+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Chaves de acesso, por dentro

Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra para você e se recusa a entregar a qualquer um — incluindo você.

Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra para você e se recusa a entregar a qualquer um — incluindo você. Por dentro: a cerimônia WebAuthn (par de chaves por site, desafio, assinatura), o único campo que o navegador escreve que acaba com o phishing (origem), chaves vinculadas ao dispositivo vs. sincronizadas, o AAGUID, e por que "não-phishing" e "não-movível" são a mesma propriedade — que é o que "não gosto de chaves de acesso" (616 pontos no Hacker News) realmente significa. Veredito: NEEDS REVIEW — a cerimônia foi implementada, o ciclo de vida é um rascunho de trabalho.

Leia a edição escrita (Inglês) ↗

O que este vídeo aborda

  • Uma senha que seu dispositivo inventa e nunca mostra a você
  • Três números: 5 bilhões de chaves de acesso, 98% de sucesso no login, 1 bilhão de logins no Google
  • 2013 → 2022: como a FIDO matou a senha, lentamente
  • A cerimônia: um par de chaves por site, desafio, assinatura
  • Por que o phishing morre: o navegador escreve a origem

Transcrição traduzida

Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.

Uma senha que seu dispositivo inventa e nunca mostra a você

0:00 Uma chave de acesso é uma senha que seu dispositivo inventa, nunca mostra a você, e se recusa a entregar a qualquer um, incluindo você, que é a segurança total e, a partir de quinta-feira, a reclamação inteira.

Três números: 5 bilhões de chaves de acesso, 98% de sucesso no login, 1 bilhão de logins no Google

0:11 Três números. A FIDO Alliance conta cinco bilhões de chaves de acesso em uso. A Microsoft mede uma taxa de sucesso de login de 98 por cento com elas, contra 32 para senhas. E uma postagem intitulada 'Não gosto de chaves de acesso' acabou de passar um dia no topo do Hacker News com seiscentos comentários. Em três minutos: de onde vieram, o que seu navegador realmente assina, e por que 'não-phishing' e 'não-movível' são a mesma palavra. Este é o The Daily Diff, por dentro.

0:36 2013. PayPal, Lenovo e uma start-up chamada Nok Nok formam a FIDO

2013 → 2022: como a FIDO matou a senha, lentamente

0:41 Alliance para acabar com a senha. 2014, Google e Yubico lançam a chave de segurança U2F. 2019, WebAuthn se torna um padrão W3C. E em 2022 Apple, Google e Microsoft a renomeiam para chaves de acesso, porque ninguém nunca comprou nada chamado de credencial residente detectável.

A cerimônia: um par de chaves por site, desafio, assinatura

0:59 A cerimônia. No registro, seu dispositivo gera um novo par de chaves para aquele site. A chave pública vai para o servidor; a chave privada permanece no chip. No login, o servidor envia um desafio aleatório, o dispositivo o assina, e o servidor verifica a assinatura contra a chave pública que ele armazenou. Não há segredo no servidor para vazar. A parte de phishing é um campo.

Por que o phishing morre: o navegador escreve a origem

1:17 Antes que o dispositivo assine, o navegador, não a página, escreve a origem real nos dados assinados. Um domínio parecido obtém uma assinatura para o domínio errado, e o servidor real a rejeita. O usuário pode ser enganado; a matemática não pode. Então, onde vive a chave privada?

Onde vive a chave privada: vinculada ao dispositivo vs. sincronizada

1:30 Vinculada ao dispositivo significa uma chave de segurança, onde ela nunca sai, e uma YubiKey contém cem. Sincronizada significa iCloud Keychain, Google Password Manager, 1Password ou Bitwarden, onde a chave fica em um cofre criptografado de ponta a ponta e segue sua conta. O site pode distinguir qual deles de um ID de modelo de dezesseis bytes chamado AAGUID, e a maioria dos sites o ignora.

Ambas as histórias são verdadeiras: mais rápido, mais forte, travado

1:51 Então, ambas as histórias são verdadeiras. O login é mais rápido e mais forte, e a pesquisa da FIDO diz que três em cada quatro consumidores têm um. Mas um segredo que você não pode ler é 'não-phishing' e 'não-movível' no mesmo fôlego: quando o telefone morre, ou um robô bane sua conta do Google, todas as chaves de acesso internas vão com ele. Hawksley chama isso de ajuste perfeito para uma corporação e um ajuste ruim para uma pessoa; Nikita Bier chama isso de pó de fada mágica.

A solução: troca de credenciais FIDO (CXF/CXP) e onde ela se encontra

2:14 A solução tem um nome. O formato de troca de credenciais da FIDO alcançou o padrão proposto, e o iOS 26 e o Android agora movem chaves de acesso entre gerenciadores com ele. O protocolo ao lado ainda é um rascunho de trabalho, dois anos depois. As chaves de hardware nunca são exportadas por design, então o backup oficial é uma segunda chave de hardware, uma recomendação com um preço.

Segunda-feira: o que fazer com suas contas

2:33 Então, segunda-feira. Um: mantenha uma senha e um aplicativo autenticador em cada conta até que a exportação funcione para você; o caminho de recuperação mais fraco é sua segurança real. Dois: vinculado ao dispositivo significa duas chaves no primeiro dia. Três, se você construir o login: exija uma chave residente, verifique a origem no servidor e pare de pedir uma chave de acesso de alguém que acabou de usar uma. Veredito, por dentro: NEEDS REVIEW.

Veredito: NEEDS REVIEW

2:56 A cerimônia foi implementada. O ciclo de vida é um rascunho de trabalho. Se você preferir ler isso a me ouvir dizer, o diff chega à sua caixa de entrada todas as manhãs, gratuitamente em the daily diff dot dev, link abaixo. E este é o diff de hoje. Eu sou Niko da Axrisi. Faça o merge com responsabilidade.

Fontes

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Vídeos relacionados