# Prístupové kľúče, podrobne

Published: 2026-09-19

Prístupový kľúč je heslo, ktoré vaše zariadenie vymyslí, nikdy vám ho neukáže a odmietne ho odovzdať komukoľvek – vrátane vás. Podrobne: ceremónia WebAuthn (pár kľúčov pre každú stránku, výzva, podpis), jedno pole, ktoré prehliadač zapíše a ktoré zabije phishing (pôvod), kľúče viazané na zariadenie vs. synchronizované kľúče, AAGUID a prečo sú „ne-phishovateľné“ a „neprenosné“ tá istá vlastnosť — o čom v skutočnosti je „Nepáčia sa mi prístupové kľúče“ (616 bodov na Hacker News). Verdikt: POTREBUJE REVIZIU — ceremónia bola spustená, životný cyklus je v pracovnom návrhu.

Canonical: https://thedailydiff.dev/sk/video/2026-09-19-passkeys-under-the-hood/

## Čo toto video pokrýva

- Heslo, ktoré vaše zariadenie vymyslí a nikdy vám ho neukáže
- Tri čísla: 5 miliárd prístupových kľúčov, 98% úspešnosť prihlásenia, 1 miliarda prihlásení Google
- 2013 → 2022: ako FIDO pomaly zabilo heslo
- Ceremónia: jeden pár kľúčov pre každú stránku, výzva, podpis
- Prečo phishing umiera: prehliadač zapíše pôvod

## Kapitoly

- 0:00 Heslo, ktoré vaše zariadenie vymyslí a nikdy vám ho neukáže
- 0:11 Tri čísla: 5 miliárd prístupových kľúčov, 98% úspešnosť prihlásenia, 1 miliarda prihlásení Google
- 0:37 2013 → 2022: ako FIDO pomaly zabilo heslo
- 0:59 Ceremónia: jeden pár kľúčov pre každú stránku, výzva, podpis
- 1:16 Prečo phishing umiera: prehliadač zapíše pôvod
- 1:29 Kde žije súkromný kľúč: viazané na zariadenie vs. synchronizované
- 1:51 Oba príbehy sú pravdivé: rýchlejšie, silnejšie, uzamknuté
- 2:14 Riešenie: výmena FIDO poverení (CXF/CXP) a jej stav
- 2:33 Pondelok: čo robiť so svojimi účtami
- 2:54 Verdikt: POTREBUJE REVIZIU

## Preložený prepis

Preložené z pôvodného anglického rozprávania. Dostupný zvuk a titulky sú kontrolované službou YouTube.

### Heslo, ktoré vaše zariadenie vymyslí a nikdy vám ho neukáže

0:00 Prístupový kľúč je heslo, ktoré vaše zariadenie vymyslí, nikdy vám ho neukáže, a odmietne ho odovzdať komukoľvek, vrátane vás, čo je celá bezpečnostná funkcia a od štvrtka aj celá sťažnosť.

### Tri čísla: 5 miliárd prístupových kľúčov, 98% úspešnosť prihlásenia, 1 miliarda prihlásení Google

0:11 Tri čísla. Aliancia FIDO počíta päť miliárd prístupových kľúčov v používaní. Microsoft meria 98-percentnú úspešnosť prihlásenia s nimi, oproti 32 pre heslá. A príspevok s názvom Nepáčia sa mi prístupové kľúče práve strávil deň na vrchu Hacker News so šesťsto komentármi. Za tri minúty: odkiaľ prišli, čo váš prehliadač skutočne podpisuje, a prečo sú „ne-phishovateľné“ a „neprenosné“ to isté slovo. Toto je The Daily Diff, podrobne.

0:36 2013. PayPal, Lenovo a start-up s názvom Nok Nok tvoria FIDO

### 2013 → 2022: ako FIDO pomaly zabilo heslo

0:41 Alianciu, aby zabili heslo. 2014, Google a Yubico spúšťajú bezpečnostný kľúč U2F. 2019, WebAuthn sa stáva štandardom W3C. A v roku 2022 Apple, Google a Microsoft ho premenujú na prístupové kľúče, pretože nikto nikdy nekúpil nič, čo by sa volalo rozpoznateľné rezidentné poverenie.

### Ceremónia: jeden pár kľúčov pre každú stránku, výzva, podpis

0:59 Ceremónia. Pri registrácii vaše zariadenie vygeneruje čerstvý pár kľúčov pre túto jednu stránku. Verejný kľúč ide na server; súkromný kľúč zostáva v čipe. Pri prihlásení server pošle náhodnú výzvu, zariadenie ju podpíše, a server skontroluje podpis oproti verejnému kľúču, ktorý uložil. Na serveri nie je žiadne tajomstvo, ktoré by mohlo uniknúť. Phishingová časť je jedno pole.

### Prečo phishing umiera: prehliadač zapíše pôvod

1:17 Predtým, než zariadenie podpíše, prehliadač, nie stránka, zapíše skutočný pôvod do podpísaných údajov. Doména podobného vzhľadu získa podpis pre nesprávnu doménu, a skutočný server ho zamietne. Užívateľ môže byť oklamaný; matematika nie. Takže kde žije súkromný kľúč?

### Kde žije súkromný kľúč: viazané na zariadenie vs. synchronizované

1:30 Viazané na zariadenie znamená bezpečnostný kľúč, kde nikdy neopustí, a YubiKey ich drží sto. Synchronizované znamená iCloud Keychain, Google Password Manager, 1Password alebo Bitwarden, kde kľúč sedí v šifrovanom trezore typu end-to-end a sleduje váš účet. Stránka dokáže rozlíšiť, ktorý z nich je zo šestnásťbajtového ID modelu nazývaného AAGUID, a väčšina stránok to ignoruje.

### Oba príbehy sú pravdivé: rýchlejšie, silnejšie, uzamknuté

1:51 Takže oba príbehy sú pravdivé. Prihlásenie je rýchlejšie a silnejšie a prieskum FIDO hovorí, že traja zo štyroch spotrebiteľov ho majú. Ale tajomstvo, ktoré nemôžete prečítať, je „ne-phishovateľné“ a „neprenosné“ v rovnakom dychu: keď telefón zomrie, alebo robot zablokuje váš účet Google, každý prístupový kľúč vo vnútri ide s ním. Hawksley to nazýva perfektné pre korporáciu a zlé pre osobu; Nikita Bier to nazýva kúzelný vílí prach.

### Riešenie: výmena FIDO poverení (CXF/CXP) a jej stav

2:14 Oprava má meno. FIDO formát na výmenu poverení dosiahol navrhovaný štandard, a iOS 26 a Android teraz presúvajú prístupové kľúče medzi správcami s ním. Protokol vedľa neho je stále pracovným návrhom, už dva roky. Hardvérové kľúče sa z princípu nikdy neexportujú, takže oficiálna záloha je druhý hardvérový kľúč, odporúčanie s cenovkou.

### Pondelok: čo robiť so svojimi účtami

2:33 Takže, pondelok. Jeden: majte heslo a aplikáciu pre autentifikáciu na každom účte, kým pre vás export nefunguje; najslabšia cesta obnovy je vaša skutočná bezpečnosť. Dva: viazané na zariadenie znamená dva kľúče v prvý deň. Tri, ak vytvárate prihlásenie: vyžadujte rezidentný kľúč, overte pôvod na serveri a prestaňte žiadať prístupový kľúč od niekoho, kto ho práve použil. Verdikt, podrobne: POTREBUJE REVIZIU.

### Verdikt: POTREBUJE REVIZIU

2:56 Ceremónia bola spustená. Životný cyklus je pracovným návrhom. Ak si to radšej prečítate, ako by ste ma počúvali, diff vám pristane v schránke každé ráno, zadarmo na the daily diff dot dev, odkaz nižšie. A to je dnešný diff. Som Niko z Axrisi. Spájajte zodpovedne.

## Zdroje

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
