave de acesso de alguém que acabou de usar uma. Veredito, por dentro: NEEDS REVIEW.

### Veredito: NEEDS REVIEW

2:56 A cerimônia foi implementada. O ciclo de vida é um rascunho de trabalho. Se você preferir ler isso a me ouvir dizer, o diff chega à sua caixa de entrada todas as manhãs, gratuitamente em the daily diff dot dev, link abaixo. E este é o diff de hoje. Eu sou Niko da Axrisi. Faça o merge com responsabilidade.

## Fontes

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
