# Passkeys, යටින්

Published: 2026-09-19

Passkey එකක් කියන්නේ ඔයාගේ device එකෙන් හදන, ඔයාට පෙන්නන්නේ නැති, ඔයාව ඇතුළුව වෙන කාටවත් දෙන්න බැරි password එකක්. යටින්: WebAuthn ceremony (තනි site එකකට key pair එකක්, challenge, signature), browser එක ලියන phishing නවත්වන එකම field එක (origin), device-bound vs synced keys, AAGUID, සහ "un-phishable" හා "un-movable" එකම property එකක් වෙන්නේ ඇයි — "I don't like passkeys" (Hacker News හි 616 points) ඇත්තටම මේ ගැනයි. තීන්දුව: NEEDS REVIEW — ceremony එක නිකුත් කර ඇත, lifecycle එක working draft එකක්.

Canonical: https://thedailydiff.dev/si/video/2026-09-19-passkeys-under-the-hood/

## මෙම වීඩියෝවෙන් ආවරණය වන දේ

- ඔයාගේ device එකෙන් හදන, ඔයාට කවදාවත් නොපෙන්වන password එකක්
- අංක තුනක්: passkeys බිලියන 5ක්, sign-in සාර්ථකත්වය 98%, Google sign-ins බිලියන 1ක්
- 2013 → 2022: FIDO password එක නැති කළ හැටි, සෙමෙන්
- ceremony එක: එක් වෙබ් අඩවියකට එක් යතුරු යුගලයක්, challenge, signature
- phishing නැති වෙන්නේ ඇයි: browser එක origin එක ලියයි

## පරිච්ඡේද

- 0:00 ඔයාගේ device එකෙන් හදන, ඔයාට කවදාවත් නොපෙන්වන password එකක්
- 0:11 අංක තුනක්: passkeys බිලියන 5ක්, sign-in සාර්ථකත්වය 98%, Google sign-ins බිලියන 1ක්
- 0:37 2013 → 2022: FIDO password එක නැති කළ හැටි, සෙමෙන්
- 0:59 ceremony එක: එක් වෙබ් අඩවියකට එක් යතුරු යුගලයක්, challenge, signature
- 1:16 phishing නැති වෙන්නේ ඇයි: browser එක origin එක ලියයි
- 1:29 private key එක තියෙන්නේ කොහේද: device-bound vs synced
- 1:51 කතා දෙකම ඇත්ත: වේගවත්, ශක්තිමත්, අගුළු දමා ඇත
- 2:14 විසඳුම: FIDO credential exchange (CXF/CXP) සහ එහි වර්තමාන තත්ත්වය
- 2:33 සඳුදා: ඔබේ ගිණුම් සමඟ කළ යුතු දේ
- 2:54 තීන්දුව: NEEDS REVIEW

## පරිවර්තනය කරන ලද පිටපත

මුල් ඉංග්‍රීසි නිරූපණයෙන් පරිවර්තනය කරන ලදී. පවතින ශ්‍රව්‍ය සහ ශීර්ෂ පාඨ YouTube මගින් පාලනය වේ.

### ඔයාගේ device එකෙන් හදන, ඔයාට කවදාවත් නොපෙන්වන password එකක්

0:00 Passkey එකක් කියන්නේ ඔයාගේ device එකෙන් හදන, ඔයාට කවදාවත් නොපෙන්වන password එකක්, ඒ වගේම ඔයාව ඇතුළුව වෙන කාටවත් දෙන්න බැරි, ඒක තමයි සම්පූර්ණ ආරක්ෂක විශේෂාංගය සහ බ්‍රහස්පතින්දා වන විට සම්පූර්ණ පැමිණිල්ල.

### අංක තුනක්: passkeys බිලියන 5ක්, sign-in සාර්ථකත්වය 98%, Google sign-ins බිලියන 1ක්

0:11 අංක තුනක්. FIDO Alliance හි වාර්තා අනුව දැනට passkeys බිලියන පහක් භාවිතයේ ඇත. Microsoft මගින් ඒවා සමඟ 98% ක sign-in සාර්ථකත්වයක් මනිනු ලබයි, password වලට 32% ට සාපේක්ෂව. තවද I don't like passkeys යන මාතෘකාව යටතේ පළ වූ ලිපියක් Hacker News හි ඉහළින්ම දවසක් තිබුණි අදහස් හයසියයක් සමඟ. මිනිත්තු තුනකින්: ඒවා ආවේ කොහෙන්ද, ඔබේ browser එක ඇත්තටම sign කරන්නේ මොනවාද, සහ un-phishable සහ un-movable කියන්නේ එකම වචනය ඇයි කියලා. මේ The Daily Diff, යටින්.

0:36 2013. PayPal, Lenovo සහ Nok Nok කියන ආරම්භක සමාගම FIDO

### 2013 → 2022: FIDO password එක නැති කළ හැටි, සෙමෙන්

0:41 Alliance එක හදන්නේ password එක නැති කරන්න. 2014, Google සහ Yubico විසින් U2F security key එක නිකුත් කරයි. 2019, WebAuthn W3C standard එකක් බවට පත් වේ. සහ 2022 දී Apple, Google සහ Microsoft එය passkeys ලෙස නැවත නම් කරයි, මොකද කිසිවෙක් discoverable resident credential කියලා දෙයක් කවදාවත් මිල දී ගත්තේ නැහැ.

### ceremony එක: එක් වෙබ් අඩවියකට එක් යතුරු යුගලයක්, challenge, signature

0:59 ceremony එක. register වන විට ඔබේ device එක එම එක් site එකට අලුත් key pair එකක් ජනනය කරයි. public key එක server එකට යයි; private key එක chip එකේ පවතී. sign-in වන විට server එක random challenge එකක් යවයි, device එක එය sign කරයි, සහ server එක තමන් ගබඩා කර ඇති public key එකට එරෙහිව signature එක පරීක්ෂා කරයි. server එකේ leak වෙන්න කිසිම රහසක් නැත. phishing කොටස එක් field එකක්.

### phishing නැති වෙන්නේ ඇයි: browser එක origin එක ලියයි

1:17 device එක sign කිරීමට පෙර, browser එක, page එක නොව, signed data එකට සැබෑ origin එක ලියයි. සමාන පෙනුමක් ඇති domain එකකට වැරදි domain එක සඳහා signature එකක් ලැබේ, සහ සැබෑ server එක එය ප්‍රතික්ෂේප කරයි. පරිශීලකයා රවටා ගත හැකි වුවත්; ගණිතය රවටා ගත නොහැක. ඉතින් private key එක තියෙන්නේ කොහේද?

### private key එක තියෙන්නේ කොහේද: device-bound vs synced

1:30 Device-bound කියන්නේ security key එකක්, එතනින් එය කවදාවත් පිටවෙන්නේ නැත, සහ YubiKey එකක සියයක් රඳවා තබා ගනී. Synced කියන්නේ iCloud Keychain, Google Password Manager, 1Password හෝ Bitwarden, එහිදී key එක end-to-end encrypted vault එකක පවතින අතර ඔබේ ගිණුම සමඟ ගමන් කරයි. AAGUID නමින් හැඳින්වෙන sixteen-byte model id එකකින් site එකට ඒවා හඳුනාගත හැකි අතර, බොහෝ site එය නොසලකා හරියි.

### කතා දෙකම ඇත්ත: වේගවත්, ශක්තිමත්, අගුළු දමා ඇත

1:51 ඒ නිසා කතා දෙකම ඇත්තයි. Sign-in කිරීම වේගවත් හා ශක්තිමත් වන අතර, FIDO සමීක්ෂණයට අනුව පාරිභෝගිකයින් හතර දෙනෙකුගෙන් තිදෙනෙකුට එකක් ඇත. නමුත් ඔබට කියවීමට නොහැකි රහසක් එකම හුස්මකින් un-phishable සහ un-movable වේ: දුරකථනය නැති වූ විට, හෝ robot කෙනෙකු ඔබගේ Google ගිණුම තහනම් කළ විට, එකම හුස්මකින් un-phishable සහ un-movable වේ: දුරකථනය නැති වූ විට, හෝ robot කෙනෙකු ඔබගේ Google ගිණුම තහනම් කළ විට, ඇතුළත ඇති සෑම passkey එකක්ම එය සමඟම නැති වී යයි. Hawksley එය සංස්ථාවකට හොඳින් ගැලපෙන නමුත් පුද්ගලයෙකුට හොඳින් නොගැලපෙන බව පවසයි; Nikita Bier එය මැජික් සුරංගනා දූවිලි ලෙස හඳුන්වයි.

### විසඳුම: FIDO credential exchange (CXF/CXP) සහ එහි වර්තමාන තත්ත්වය

2:14 විසඳුමට නමක් තිබේ. FIDO හි credential exchange format යෝජිත ප්‍රමිතියට ළඟා වී ඇත, සහ iOS 26 සහ Android දැන් passkeys managers අතරට ගෙන යයි. ඒ සමඟ ඇති protocol එක තවමත් working draft එකක් වන අතර, වසර දෙකක් ගත වී ඇත. Hardware keys සැලසුම අනුව කිසිවිටෙක export නොකරන බැවින්, නිල backup එක වන්නේ දෙවන hardware key එකක් වන අතර, එයට මිලක් ඇත.

### සඳුදා: ඔබේ ගිණුම් සමඟ කළ යුතු දේ

2:33 ඒ නිසා, සඳුදා. එක: සෑම ගිණුමකම password එකක් සහ authenticator app එකක් තබා ගන්න export එක ඔබට වැඩ කරන තුරු; දුර්වලම recovery path එක ඔබේ සැබෑ ආරක්ෂාවයි. දෙක: device-bound කියන්නේ පළමු දවසේම keys දෙකක්. තුන, ඔබ login එක ගොඩනඟනවා නම්: resident key එකක් ඉල්ලන්න, server එකේ origin එක verify කරන්න, සහ දැන්ම passkey එකක් භාවිතා කළ කෙනෙකුගෙන් තවදුරටත් passkey එකක් ඉල්ලීම නවත්වන්න. තීන්දුව, යටින්: NEEDS REVIEW.

### තීන්දුව: NEEDS REVIEW

2:56 ceremony එක නිකුත් කර ඇත. lifecycle එක working draft එකක්. ඔබට මෙය මම කියනවට වඩා කියවීමට අවශ්‍ය නම්, diff එක ඔබේ inbox එකට සෑම උදෑසනකම නොමිලේ daily diff dot dev හිදී, පහත link එකේ ඇත. සහ අදට diff එක එපමණයි. මම Axrisi වෙතින් Niko. වගකීමෙන් යුතුව Merge කරන්න.

## මූලාශ්‍ර

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
