# Passkeys, nos bastidores

Published: 2026-09-19

Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra e se recusa a entregar a quem quer que seja — incluindo a si. Nos bastidores: a cerimónia WebAuthn (par de chaves por site, desafio, assinatura), o único campo que o navegador escreve que elimina o phishing (origem), chaves vinculadas ao dispositivo vs chaves sincronizadas, o AAGUID, e porque "imune a phishing" e "imobilizável" são a mesma propriedade — que é sobre o que realmente trata "Não gosto de passkeys" (616 pontos no Hacker News). Veredito: NEEDS REVIEW — a cerimónia foi implementada, o ciclo de vida é um rascunho de trabalho.

Canonical: https://thedailydiff.dev/pt-PT/video/2026-09-19-passkeys-under-the-hood/

## O que este vídeo aborda

- Uma palavra-passe que o seu dispositivo inventa e nunca lhe mostra
- Três números: 5 mil milhões de "passkeys", 98% de sucesso no início de sessão, 1 mil milhão de inícios de sessão Google
- 2013 → 2022: como a FIDO matou a palavra-passe, lentamente
- A cerimónia: um par de chaves por site, desafio, assinatura
- Porque o phishing morre: o navegador escreve a origem

## Capítulos

- 0:00 Uma palavra-passe que o seu dispositivo inventa e nunca lhe mostra
- 0:11 Três números: 5 mil milhões de "passkeys", 98% de sucesso no início de sessão, 1 mil milhão de inícios de sessão Google
- 0:37 2013 → 2022: como a FIDO matou a palavra-passe, lentamente
- 0:59 A cerimónia: um par de chaves por site, desafio, assinatura
- 1:16 Porque o phishing morre: o navegador escreve a origem
- 1:29 Onde vive a chave privada: vinculada ao dispositivo vs sincronizada
- 1:51 Ambas as histórias são verdadeiras: mais rápido, mais forte, bloqueado
- 2:14 A correção: troca de credenciais FIDO (CXF/CXP) e o seu estado
- 2:33 Segunda-feira: o que fazer com as suas contas
- 2:54 Veredito: NEEDS REVIEW

## Transcrição traduzida

Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.

### Uma palavra-passe que o seu dispositivo inventa e nunca lhe mostra

0:00 Uma "passkey" é uma palavra-passe que o seu dispositivo inventa, nunca lhe mostra, e se recusa a entregar a quem quer que seja, incluindo a si, que é a segurança inteira funcionalidade e, a partir de quinta-feira, a queixa inteira.

### Três números: 5 mil milhões de "passkeys", 98% de sucesso no início de sessão, 1 mil milhão de inícios de sessão Google

0:11 Três números. A FIDO Alliance conta cinco mil milhões de "passkeys" em uso. A Microsoft mede uma taxa de sucesso de início de sessão de 98 por cento com elas, contra 32 para palavras-passe. E uma publicação intitulada "Não gosto de passkeys" acabou de passar um dia no topo do Hacker News com seiscentas comentários. Em três minutos: de onde vieram, o que o seu navegador realmente assina, e porque "imune a phishing" e "imobilizável" são a mesma palavra. Este é o The Daily Diff, nos bastidores.

0:36 2013. PayPal, Lenovo e uma start-up chamada Nok Nok formam a FIDO

### 2013 → 2022: como a FIDO matou a palavra-passe, lentamente

0:41 Alliance para matar a palavra-passe. 2014, Google e Yubico lançam a chave de segurança U2F. 2019, WebAuthn torna-se um padrão W3C. E em 2022 Apple, Google e Microsoft renomeiam-no "passkeys", porque ninguém nunca comprou algo chamado "credencial residente detetável".

### A cerimónia: um par de chaves por site, desafio, assinatura

0:59 A cerimónia. No registo, o seu dispositivo gera um novo par de chaves para esse único site. A chave pública vai para o servidor; a chave privada permanece no chip. No início de sessão, o servidor envia um desafio aleatório, o dispositivo assina-o, e o servidor verifica a assinatura contra a chave pública que armazenou. Não há segredo no servidor para vazar. A parte do phishing é um campo.

### Porque o phishing morre: o navegador escreve a origem

1:17 Antes de o dispositivo assinar, o navegador, não a página, escreve a origem real nos dados assinados. Um domínio semelhante obtém uma assinatura para o domínio errado, e o servidor real rejeita-a. O utilizador pode ser enganado; a matemática não pode. Então, onde vive a chave privada?

### Onde vive a chave privada: vinculada ao dispositivo vs sincronizada

1:30 Vinculada ao dispositivo significa uma chave de segurança, onde nunca sai, e uma YubiKey contém cem. Sincronizada significa iCloud Keychain, Google Password Manager, 1Password ou Bitwarden, onde a chave fica num cofre encriptado de ponta a ponta e segue a sua conta. O site pode distinguir qual a partir de um ID de modelo de dezasseis bytes chamado AAGUID, e a maioria dos sites ignora-o.

### Ambas as histórias são verdadeiras: mais rápido, mais forte, bloqueado

1:51 Assim, ambas as histórias são verdadeiras. O início de sessão é mais rápido e mais forte, e o inquérito FIDO diz que três em cada quatro consumidores têm um. Mas um segredo que não se pode ler é "imune a phishing" e "imobilizável" no mesmo fôlego: quando o telefone morre, ou um robot bane a sua conta Google, cada "passkey" lá dentro vai com ele. Hawksley chama a isso um ajuste perfeito para uma corporação e um ajuste pobre para uma pessoa; Nikita Bier chama a isso pó mágico de fada.

### A correção: troca de credenciais FIDO (CXF/CXP) e o seu estado

2:14 A correção tem um nome. O formato de troca de credenciais da FIDO alcançou o padrão proposto, e o iOS 26 e Android agora movem "passkeys" entre gestores com ele. O protocolo ao lado ainda é um rascunho de trabalho, dois anos depois. As chaves de hardware nunca exportam por design, então o backup oficial é uma segunda chave de hardware, uma recomendação com um preço.

### Segunda-feira: o que fazer com as suas contas

2:33 Então, segunda-feira. Um: mantenha uma palavra-passe e uma aplicação autenticadora em cada conta até que a exportação funcione para si; o caminho de recuperação mais fraco é a sua segurança real. Dois: vinculado ao dispositivo significa duas chaves no primeiro dia. Três, se você construir o login: exija uma chave residente, verifique a origem no servidor, e pare de pedir uma "passkey" a alguém que acabou de usar uma. Veredito, nos bastidores: NEEDS REVIEW.

### Veredito: NEEDS REVIEW

2:56 A cerimónia foi implementada. O ciclo de vida é um rascunho de trabalho. Se preferir ler isto a ouvir-me dizer, o "diff" chega à sua caixa de entrada todas as manhãs, gratuitamente em thedailydiff.dev, link abaixo. E esse é o "diff" de hoje. Eu sou o Niko da Axrisi. Faça a fusão responsavelmente.

## Fontes

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
