+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Ключи доступа, под капотом

Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает и отказывается передавать кому-либо — включая вас.

Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает и отказывается передавать кому-либо — включая вас. Под капотом: церемония WebAuthn (пара ключей для каждого сайта, вызов, подпись), единственное поле, которое записывает браузер и которое убивает фишинг (источник), ключи, привязанные к устройству, и синхронизированные ключи, AAGUID, и почему «нефишинговый» и «неперемещаемый» — это одно и то же свойство — именно об этом на самом деле «Мне не нравятся ключи доступа» (616 баллов на Hacker News). Вердикт: НЕОБХОДИМА ПРОВЕРКА — церемония запущена, жизненный цикл находится в рабочем проекте.

Читать письменное издание (на английском) ↗

Что освещается в этом видео

  • Пароль, который ваше устройство изобретает и никогда вам не показывает
  • Три числа: 5 миллиардов ключей доступа, 98% успешных входов, 1 миллиард входов в Google
  • 2013 → 2022: как FIDO медленно уничтожило пароли
  • Церемония: одна пара ключей для каждого сайта, вызов, подпись
  • Почему фишинг умирает: браузер записывает источник

Переведенная стенограмма

Переведено с оригинального английского повествования. Доступные аудио и субтитры контролируются YouTube.

Пароль, который ваше устройство изобретает и никогда вам не показывает

0:00 Ключ доступа — это пароль, который ваше устройство изобретает, никогда вам не показывает, и отказывается передавать кому-либо, включая вас, что является всей функцией безопасности и, по состоянию на четверг, всей претензией.

Три числа: 5 миллиардов ключей доступа, 98% успешных входов, 1 миллиард входов в Google

0:11 Три числа. Альянс FIDO насчитывает пять миллиардов используемых ключей доступа. Microsoft измеряет 98-процентный уровень успешного входа с их помощью, против 32 для паролей. И пост под названием «Мне не нравятся ключи доступа» только что продержался день в топе Hacker News с шестью сотнями комментариев. Через три минуты: откуда они взялись, что на самом деле подписывает ваш браузер, и почему «нефишинговый» и «неперемещаемый» — это одно и то же слово. Это The Daily Diff, под капотом.

0:36 2013 год. PayPal, Lenovo и стартап под названием Nok Nok формируют FIDO

2013 → 2022: как FIDO медленно уничтожило пароли

0:41 Альянс, чтобы уничтожить пароль. 2014 год, Google и Yubico выпускают ключ безопасности U2F. 2019 год, WebAuthn становится стандартом W3C. И в 2022 году Apple, Google и Microsoft переименовывают его в ключи доступа, потому что никто никогда не покупал ничего под названием обнаруживаемого резидентного учетного данных.

Церемония: одна пара ключей для каждого сайта, вызов, подпись

0:59 Церемония. При регистрации ваше устройство генерирует новую пару ключей для этого одного сайта. Открытый ключ отправляется на сервер; закрытый ключ остается в чипе. При входе сервер отправляет случайный вызов, устройство подписывает его, и сервер проверяет подпись по открытому ключу, который он сохранил. На сервере нет секрета, который можно было бы утечь. Часть, касающаяся фишинга, — это одно поле.

Почему фишинг умирает: браузер записывает источник

1:17 Прежде чем устройство подпишет, браузер, а не страница, записывает реальный источник в подписанные данные. Похожий домен получает подпись для неправильного домена, и реальный сервер отклоняет ее. Пользователя можно обмануть; математику — нет. Так где же живет закрытый ключ?

Где хранится закрытый ключ: привязанный к устройству или синхронизированный

1:30 Привязанный к устройству означает ключ безопасности, где он никогда не покидает его, и YubiKey хранит сотню. Синхронизированный означает iCloud Keychain, Google Password Manager, 1Password или Bitwarden, где ключ находится в сквозном зашифрованном хранилище и следует за вашей учетной записью. Сайт может определить, какой из них по шестнадцатибайтному идентификатору модели под названием AAGUID, и большинство сайтов игнорируют его.

Обе истории верны: быстрее, сильнее, заблокированы

1:51 Так что обе истории верны. Вход быстрее и надежнее, и опрос FIDO говорит, что трое из четырех потребителей имеют один. Но секрет, который вы не можете прочитать, является нефишинговым и неперемещаемым в одно и то же время: когда телефон умирает, или робот блокирует вашу учетную запись Google, каждый ключ доступа внутри уходит вместе с ним. Хоксли называет это идеальным вариантом для корпорации и плохим вариантом для человека; Никита Бир называет это волшебной сказочной пылью.

Решение: обмен учетными данными FIDO (CXF/CXP) и его текущее состояние

2:14 У решения есть название. Формат обмена учетными данными FIDO достиг предложенного стандарта, и iOS 26 и Android теперь перемещают ключи доступа между менеджерами с его помощью. Протокол рядом с ним все еще находится в рабочем проекте, два года спустя. Аппаратные ключи никогда не экспортируются по замыслу, поэтому официальная резервная копия — это второй аппаратный ключ, рекомендация с ценником.

Понедельник: что делать с вашими аккаунтами

2:33 Итак, понедельник. Один: храните пароль и приложение-аутентификатор на каждом аккаунте, пока экспорт не заработает для вас; самый слабый путь восстановления — это ваша реальная безопасность. Два: привязанный к устройству означает два ключа в первый день. Три, если вы создаете логин: требуйте резидентный ключ, проверяйте источник на сервере и перестаньте запрашивать ключ доступа у того, кто только что использовал его. Вердикт, под капотом: НЕОБХОДИМА ПРОВЕРКА.

Вердикт: НЕОБХОДИМА ПРОВЕРКА

2:56 Церемония запущена. Жизненный цикл находится в рабочем проекте. Если вы предпочитаете прочитать это, а не услышать от меня, то The Daily Diff попадает в ваш почтовый ящик каждое утро, бесплатно на thedaily diff dot dev, ссылка ниже. И это The Daily Diff на сегодня. Я Нико из Axrisi. Объединяйте ответственно.

Источники

  1. Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
  2. W3C Web Authentication Level 3www.w3.org
  3. Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
  4. FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
  5. Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
  6. Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
  7. FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
  8. Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
  9. Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
  10. William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au

Похожие видео