# Ключи доступа, под капотом

Published: 2026-09-19

Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает и отказывается передавать кому-либо — включая вас. Под капотом: церемония WebAuthn (пара ключей для каждого сайта, вызов, подпись), единственное поле, которое записывает браузер и которое убивает фишинг (источник), ключи, привязанные к устройству, и синхронизированные ключи, AAGUID, и почему «нефишинговый» и «неперемещаемый» — это одно и то же свойство — именно об этом на самом деле «Мне не нравятся ключи доступа» (616 баллов на Hacker News). Вердикт: НЕОБХОДИМА ПРОВЕРКА — церемония запущена, жизненный цикл находится в рабочем проекте.

Canonical: https://thedailydiff.dev/ru/video/2026-09-19-passkeys-under-the-hood/

## Что освещается в этом видео

- Пароль, который ваше устройство изобретает и никогда вам не показывает
- Три числа: 5 миллиардов ключей доступа, 98% успешных входов, 1 миллиард входов в Google
- 2013 → 2022: как FIDO медленно уничтожило пароли
- Церемония: одна пара ключей для каждого сайта, вызов, подпись
- Почему фишинг умирает: браузер записывает источник

## Главы

- 0:00 Пароль, который ваше устройство изобретает и никогда вам не показывает
- 0:11 Три числа: 5 миллиардов ключей доступа, 98% успешных входов, 1 миллиард входов в Google
- 0:37 2013 → 2022: как FIDO медленно уничтожило пароли
- 0:59 Церемония: одна пара ключей для каждого сайта, вызов, подпись
- 1:16 Почему фишинг умирает: браузер записывает источник
- 1:29 Где хранится закрытый ключ: привязанный к устройству или синхронизированный
- 1:51 Обе истории верны: быстрее, сильнее, заблокированы
- 2:14 Решение: обмен учетными данными FIDO (CXF/CXP) и его текущее состояние
- 2:33 Понедельник: что делать с вашими аккаунтами
- 2:54 Вердикт: НЕОБХОДИМА ПРОВЕРКА

## Переведенная стенограмма

Переведено с оригинального английского повествования. Доступные аудио и субтитры контролируются YouTube.

### Пароль, который ваше устройство изобретает и никогда вам не показывает

0:00 Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает, и отказывается передавать кому-либо, включая вас, что является всей функцией безопасности и, по состоянию на четверг, всей претензией.

### Три числа: 5 миллиардов ключей доступа, 98% успешных входов, 1 миллиард входов в Google

0:11 Три числа. Альянс FIDO насчитывает пять миллиардов используемых ключей доступа. Microsoft измеряет 98-процентный уровень успешного входа с их помощью, против 32 для паролей. И пост под названием «Мне не нравятся ключи доступа» только что продержался день в топе Hacker News с шестью сотнями комментариев. Через три минуты: откуда они взялись, что на самом деле подписывает ваш браузер, и почему «нефишинговый» и «неперемещаемый» — это одно и то же слово. Это The Daily Diff, под капотом.

0:36 2013 год. PayPal, Lenovo и стартап под названием Nok Nok формируют FIDO

### 2013 → 2022: как FIDO медленно уничтожило пароли

0:41 Альянс, чтобы уничтожить пароль. 2014 год, Google и Yubico выпускают ключ безопасности U2F. 2019 год, WebAuthn становится стандартом W3C. И в 2022 году Apple, Google и Microsoft переименовывают его в ключи доступа, потому что никто никогда не покупал ничего под названием обнаруживаемого резидентного учетного данных.

### Церемония: одна пара ключей для каждого сайта, вызов, подпись

0:59 Церемония. При регистрации ваше устройство генерирует новую пару ключей для этого одного сайта. Открытый ключ отправляется на сервер; закрытый ключ остается в чипе. При входе сервер отправляет случайный вызов, устройство подписывает его, и сервер проверяет подпись по открытому ключу, который он сохранил. На сервере нет секрета, который можно было бы утечь. Часть, касающаяся фишинга, — это одно поле.

### Почему фишинг умирает: браузер записывает источник

1:17 Прежде чем устройство подпишет, браузер, а не страница, записывает реальный источник в подписанные данные. Похожий домен получает подпись для неправильного домена, и реальный сервер отклоняет ее. Пользователя можно обмануть; математику — нет. Так где же живет закрытый ключ?

### Где хранится закрытый ключ: привязанный к устройству или синхронизированный

1:30 Привязанный к устройству означает ключ безопасности, где он никогда не покидает его, и YubiKey хранит сотню. Синхронизированный означает iCloud Keychain, Google Password Manager, 1Password или Bitwarden, где ключ находится в сквозном зашифрованном хранилище и следует за вашей учетной записью. Сайт может определить, какой из них по шестнадцатибайтному идентификатору модели под названием AAGUID, и большинство сайтов игнорируют его.

### Обе истории верны: быстрее, сильнее, заблокированы

1:51 Так что обе истории верны. Вход быстрее и надежнее, и опрос FIDO говорит, что трое из четырех потребителей имеют один. Но секрет, который вы не можете прочитать, является нефишинговым и неперемещаемым в одно и то же время: когда телефон умирает, или робот блокирует вашу учетную запись Google, каждый ключ доступа внутри уходит вместе с ним. Хоксли называет это идеальным вариантом для корпорации и плохим вариантом для человека; Никита Бир называет это волшебной сказочной пылью.

### Решение: обмен учетными данными FIDO (CXF/CXP) и его текущее состояние

2:14 У решения есть название. Формат обмена учетными данными FIDO достиг предложенного стандарта, и iOS 26 и Android теперь перемещают ключи доступа между менеджерами с его помощью. Протокол рядом с ним все еще находится в рабочем проекте, два года спустя. Аппаратные ключи никогда не экспортируются по замыслу, поэтому официальная резервная копия — это второй аппаратный ключ, рекомендация с ценником.

### Понедельник: что делать с вашими аккаунтами

2:33 Итак, понедельник. Один: храните пароль и приложение-аутентификатор на каждом аккаунте, пока экспорт не заработает для вас; самый слабый путь восстановления — это ваша реальная безопасность. Два: привязанный к устройству означает два ключа в первый день. Три, если вы создаете логин: требуйте резидентный ключ, проверяйте источник на сервере и перестаньте запрашивать ключ доступа у того, кто только что использовал его. Вердикт, под капотом: НЕОБХОДИМА ПРОВЕРКА.

### Вердикт: НЕОБХОДИМА ПРОВЕРКА

2:56 Церемония запущена. Жизненный цикл находится в рабочем проекте. Если вы предпочитаете прочитать это, а не услышать от меня, то The Daily Diff попадает в ваш почтовый ящик каждое утро, бесплатно на thedaily diff dot dev, ссылка ниже. И это The Daily Diff на сегодня. Я Нико из Axrisi. Объединяйте ответственно.

## Источники

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
